GaiaEx AcademyGaiaEx Academy
Golpes Comuns em Cripto e Como Evitá-los
InicianteBlockchain8 min read

Golpes Comuns em Cripto e Como Evitá-los

Rug pulls, phishing, airdrops falsos — as ameaças que todo usuário precisa conhecer

Compartilhar Posts

Os $14 Billion Que Desapareceram Enquanto Você Lia as Notícias

Em 2023, uma aposentada na Califórnia deu match com um estranho charmoso num aplicativo de namoro. Ao longo de quatro meses eles trocaram centenas de mensagens — receitas, fotos de família, planos de finalmente se encontrar. Então veio a dica de investimento: uma plataforma “privada” de negociação cripto com ganhos estáveis e bonitos. Ela depositou $10,000 e viu o painel subir. Ela depositou mais. Quando tentou sacar seus “lucros”, o site tinha desaparecido, as mensagens tinham parado, e $1.2 million de sua economia de vida evaporaram numa carteira que ela nunca conseguiria rastrear. Não havia estranho charmoso nenhum. Havia um galpão de golpistas rodando o mesmo roteiro em mil pessoas ao mesmo tempo.

Essa não é uma história rara de terror. O Internet Crime Complaint Center do FBI registrou $5.6 billion em perdas por fraude com criptomoeda em 2023 — um aumento de 45% em relação ao ano anterior — enquanto a Chainalysis estimou o crime relacionado a cripto de forma mais ampla acima de $14 billion. E esses são apenas os casos que as pessoas relataram. A vergonha mantém a maioria das vítimas em silêncio, então o número real é quase certamente maior.

Golpes cripto exploram as mesmas palancas ancestrais de todo conto do vigário anterior — ganância, medo, solidão e confiança — mas são turbinados por três propriedades exclusivas dessa tecnologia: as transações são irreversíveis, os endereços são pseudônimos, e a cultura genuinamente celebra ativos que fazem 100x numa semana. Quando um token pode legitimamente disparar da noite para o dia, a linha entre “oportunidade incrível” e “fraude óbvia” fica borrada de propósito. Essa borrão é o modelo de negócio inteiro do golpista.

O que vem a seguir não é uma enciclopédia exaustiva. É o punhado de ataques que de fato drenam mais dinheiro — explicados com detalhe mecânico suficiente para que você consiga reconhecer cada um antes que ele chegue na sua carteira, e uma pilha de defesas concretas que você pode montar nesta tarde.

Phishing: O Ataque Que Funciona Toda Vez

Phishing causa mais perdas individuais do que qualquer outro vetor de ataque em cripto, e a mecânica é brutalmente simples: um site falso que parece idêntico a um real — mesmo logo, mesmas fontes, mesmo layout, uma URL que difere por um único caractere. Você conecta sua carteira, aprova uma transação que assume ser de rotina, e um contrato inteligente malicioso drena todo token que você acabou de dar permissão para ele tocar.

As versões amadoras têm erros de digitação e imagens quebradas. As versões perigosas são impecáveis. Anúncios do Google já serviram links de phishing para “Uniswap” e “MetaMask” que ficaram acima dos resultados reais. Contas no X se fazem passar por Vitalik Buterin ou perfis oficiais de protocolos e postam links falsos de airdrop para milhões de seguidores. Bots do Discord disparam DMs com links de “mint exclusivo” no segundo em que você entra num servidor de NFT. No início de 2024, uma campanha de phishing imitando um e-mail de “migração de plataforma” roubou mais de $1.7 million em NFTs de usuários da OpenSea — pessoas que acreditavam estar apenas confirmando uma atualização de conta.

A evolução mais perigosa é o wallet drainer (esvaziador de carteira) — código malicioso pré-fabricado agora alugado como “Drainer-as-a-Service”, de modo que até criminosos sem conhecimento técnico conseguem implantar um kit de roubo de nível profissional. O drainer não precisa da sua seed phrase. Ele só precisa que você assine uma transação numa página convincente, e a assinatura faz o resto.

A defesa é entediante, e é exatamente por isso que funciona:

  • Salve as URLs reais como favoritos e só navegue a partir dos seus favoritos — nunca a partir de anúncios de busca, DMs ou posts em redes sociais.
  • Verifique a URL caractere por caractere antes de conectar sua carteira. Preste atenção a letras trocadas (rn em vez de m), hifens extras, e domínios parecidos.
  • Leia o que você está assinando. Um prompt de carteira que pede para “aprovar tudo” ou concede gastos sobre um token que você não está negociando ativamente é um sinal de alerta.
  • Use um navegador ou perfil dedicado para cripto, com uma carteira de hardware ou MPC para qualquer coisa de valor.
O único hábito que derrota a maioria dos phishings: nunca deixe a urgência te apressar a assinar. Toda página de drainer fabrica um prazo falso — “reivindique antes que o airdrop acabe”, “verifique agora ou perca o acesso”. Protocolos de verdade não te punem por levar cinco minutos para verificar a URL. Urgência é o sinal.
Common Attack Vectors Phishing Fake websites/emails Malicious approvals Fix: bookmark real URLs Never click DM links #1 attack by volume Rug Pulls Dev drains liquidity Token becomes unsellable Fix: check lock/audit Verify contract code $2.8B lost in 2021 Social Engineering Impersonation scams "Send 1 ETH, get 2 back" Fix: nobody doubles $ Verify identities Pig butchering: $3.3B Token Approvals Unlimited approve() calls Drain wallet months later Fix: set spending limits Revoke old approvals Use revoke.cash
Os quatro vetores de ataque mais danosos: phishing (sites falsos), rug pulls (drenagem de liquidez), engenharia social (personificação) e aprovações de token maliciosas.

Rug Pulls: O Exit Scam, Aperfeiçoado

Um desenvolvedor lança um token. Ele faz hype incansavelmente no X e no Telegram. O preço sobe conforme compradores se acumulam. Então, numa única transação, o desenvolvedor retira toda a liquidez do pool da DEX e some. O preço vai a zero instantaneamente. Todo comprador fica com um token que fisicamente não pode vender, porque não sobrou liquidez para vender contra. É esse o “tapete” sendo puxado debaixo de você.

A Chainalysis rastreou mais de $2.8 billion em receitas de rug pull somente em 2021. O token Squid Game (SQUID) é o caso clássico do livro didático: subiu 75.000% antes dos desenvolvedores desaparecerem com $3.3 million, tendo escrito código que tornava impossível para detentores comuns vender desde o início. A maioria dos rug pulls é muito menor e mais rápida — meme coins em launchpads que vivem por algumas horas antes que o deployer retire o pool.

Rug pulls vêm em três variações mecânicas, e ajuda saber qual é qual:

  • Roubo de liquidez (rug duro). A equipe semeia um pool de liquidez para parecer legítima, deixa compradores adicionarem seu dinheiro, e então retira tudo de uma vez. Zero instantâneo.
  • Descarte de tokens (rug suave). A equipe secretamente detém a maioria da oferta, bomba a narrativa, e discretamente vende contra suas ordens de compra até o gráfico colapsar. Mais lento, mas igualmente final.
  • A armadilha do token invendável. O contrato contém uma função escondida — um “honeypot” — que bloqueia todo mundo, exceto os desenvolvedores, de vender. Você pode comprar o dia inteiro; você nunca consegue sair.

Os sinais de alerta se agrupam. Nenhum sozinho é prova, mas dois ou três deveriam te fazer parar imediatamente:

  • Equipe anônima sem histórico verificável.
  • Liquidez não trancada num contrato de timelock (então o dev pode retirá-la a qualquer momento).
  • Uma função de mint no contrato, permitindo que o dev imprima novos tokens ilimitadamente.
  • Posses concentradas — algumas poucas carteiras detêm a maior parte da oferta.
  • Marketing que vende preço, não produto — tudo hype de “100x”, nenhuma utilidade funcional.

Você pode verificar a maior parte disso sozinho em cinco minutos. Num explorador de blocos como o Etherscan, confirme se o contrato é verificado (o código-fonte é público) e inspecione os maiores detentores. Passe o token por um verificador como Token Sniffer ou Rug Doc para identificar código de honeypot e liquidez não trancada. Se um token não sobrevive a essa auditoria de cinco minutos, ele não merece seu dinheiro.

Pig Butchering: O Conto Longo Que Rouba Tudo

O nome grotesco vem do método: golpistas “engordam” uma vítima com afeto e pequenas vitórias falsas antes do “abate” — levando tudo de uma vez. Hoje é a maior categoria de golpe por receita em cripto, e a Binance reportou casos de pig butchering dobrando (aumento de 100.5%) de 2022 para 2023. Diferente de um drainer que golpeia em segundos, esse ataque se desenrola durante semanas ou meses, o que é precisamente o que o torna tão devastador: quando o dinheiro entra em jogo, a vítima genuinamente confia na pessoa do outro lado.

Ele acontece em quatro etapas, e reconhecer o formato é sua melhor defesa:

  • 1. Contato. Um texto de “número errado”, um match de aplicativo de namoro, uma DM amigável. A abertura é sempre calorosa e nunca sobre dinheiro.
  • 2. Aliciamento. Semanas de conversa real — check-ins diários, histórias de vida, intimidade emocional. O golpista é paciente, solidário e cativante. Ainda sem falar de dinheiro.
  • 3. Engorda. Eles casualmente mencionam uma plataforma de investimento “privada” que tem sido boa para eles. Você deposita um valor pequeno e o painel mostra ganhos lindos. Eles até deixam você sacar um pouco para provar que é real. Esse único saque bem-sucedido é o gancho.
  • 4. Abate. Encorajado, você deposita suas economias. Quando você tenta sacar, te dizem que você deve “impostos” ou “taxas” antes — mais dinheiro para perseguir um dinheiro que nunca existiu. Então a plataforma e a pessoa desaparecem juntas.

A plataforma era uma ficção desde a primeira tela. Os “ganhos” eram números num banco de dados controlado pelo golpista. A arquitetura inteira foi desenhada para fabricar confiança e depois usá-la como arma.

A regra que te imuniza: nunca aceite dica de investimento de alguém que te contatou primeiro — especialmente um interesse romântico que você nunca conheceu pessoalmente. Oportunidades reais não chegam via textos de “número errado”. E nenhuma plataforma legítima jamais exige que você pague uma taxa antes de poder sacar seu próprio dinheiro. No momento em que “pague para desbloquear seus fundos” aparece, você já está sendo abatido — pare de enviar dinheiro imediatamente.

Esquemas Ponzi e a Matemática dos Retornos Impossíveis

Alguns golpes não se escondem num contrato inteligente — eles se escondem numa planilha. Um esquema Ponzi paga investidores existentes com dinheiro de novos investidores, não a partir de nenhum lucro real. Enquanto os depósitos continuam crescendo, os “retornos” antigos parecem reais e os depoimentos são radiantes. No momento em que as entradas desaceleram, tudo colapsa, e todo mundo que ainda está dentro perde tudo.

Cripto turbina isso porque rendimentos absurdos podem parecer plausíveis. Quando uma meme coin genuinamente faz 50x, uma promessa de “2% de retorno diário, garantido” não registra de imediato como fantasia — mesmo que ela composta para mais de 137.000% ao ano, uma taxa que nenhum negócio honesto na Terra consegue sustentar. O maior Ponzi cripto até hoje, a BitConnect, prometia ~1% por dia, atraiu bilhões, e detonou em 2018, vaporizando as economias de dezenas de milhares de pessoas.

Os sinais são matemáticos, e eles não mentem:

  • Retornos “garantidos”. Todo investimento real carrega risco. A palavra “garantido” ao lado de uma cifra de rendimento é o maior sinal de alerta em finanças.
  • Retornos suspeitosamente suaves. Mercados reais oscilam. Um gráfico que sobe a mesma quantidade todo santo dia é um número fabricado, não um resultado de negociação.
  • Pressão por indicação. Se sua recompensa depende de recrutar outros, o “rendimento” é apenas o depósito da próxima vítima. Isso é uma pirâmide, não um produto.
  • Estratégia vaga. Um “bot proprietário de arbitragem com IA” sem nenhuma atividade on-chain verificável significa que não existe estratégia nenhuma — só seu dinheiro pagando a pessoa que entrou antes de você.

Aplique um filtro a toda oportunidade de rendimento: de onde de fato vem o retorno? Se você não conseguir nomear a fonte econômica real — taxas de negociação, juros de empréstimo, recompensas de staking verificáveis on-chain — então a fonte é provavelmente o próximo investidor, e você é a liquidez de saída.

How a Ponzi Scheme Actually Pays "Returns" New Investors deposit fresh cash New Investors deposit fresh cash New Investors deposit fresh cash Scheme Operator skims the top, pays the rest Early Investors paid "profit" (the bait) No real profit is ever generated — when new deposits slow, the pyramid collapses and everyone left loses.
Um Ponzi paga 'retornos' a investidores antigos usando os depósitos de investidores mais recentes. Nenhum valor é criado; o esquema morre no momento em que o dinheiro novo desacelera.

Personificação, Sorteios e a Aprovação Que Você Esqueceu

Nem todo golpe é elaborado. Alguns são escancarados e grosseiros e ainda funcionam, porque atingem um momento de distração. Golpes de personificação e sorteio são o clássico: uma conta com aparência verificada promete que, se você “enviar 1 ETH para este endereço, receberá 2 ETH de volta”. Ninguém dobra seu dinheiro de graça — nunca. A matemática é o golpe inteiro. A IA só afiou isso: vídeos deepfake de Elon Musk ou fundadores de projetos cripto agora “hospedam” sorteios em live-stream com aparência profissionalmente produzida.

Dois primos mais discretos causam dano mais duradouro:

  • Airdrops maliciosos. Você acorda com tokens misteriosos na sua carteira. Reivindicá-los te leva a um site que pede para conectar e assinar — e essa assinatura é a armadilha. Um airdrop legítimo nunca exige que você pague ou assine uma aprovação suspeita para “desbloqueá-lo”. Trate tokens inesperados como isca, não como presente.
  • Envenenamento de endereço. Um golpista te envia uma transação minúscula a partir de um endereço projetado para parecer quase idêntico a um que você usa com frequência — mesmos primeiros e últimos caracteres. Depois, quando você copia um endereço recente do seu histórico para pagar alguém, você pega o dele por engano e envia os fundos direto para o atacante. Sempre verifique o endereço completo, não só as pontas.

Depois há a ameaça em câmera lenta sentada na sua carteira agora mesmo: aprovações de token. Toda vez que você negocia numa DEX, você concede a um contrato inteligente permissão para mover um token em seu nome — e a maioria das interfaces vem com aprovação ilimitada por padrão. Essa permissão não expira. Se aquele contrato for explorado mais tarde, ou tiver sido malicioso desde o começo, ele pode drenar o token aprovado meses depois de você ter esquecido que a interação jamais aconteceu. Aprovações antigas em contratos abandonados ou comprometidos são alçapões dormentes sob seus fundos.

A solução é manutenção, não genialidade: audite periodicamente suas aprovações com uma ferramenta como revoke.cash ou o verificador de aprovações do Etherscan, e revogue qualquer coisa que você não use mais ativamente. Onde puder, aprove apenas o valor específico de que precisa em vez de conceder acesso ilimitado.

Uma Pilha de Defesa Prática Que Você Pode Montar Hoje

Você não vence golpistas sendo mais inteligente do que eles no momento — eles projetam momentos em que ninguém está no seu melhor. Você os vence com estrutura montada com antecedência, de modo que até o seu peor clique não pode custar muito. Aqui está a pilha, em ordem de impacto.

1. Separe suas carteiras. Mantenha uma carteira “quente” com fundos mínimos para interações diárias — conectar a dApps, reivindicar airdrops, fazer mint de NFTs. Mantenha o grosso do seu portfólio numa carteira de hardware ou numa carteira MPC que nunca toca contratos inteligentes aleatórios. Se sua carteira quente for alvo de phishing, você perde troco em vez do seu patrimônio inteiro. Esse hábito sozinho limita seu risco de queda mais do que qualquer outro.

2. Pratique disciplina de URL. Salve como favorito todo site real que você usa e navegue apenas a partir dos favoritos. Nunca acesse uma plataforma cripto por um anúncio de busca, uma DM, ou um link de “suporte” que alguém te enviou. Verifique domínios caractere por caractere antes de conectar.

3. Mantenha suas aprovações limpas. Revogue aprovações de token antigas regularmente e prefira limites específicos de gasto em vez de ilimitados. Uma lista de aprovações limpa significa que um contrato explorado não tem nada para pegar.

4. Leia toda assinatura. Desacelere antes de assinar. Se um prompt pede para “aprovar tudo”, concede acesso a um token que você não está negociando, ou chega com um cronômetro de contagem regressiva, pare e verifique. Urgência é fabricada.

O teste do $0: Antes de conectar sua carteira a qualquer dApp novo ou assinar uma transação que você não entende completamente, faça uma pergunta — "Se isso drenar minha carteira inteira agora, minha vida financeira continua normal?" Se a resposta for não, você está exposto demais. Mova os fundos para armazenamento a frio primeiro, depois interaja apenas com o que você pode se dar ao luxo de perder. Rode esse teste toda vez e a maioria das perdas catastróficas se torna impossível.
Defense Layers Wallet Separation Hot (daily) vs. Cold (storage) Limit blast radius Approval Hygiene Revoke old approvals Set spending limits URL Discipline Bookmark real sites Never click DM links Hardware/MPC Keys Sign with hardware wallet MPC eliminates seed risk
Defesa em profundidade: separe carteiras, mantenha higiene de aprovações, imponha disciplina de URL, e use chaves de hardware ou MPC para ativos de alto valor.

Onde a GaiaEx Remove o Ponto Único de Falha

A maioria das perdas catastróficas de cripto remonta a uma de duas falhas: uma seed phrase roubada, vazada, ou obtida por phishing de alguém — ou um custodiante centralizado que discretamente desviou fundos, no estilo FTX. A GaiaEx é arquitetada para remover ambos esses pontos únicos de falha do tabuleiro.

Segurança de chaves MPC — nenhuma seed phrase para roubar. Sua chave privada nunca é montada num único lugar. Usando Computação Multipartidária, ela é dividida em fragmentos criptografados detidos por partes independentes, de modo que nenhum servidor, dispositivo ou pessoa isolada jamais detém a chave completa. Não há seed phrase mestra para uma página de phishing extrair de você, e nenhum arquivo único que um atacante possa exfiltrar. A causa mais comum de perda total — uma seed comprometida — simplesmente não existe nesse modelo.

Não custodial por design — nenhum cenário FTX. Você mantém o controle dos seus ativos. A GaiaEx não é um cofre centralizado onde um executivo pode mover dinheiro de clientes às escondidas, porque não há porta escondida — a liquidação acontece on-chain, onde qualquer pessoa pode verificá-la.

Execução on-chain que você pode auditar. As negociações se liquidam na Hyperliquid L1 com finalidade sub-segundo, num livro-caixa público. A confiança não está na GaiaEx-a-empresa mantendo livros internos honestos; está nas garantias matemáticas da própria chain.

Nada disso te torna invencível. Nenhuma corretora e nenhuma tecnologia pode te impedir de assinar uma transação maliciosa ou transferir suas economias para a plataforma de investimento de um estranho “romântico”. A pilha de defesa da seção anterior ainda é sua responsabilidade — separação de carteiras, disciplina de URL, higiene de aprovações, e o teste do $0. O que a GaiaEx faz é reduzir a superfície de falha catastrófica às decisões que você de fato controla, e remover aquelas com que você não deveria precisar se preocupar. Esse é o trato honesto: a plataforma cuida da criptografia para que você não perca uma seed phrase que nunca teve, e você cuida dos julgamentos que nenhum software pode fazer por você.