Segurança de carteira, explicada de forma simples
Address poisoning: como um endereço de carteira falso aparece no seu histórico de transações
O golpista não precisa da sua seed ou chave privada. Um endereço parecido no seu histórico já pode ser suficiente se você copiá-lo depois sem conferir o destinatário completo.
Resposta rápida
O que é address poisoning?
Address poisoning é um golpe em que um endereço falso, muito parecido com o real, aparece no histórico da sua carteira ou explorador. Essa entrada não controla sua carteira. O risco só existe se você copiar esse endereço e aprovar uma nova transferência para ele.
Ver uma transferência desconhecida de valor zero ou poeira não significa que sua carteira foi invadida. Não interaja e não use esse endereço como destinatário futuro.
Sumário
3 de maio de 2024 · Ethereum
US$ 68 milhões foram enviados para o endereço errado — e depois devolvidos
Segundo a Chainalysis, a primeira transferência pequena para o endereço correto foi provavelmente um teste. Minutos depois, a carteira enviou cerca de 1.155 WBTC para outro endereço, quase idêntico quando abreviado. Esse segundo endereço era do golpista.
A vítima assinou o destinatário errado. A Ethereum processou a instrução normalmente. O golpista devolveu os US$ 68 milhões em 9 de maio após mensagens públicas on-chain, mas essa devolução não torna a transferência reversível ou segura.
A devolução foi feita em ETH, não em WBTC. A Chainalysis estima que o golpista ainda ficou com cerca de US$ 3 milhões devido à valorização do ativo.
O teste só ajuda se o destinatário confirmado for reutilizado de uma fonte confiável. Copiar um endereço novo e parecido do histórico pode redirecionar o valor maior.
Cadeia do ataque
Como funciona o address poisoning, passo a passo
O ataque mira o momento em que a pessoa escolhe o destinatário. Não é preciso quebrar a criptografia da carteira.
- 01
Um pagamento real fica público
A vítima envia cripto para um destinatário legítimo. A blockchain registra ambos os endereços publicamente.
- 02
O padrão do destinatário é observado
O golpista observa transações públicas e identifica um endereço que a vítima pode reutilizar.
- 03
Um endereço semelhante é criado
O endereço falso tem caracteres visíveis iguais ao do destinatário real, mas pertence ao golpista.
- 04
Uma entrada enganosa aparece no histórico
Uma transferência de valor zero, poeira ou token faz o endereço falso aparecer na carteira ou explorador.
- 05
O endereço errado é copiado
Depois, a vítima escolhe a entrada parecida em vez de voltar à fonte confiável.
- 06
Uma transação válida vai para o golpista
A vítima assina a transferência. A blockchain envia os fundos exatamente para o endereço aprovado.
A armadilha visual
O início e o fim podem coincidir, mas o endereço ser diferente
Carteiras costumam encurtar endereços longos. Isso economiza espaço, mas pode ocultar a parte exata que o golpista alterou.
0x91A4b7C2e6F1930DABCD8a45B6cE19fA003172F80x91A4f3D8c4E7192BCAFE6a90C1dE48B700A972F8O que um histórico encurtado pode mostrar
0x91A4…72F8
0x91A4…72F8Por que aparece na sua carteira
O histórico público aceita entradas que você não solicitou
Blockchains públicas permitem que qualquer pessoa veja endereços e envie transações ou tokens permitidos. Sua carteira pode exibir essa atividade mesmo sem sua aprovação.
Transferência de valor zero
Um evento de token sem valor pode criar uma linha visível no histórico em algumas carteiras ou exploradores.
Transferência de poeira
Um valor muito pequeno é enviado para que o endereço falso apareça entre as transações reais.
Atividade de token falsificada
Um token sem valor ou enganoso pode imitar o nome ou valor de uma transferência anterior e tornar a entrada mais convincente.
Detalhes da transação copiados
A entrada falsa pode repetir valor ou horário de uma transação anterior para parecer legítima.
Não é possível apagar um registro confirmado na blockchain pública. Algumas carteiras podem ocultar ou desfocar entradas suspeitas. De qualquer forma, a entrada sozinha não pode gastar seus fundos.
Não. Não responda, não devolva poeira, não acesse links de tokens nem copie o endereço do remetente. Ignore a entrada e confira futuros destinatários por conta própria.
Saiba o que foi atacado
Address poisoning não é invasão de blockchain ou chave privada
A transação é válida porque o dono aprova. O engano ocorre antes da assinatura, quando o destinatário falso é confundido com o real.
| Ataque | O que é alvo | Chave privada comprometida? |
|---|---|---|
| Address Poisoning | Escolha do destinatário e semelhança visual | Não |
| Malware de área de transferência | Área de transferência ou dispositivo infectado | Nem sempre |
| Phishing | Confiança em site, mensagem ou app falso | Nem sempre; muitas vezes esse é o objetivo |
| Roubo de seed ou chave privada | O segredo de assinatura da carteira | Sim |
Medição em larga escala
Centenas de milhões de tentativas, não é acidente raro
Um estudo da USENIX Security 2025 analisou address poisoning na Ethereum e BNB Smart Chain de julho de 2022 a junho de 2024. O detector identificou as seguintes atividades.
Esses são números estimados pelo estudo, baseados no método de detecção e definições, não um total de todas as tentativas em todas as blockchains.
Proteção por ordem de prioridade
Como evitar prejuízo com address poisoning
Comece sempre pela fonte do destinatário. Checagens extras ajudam, mas não corrigem um endereço copiado de histórico não confiável.
- 01
Não copie destinatários do histórico de transações
Volte à fonte verificada do destinatário. O histórico mostra o que ocorreu na blockchain, mas não prova quem é o dono do endereço.
- 02
Use agenda ou lista segura verificada
Salve destinatários frequentes só após conferir por outro canal confiável. Rótulos facilitam reconhecer a escolha certa.
- 03
Confira o endereço completo
Sempre que possível, use uma agenda de endereços verificada, QR code ou fonte confiável. Se for comparar manualmente, não se limite ao início e fim: confira todo o endereço.
- 04
Confira o endereço no visor do hardware wallet
Compare o endereço exibido na hardware wallet com o endereço do destinatário obtido de uma fonte independente e confiável. O dispositivo mostra o que será assinado, mas não sabe quem deve receber o pagamento.
- 05
Confirme uma transferência teste pequena
Para valores altos, envie primeiro um valor pequeno e peça confirmação do destinatário real antes de reutilizar o mesmo endereço verificado.
- 06
Considere cada novo destinatário como uma decisão independente
Pare se a carteira alertar sobre endereço novo ou parecido. Confira por outro canal antes de ignorar o aviso.
O dispositivo mostra com precisão o endereço que será assinado, mas não identifica quem deve receber o pagamento. Sempre confira o endereço exibido com uma fonte confiável antes de aprovar.
Antes de assinar
- Destinatário veio de fonte confiável, não do histórico
- Rede e ativo conferem com o esperado pelo destinatário
- Endereço completo confere no visor confiável
- O teste foi confirmado pelo destinatário real
O que o software da carteira pode fazer
Alertas ajudam, mas nenhum filtro garante sua intenção
Carteiras podem detectar padrões suspeitos e alertar o usuário no momento certo. Novos endereços de golpistas e parecidos legítimos ainda dificultam a detecção perfeita.
MetaMask
O MetaMask compara o destino com destinatários anteriores e exibe um alerta se o início e fim forem parecidos, mas o meio for diferente. Também alerta para destinatários totalmente novos.
Trezor Suite
A Trezor informa que o Suite verifica transferências suspeitas, desfoca possíveis registros de address poisoning e marca como não verificados. A hardware wallet mostra o endereço que será assinado, mas você deve comparar com o endereço do destinatário obtido de uma fonte independente.
Deixe o destinatário confiável mais visível que o histórico
- Oculte ou filtre entradas de valor zero e poeira suspeita
- Alerta quando endereço novo se parece com contato conhecido
- Identifique contatos e listas seguras de forma clara
- Mostre o endereço completo ao copiar e assinar
Uma sugestão de mudança visual
ERC-8117 busca facilitar a leitura de padrões incomuns de endereço
O ERC-8117 é uma proposta de formato visual compacto para endereços EVM com muitos zeros à esquerda. O objetivo é destacar a quantidade de zeros e dificultar a criação de endereços falsos convincentes.
Isso não substitui a verificação do destinatário e ainda não é padrão final da Ethereum. O suporte das carteiras e exploradores seria necessário.
Pesquisa principal e documentação de carteiras
Veja o caso, números e proteções atuais
O estudo de caso, medições, proteções de carteiras e status da proposta foram conferidos com Chainalysis, USENIX Security, documentação de carteiras, Etherscan e a página oficial do ERC.
Perguntas frequentes
Uma transação de address poisoning significa que minha carteira foi invadida?
Não. Uma entrada inesperada de valor zero, poeira ou token pode ser enviada sem sua permissão em uma blockchain pública. Isso não revela sua seed ou chave privada. O risco está em copiar o endereço falso para uma transferência futura.
Posso apagar uma transação falsa do histórico da minha carteira?
Um registro confirmado na blockchain pública não pode ser apagado. Sua carteira pode ocultar ou desfocar entradas suspeitas, mas a atitude segura é sempre a mesma: ignore e confira cada destinatário futuro em uma fonte confiável.
Conferir só os quatro primeiros e últimos caracteres do endereço é suficiente?
Não. Endereços parecidos são feitos para coincidir com os caracteres exibidos em carteiras encurtadas. Um meio diferente leva a outro destino, então confira o endereço completo ou use um contato já verificado.
O que fazer se enviei cripto para um endereço envenenado?
Pare novas transferências, salve os detalhes da transação, contate a carteira ou exchange de envio e denuncie o destino para provedores ou autoridades. Transferências on-chain normalmente são irreversíveis, então não há garantia de recuperação.
Uma transferência teste pequena evita address poisoning?
Só ajuda se o destinatário confirmar e o mesmo endereço verificado for reutilizado. Não adianta se um endereço novo e falso for copiado do histórico antes do envio maior.
Address poisoning é o mesmo que ataque de poeira?
Eles podem se sobrepor, mas não são iguais. Address poisoning usa uma entrada enganosa no histórico para influenciar a escolha do destinatário. Poeira pode ser enviada para rastreamento, spam ou outros fins sem usar endereço parecido.