Segurança de carteira, explicada de forma simples

Address poisoning: como um endereço de carteira falso aparece no seu histórico de transações

O golpista não precisa da sua seed ou chave privada. Um endereço parecido no seu histórico já pode ser suficiente se você copiá-lo depois sem conferir o destinatário completo.

Resposta rápida

O que é address poisoning?

Address poisoning é um golpe em que um endereço falso, muito parecido com o real, aparece no histórico da sua carteira ou explorador. Essa entrada não controla sua carteira. O risco só existe se você copiar esse endereço e aprovar uma nova transferência para ele.

Ver uma transferência desconhecida de valor zero ou poeira não significa que sua carteira foi invadida. Não interaja e não use esse endereço como destinatário futuro.

3 de maio de 2024 · Ethereum

US$ 68 milhões foram enviados para o endereço errado — e depois devolvidos

Segundo a Chainalysis, a primeira transferência pequena para o endereço correto foi provavelmente um teste. Minutos depois, a carteira enviou cerca de 1.155 WBTC para outro endereço, quase idêntico quando abreviado. Esse segundo endereço era do golpista.

A vítima assinou o destinatário errado. A Ethereum processou a instrução normalmente. O golpista devolveu os US$ 68 milhões em 9 de maio após mensagens públicas on-chain, mas essa devolução não torna a transferência reversível ou segura.

A devolução foi feita em ETH, não em WBTC. A Chainalysis estima que o golpista ainda ficou com cerca de US$ 3 milhões devido à valorização do ativo.

TransferidoCerca de US$ 68 milhões
AtivoCerca de 1.155 WBTC
CausaDestinatário semelhante
Desdobramento posteriorCerca de US$ 68 milhões foram devolvidos em ETH
A lição não é que o teste falha.

O teste só ajuda se o destinatário confirmado for reutilizado de uma fonte confiável. Copiar um endereço novo e parecido do histórico pode redirecionar o valor maior.

Cadeia do ataque

Como funciona o address poisoning, passo a passo

O ataque mira o momento em que a pessoa escolhe o destinatário. Não é preciso quebrar a criptografia da carteira.

  1. 01

    Um pagamento real fica público

    A vítima envia cripto para um destinatário legítimo. A blockchain registra ambos os endereços publicamente.

  2. 02

    O padrão do destinatário é observado

    O golpista observa transações públicas e identifica um endereço que a vítima pode reutilizar.

  3. 03

    Um endereço semelhante é criado

    O endereço falso tem caracteres visíveis iguais ao do destinatário real, mas pertence ao golpista.

  4. 04

    Uma entrada enganosa aparece no histórico

    Uma transferência de valor zero, poeira ou token faz o endereço falso aparecer na carteira ou explorador.

  5. 05

    O endereço errado é copiado

    Depois, a vítima escolhe a entrada parecida em vez de voltar à fonte confiável.

  6. 06

    Uma transação válida vai para o golpista

    A vítima assina a transferência. A blockchain envia os fundos exatamente para o endereço aprovado.

Destinatário real Transação pública Endereço parecido no histórico Endereço errado copiado

A armadilha visual

O início e o fim podem coincidir, mas o endereço ser diferente

Carteiras costumam encurtar endereços longos. Isso economiza espaço, mas pode ocultar a parte exata que o golpista alterou.

Destinatário verificado 0x91A4b7C2e6F1930DABCD8a45B6cE19fA003172F8
Endereço envenenado 0x91A4f3D8c4E7192BCAFE6a90C1dE48B700A972F8

O que um histórico encurtado pode mostrar

0x91A4…72F8 0x91A4…72F8

Por que aparece na sua carteira

O histórico público aceita entradas que você não solicitou

Blockchains públicas permitem que qualquer pessoa veja endereços e envie transações ou tokens permitidos. Sua carteira pode exibir essa atividade mesmo sem sua aprovação.

Valor zero

Transferência de valor zero

Um evento de token sem valor pode criar uma linha visível no histórico em algumas carteiras ou exploradores.

Valor minúsculo

Transferência de poeira

Um valor muito pequeno é enviado para que o endereço falso apareça entre as transações reais.

Histórico de tokens

Atividade de token falsificada

Um token sem valor ou enganoso pode imitar o nome ou valor de uma transferência anterior e tornar a entrada mais convincente.

Padrão repetido

Detalhes da transação copiados

A entrada falsa pode repetir valor ou horário de uma transação anterior para parecer legítima.

Posso remover uma transação envenenada?

Não é possível apagar um registro confirmado na blockchain pública. Algumas carteiras podem ocultar ou desfocar entradas suspeitas. De qualquer forma, a entrada sozinha não pode gastar seus fundos.

Devo devolver?

Não. Não responda, não devolva poeira, não acesse links de tokens nem copie o endereço do remetente. Ignore a entrada e confira futuros destinatários por conta própria.

Saiba o que foi atacado

Address poisoning não é invasão de blockchain ou chave privada

A transação é válida porque o dono aprova. O engano ocorre antes da assinatura, quando o destinatário falso é confundido com o real.

Ataque O que é alvo Chave privada comprometida?
Address Poisoning Escolha do destinatário e semelhança visual Não
Malware de área de transferência Área de transferência ou dispositivo infectado Nem sempre
Phishing Confiança em site, mensagem ou app falso Nem sempre; muitas vezes esse é o objetivo
Roubo de seed ou chave privada O segredo de assinatura da carteira Sim
Assinatura válida Destinatário pretendido

Medição em larga escala

Centenas de milhões de tentativas, não é acidente raro

Um estudo da USENIX Security 2025 analisou address poisoning na Ethereum e BNB Smart Chain de julho de 2022 a junho de 2024. O detector identificou as seguintes atividades.

270 milhões tentativas de address poisoning detectadas
17 milhões endereços alvo
6.633 transferências de vítimas bem-sucedidas
Pelo menos US$ 83,8 milhões prejuízos mensurados

Esses são números estimados pelo estudo, baseados no método de detecção e definições, não um total de todas as tentativas em todas as blockchains.

Proteção por ordem de prioridade

Como evitar prejuízo com address poisoning

Comece sempre pela fonte do destinatário. Checagens extras ajudam, mas não corrigem um endereço copiado de histórico não confiável.

  1. 01

    Não copie destinatários do histórico de transações

    Volte à fonte verificada do destinatário. O histórico mostra o que ocorreu na blockchain, mas não prova quem é o dono do endereço.

  2. 02

    Use agenda ou lista segura verificada

    Salve destinatários frequentes só após conferir por outro canal confiável. Rótulos facilitam reconhecer a escolha certa.

  3. 03

    Confira o endereço completo

    Sempre que possível, use uma agenda de endereços verificada, QR code ou fonte confiável. Se for comparar manualmente, não se limite ao início e fim: confira todo o endereço.

  4. 04

    Confira o endereço no visor do hardware wallet

    Compare o endereço exibido na hardware wallet com o endereço do destinatário obtido de uma fonte independente e confiável. O dispositivo mostra o que será assinado, mas não sabe quem deve receber o pagamento.

  5. 05

    Confirme uma transferência teste pequena

    Para valores altos, envie primeiro um valor pequeno e peça confirmação do destinatário real antes de reutilizar o mesmo endereço verificado.

  6. 06

    Considere cada novo destinatário como uma decisão independente

    Pare se a carteira alertar sobre endereço novo ou parecido. Confira por outro canal antes de ignorar o aviso.

Uma hardware wallet não protege automaticamente contra address poisoning.

O dispositivo mostra com precisão o endereço que será assinado, mas não identifica quem deve receber o pagamento. Sempre confira o endereço exibido com uma fonte confiável antes de aprovar.

Antes de assinar

  • Destinatário veio de fonte confiável, não do histórico
  • Rede e ativo conferem com o esperado pelo destinatário
  • Endereço completo confere no visor confiável
  • O teste foi confirmado pelo destinatário real

O que o software da carteira pode fazer

Alertas ajudam, mas nenhum filtro garante sua intenção

Carteiras podem detectar padrões suspeitos e alertar o usuário no momento certo. Novos endereços de golpistas e parecidos legítimos ainda dificultam a detecção perfeita.

Exemplo atual

MetaMask

O MetaMask compara o destino com destinatários anteriores e exibe um alerta se o início e fim forem parecidos, mas o meio for diferente. Também alerta para destinatários totalmente novos.

Exemplo atual

Trezor Suite

A Trezor informa que o Suite verifica transferências suspeitas, desfoca possíveis registros de address poisoning e marca como não verificados. A hardware wallet mostra o endereço que será assinado, mas você deve comparar com o endereço do destinatário obtido de uma fonte independente.

Padrões de design úteis

Deixe o destinatário confiável mais visível que o histórico

  • Oculte ou filtre entradas de valor zero e poeira suspeita
  • Alerta quando endereço novo se parece com contato conhecido
  • Identifique contatos e listas seguras de forma clara
  • Mostre o endereço completo ao copiar e assinar

Uma sugestão de mudança visual

ERC-8117 busca facilitar a leitura de padrões incomuns de endereço

O ERC-8117 é uma proposta de formato visual compacto para endereços EVM com muitos zeros à esquerda. O objetivo é destacar a quantidade de zeros e dificultar a criação de endereços falsos convincentes.

Isso não substitui a verificação do destinatário e ainda não é padrão final da Ethereum. O suporte das carteiras e exploradores seria necessário.

Status verificado Proposta preliminar ERC-8117

Perguntas frequentes

Uma transação de address poisoning significa que minha carteira foi invadida?

Não. Uma entrada inesperada de valor zero, poeira ou token pode ser enviada sem sua permissão em uma blockchain pública. Isso não revela sua seed ou chave privada. O risco está em copiar o endereço falso para uma transferência futura.

Posso apagar uma transação falsa do histórico da minha carteira?

Um registro confirmado na blockchain pública não pode ser apagado. Sua carteira pode ocultar ou desfocar entradas suspeitas, mas a atitude segura é sempre a mesma: ignore e confira cada destinatário futuro em uma fonte confiável.

Conferir só os quatro primeiros e últimos caracteres do endereço é suficiente?

Não. Endereços parecidos são feitos para coincidir com os caracteres exibidos em carteiras encurtadas. Um meio diferente leva a outro destino, então confira o endereço completo ou use um contato já verificado.

O que fazer se enviei cripto para um endereço envenenado?

Pare novas transferências, salve os detalhes da transação, contate a carteira ou exchange de envio e denuncie o destino para provedores ou autoridades. Transferências on-chain normalmente são irreversíveis, então não há garantia de recuperação.

Uma transferência teste pequena evita address poisoning?

Só ajuda se o destinatário confirmar e o mesmo endereço verificado for reutilizado. Não adianta se um endereço novo e falso for copiado do histórico antes do envio maior.

Address poisoning é o mesmo que ataque de poeira?

Eles podem se sobrepor, mas não são iguais. Address poisoning usa uma entrada enganosa no histórico para influenciar a escolha do destinatário. Poeira pode ser enviada para rastreamento, spam ou outros fins sem usar endereço parecido.

Continue aprendendo

Entenda outras formas de falha da carteira

O address poisoning mira a escolha do destinatário. O hub de segurança da carteira também explica falhas envolvendo seeds, chaves privadas, backups, aleatoriedade e assinaturas.