Sua caixa de entrada está se tornando um ponto de violação para seus ativos Web3

No mundo do Web3, a maioria das pessoas já desconfia de "aprovações" e "frases semente". Mas o que você pode não perceber é que os ataques mais perigosos muitas vezes não vêm de vulnerabilidades em contratos on-chain — eles vêm de um lugar que você abre todos os dias: sua caixa de entrada de e-mail.
Este artigo analisa as táticas mais comuns de phishing por e-mail no espaço Web3, usando casos do mundo real para ajudá-lo a identificar a armadilha antes de clicar.
🎯 Por que e-mail? A mudança estratégica no phishing Web3
Ao contrário da finança tradicional, a Web3 é construída sobre "descentralização" e "autocustódia" — o que significa: uma vez que sua chave privada ou frase semente for exposta, atacantes podem mover seus ativos por meio de transações que geralmente são irreversíveis e difíceis de congelar ou recuperar. O objetivo dos e-mails de phishing é fazer com que você "voluntariamente" entregue essa chave.
Além disso, os e-mails têm a vantagem do "disfarce de legitimidade": conseguem imitar layouts oficiais, replicar logotipos de marcas e até falsificar nomes de remetentes. Em muitos casos, as vítimas não foram descuidadas — simplesmente baixaram a guarda em um momento em que a "verificação" parecia necessária.
📧 Quatro tipos comuns de e-mails de phishing Web3
| Tipo de golpe | Identidade Disfarçada | Alvo real | Sinal de alerta principal |
| Tipo de Alerta de Segurança | Equipe de Segurança da Exchange | Roubar credenciais e autenticação de dois fatores | Cria pânico: "Sua conta será congelada" |
| Tipo de Atualização da Carteira | MetaMask / Ledger / Trezor | Obter frase semente ou chave privada | Solicita a entrada da frase semente |
| Tipo de isca de airdrop | Equipe do Projeto / Protocolo Conhecido | Induzir assinatura maliciosa | Conecte a carteira para resgatar recompensas |
| Tipo de Verificação de Identidade | Departamento de KYC / Conformidade | Roubar informações pessoais e acesso à conta | Solicitar upload de ID + login |
🧨 Casos do Mundo Real: De Um Único E-mail para uma Carteira Esvaziada
Caso 1: A reação em cadeia após a violação de dados do Ledger (2020)
Em 2020, a Ledger sofreu uma violação do banco de dados de e-mails dos clientes. Nos meses seguintes, um grande número de usuários recebeu e-mails se passando pela equipe oficial da Ledger, com conteúdo aproximadamente afirmando:
Seus ativos estão em risco. Clique aqui imediatamente para atualizar seu Ledger Live e garantir a segurança.
Os links nesses e-mails direcionavam os usuários para uma página falsa do Ledger Live que parecia quase idêntica à original. Alguns usuários inseriram sua frase semente de 24 palavras nessa página — e, dentro de segundos, suas carteiras foram completamente esvaziadas.
Lição: Qualquer e-mail ou página que solicite sua frase semente é 100% um golpe. A Ledger nunca pedirá para você inserir sua frase semente, nem há nenhuma "atualização de emergência" que exija isso.
Caso 2: E-mails falsos de exchange com "Login/Retirada Suspeitos"
Esses e-mails são quase idênticos aos oficiais em layout, logotipo e esquema de cores. O conteúdo geralmente diz:
Detectamos um login incomum de [some location] / um grande saque está sendo processado. Se isso não foi você, clique aqui imediatamente para verificar e cancelar.
Os links nesses e-mails apontam para domínios como:
-
kucoin-verify.com -
binance-secure.net -
support-kucoin.com
Após clicar, os usuários são redirecionados para uma página de login falsa que parece exatamente como a página de login oficial da exchange, onde inserem suas credenciais e códigos de autenticação de dois fatores. Os atacantes transmitem essas informações em tempo real, acessando a exchange real e completando transferências de ativos.
Lição: Nunca use um link em um e-mail para fazer login, verificar sua conta ou cancelar um saque. Abra o aplicativo oficial ou digite manualmente o endereço do site oficial. Todas as operações da conta devem ser realizadas dentro do site oficial ou do aplicativo.
Caso 3: E-mails falsos de "reclamação de airdrop"
E-mails afirmam que o usuário é elegível para um airdrop de um projeto popular, com um botão "Claim Now". Clicar leva a uma página falsa de dapp que solicita uma "conexão de carteira".
Após a conexão, a página solicita ao usuário que assine o que parece ser uma transação rotineira.
No entanto, o conteúdo real desta assinatura poderia ser:
-
setApprovalForAll— conceder permissão a um contrato para operar em todos os seus NFTs/tokens -
Permit— autorização fora da cadeia para transferências de tokens
Assinado, os atacantes podem transferir ativos da carteira a qualquer momento, sem confirmação adicional do usuário.
Lição: Reclamações de airdrop não exigem autorizações para contratos desconhecidos. Qualquer página de airdrop que solicite uma "assinatura" deve primeiro ser analisada usando ferramentas de simulação (como Tenderly) para interpretar o conteúdo da assinatura.
Caso 4: Phishing direcionado — E-mails falsos de "Parceria/Recrutamento"
Esses e-mails têm alvos claros: membros da equipe do projeto, KOLs ou usuários DeFi com ativos significativos. O conteúdo geralmente lê:
Somos uma instituição de investimento reconhecida interessada em seu projeto. Por favor, revise a proposta de parceria no documento anexado.
O anexo pode ser um documento do Word contendo um vírus de macro ou um link para uma página falsa de download de software de reunião. Após ser executado, o malware se incorpora ao dispositivo, procurando arquivos de chaves privadas armazenados localmente, capturas de tela de frases semente ou registrando as teclas digitadas.
Vários incidentes de roubo de alto valor no Web3 tiveram origem neste tipo de e-mail de phishing por engenharia social.
Lição: Não baixe anexos nem clique em links de e-mails de parceria não solicitados. Se precisar verificar, entre em contato com a outra parte separadamente pelos canais oficiais do projeto (Twitter, Discord).
🔍 Cinco pontos de verificação para identificar rapidamente e-mails de phishing
Antes de clicar em qualquer link ou baixar qualquer anexo em um e-mail, complete estas verificações:
| Checkpoint | Indicador Seguro | Sinal de Perigo |
| Domínio do remetente | Corresponde exatamente aos anúncios oficiais (por exemplo, @kucoin.com) | Domínios semelhantes (@kucoin-verify.com), subdomínios incorporando nomes de marca (support.kucoin.security.com) |
| Tom do e-mail | Calmo, profissional, não cria pânico | Atue agora, "Sua conta será congelada", "Responda dentro de 24 horas" |
| Informação Solicitada | Conteúdo informativo apenas, sem solicitações de dados sensíveis | Solicita frase semente, chave privada, senha de login ou código de verificação da autenticação de dois fatores |
| URL do link real | O domínio de destino é kucoin.com ou um subdomínio oficial que termine em .kucoin.com | O link aponta para um domínio não oficial ou usa encurtadores de URL (por exemplo, bit.ly) para ocultar o caminho real |
| Anexos e Botões | Sem anexos ou prompts de download inesperados; quaisquer arquivos esperados são verificados independentemente | Extensões suspeitas como .docm, .exe, .scr ou botões "Verify Now" |
🛡️ Conselhos de Segurança Principais para Usuários
Entidades oficiais nunca solicitarão sua senha, frase semente, chave privada ou código de verificação da autenticação de dois fatores por e-mail.
Se receber qualquer e-mail suspeito, siga este processo:
-
Não clique, não insira, não faça download: Não tome nenhuma ação antes de confirmar a autenticidade do e-mail.
-
Verifique independentemente: Abra o aplicativo oficial ou digite manualmente a URL oficial para verificar o status da sua conta e os anúncios.
-
Verifique os cabeçalhos de e-mail: Confirme se o servidor de envio provém de um domínio oficial conhecido (pode ser verificado usando
SPF,DKIMeDMARC). -
Relatar e excluir: Encaminhe o e-mail de phishing para a equipe de segurança oficial, depois exclua-o.
🧰 Recomendações de resposta da perspectiva de controle de risco
Se receber ou descobrir um e-mail de phishing, você pode ajudar a interromper a ameaça seguindo estes passos:
-
Preserve o e-mail original (incluindo os cabeçalhos completos do e-mail, que podem ajudar a rastrear o IP e o domínio do remetente).
-
Extraia o domínio do link de phishing e envie relatórios de abuso ao registrador ou provedor de hospedagem do domínio.
-
Relatar aos bancos de dados de segurança: como Google Safe Browsing, APWG e PhishTank.
-
Emita um alerta de risco interno: avise outros usuários sobre métodos de ataque semelhantes.
💎 Conclusão: Antes de clicar, faça-se três perguntas
No mundo Web3, a segurança de ativos depende não apenas de um contrato ter sido auditado — mas também do seu julgamento antes de cada único "clique".
Na próxima vez que abrir um e-mail e ver "Verificação Urgente", "Reclamação de Airdrop" ou "Anomalia na Conta", faça-se três perguntas:
-
Eu realmente iniciei esta ação?
-
Este domínio do link é o domínio oficial?
-
Se isso fosse real, o que mostraria no aplicativo oficial?
Os e-mails podem ser falsificados, o pânico pode ser fabricado, mas a verificação habitual — essa é sempre o antídoto mais eficaz contra ataques de phishing.
Disclaimer: The information on this page may come from third parties and does not necessarily reflect KuCoin’s views. It is provided for general reference only and should not be interpreted as financial or investment advice.
Virtual asset investments may involve risk. Please carefully assess the product risks and your own risk tolerance. For more information, please refer to our Terms of Use and Risk Disclosure.