Relato pessoal e conteúdo educativo de segurança — não é recomendação de investimento. Os dados on-chain citados (hash de transação e endereços dos golpistas) são públicos. ⚠️ Desconfie de qualquer “serviço de recuperação de cripto”: quase todos são um segundo golpe em cima da vítima. Ninguém reverte transação em blockchain mediante pagamento.
Eu assinei. Foi essa a parte que mais doeu quando a ficha caiu: ninguém invadiu nada, ninguém quebrou minha carteira. Eu mesmo, com o dedo no botão do meu Ledger, autorizei o roubo — sem ler direito o que autorizava. Uso cold wallet, escrevo sobre finanças com ceticismo, sei os riscos de cor. E caí. Se serve de alguma coisa, que sirva de aula: aqui está exatamente como o golpe funcionou, o que fiz nas primeiras 24 horas, e a arquitetura que montei para que o próximo erro — porque vai haver um — custe o mínimo possível.
A anatomia do golpe: um “drainer de aprovação”
Cheguei num site falso — fsyc-ad.com, um domínio que eu não deveria ter aberto — que me apresentou uma tela pedindo para “assinar um contrato” para prosseguir. Parecia rotina de DeFi. Conectei o Ledger via Rabby, li rápido demais, e assinei. O que eu estava assinando de verdade não era “um contrato”: era um increaseAllowance ilimitado do meu USDT para um contrato controlado pelos golpistas — um drainer.
Minutos depois, os golpistas executaram um multicall com dois transferFrom e levaram ~192 USDT na rede Base (transação pública 0xbe3b44038ee6a24b1013dbcd26c446cd22969d810ad8aaa744b9b99d730ce028). Ainda perdi ~0,006 ETH numa função “claim” isca do mesmo contrato — a fisga que finge te dar algo para você assinar mais uma vez.
0xF6D5…283C) tinha delegação EIP-7702 — infraestrutura típica de quadrilhas de drainer — e recebeu 9.000 USDT de outra vítima no mesmo dia. O site usava cloaking: depois de me pegar, passou a redirecionar visitantes comuns para o google.com, escondendo o conteúdo malicioso de scanners. Domínio registrado via Gname, atrás da Cloudflare, com WHOIS atualizado um dia antes — uma campanha recém-ativada, industrial, descartável.“Mas você não tinha cold wallet?” — o mito do escudo mágico
Tinha. Um Ledger. E fui drenado assim mesmo. Aqui está a confusão que quase todo mundo carrega e que me custou US$ 200 desfazer: a cold wallet protege a sua chave privada, não protege contra uma assinatura ruim. Ela garante que a chave nunca sai do aparelho — o que impede que roubem a chave. Mas se você, com o aparelho na mão, autoriza uma permissão maliciosa, o hardware faz exatamente o que você mandou. O drainer moderno não tenta roubar sua chave. Ele te convence a assinar.
E é crucial separar dois desastres que as pessoas tratam como se fossem o mesmo — porque a gravidade e a resposta são completamente diferentes:
| O que aconteceu | Gravidade | Dá para conter? |
|---|---|---|
| Você assinou uma aprovação ruim (meu caso) | perde só o token aprovado; o resto da carteira fica seguro | Sim — revogando a aprovação a tempo |
| Você digitou a seed em site/app/”suporte” | perde TUDO; a carteira está permanentemente comprometida | Não — abandone a carteira imediatamente |
O checklist do dia seguinte: as primeiras 24 horas
Pânico é o que o golpista quer. A resposta certa é fria e em ordem. Foi o que fiz:
| # | Ação | Por quê |
|---|---|---|
| 1 | Revogar aprovações no revoke.cash (a permissão do drainer foi zerada com um “approve 0”; conferi também a aba Delegations e as outras redes) | corta a permissão do contrato de continuar sacando — o passo mais urgente |
| 2 | Rastrear a transação no Blockscout | entender o mecanismo e identificar os endereços dos golpistas |
| 3 | Denunciar ao Google Safe Browsing, ao Netcraft e à Cloudflare (abuse) | bloqueia o domínio no Chrome/Firefox/Safari para todo mundo e aciona o takedown |
| 4 | Denúncia ao CERT.br e ao registrar do domínio (abuse do Gname) | escalar pelos canais oficiais de resposta a incidentes |
| 5 | Registrar os endereços no Chainabuse + B.O. na delegacia de crimes cibernéticos | alimenta as bases de rastreio e cria o registro formal |
| 6 | Monitorar os fundos roubados | se chegarem a uma exchange, o B.O. permite pedir congelamento ao suporte |
| 7 | NÃO contratar “serviço de recuperação de cripto” | quase todos são um segundo golpe em cima da vítima |
approve 0 — você paga o gas, o drainer perde o acesso. Se você está lendo isto e já conectou a carteira em algum site duvidoso um dia, abra o revoke.cash agora e olhe suas aprovações ativas. É de graça a consulta.A arquitetura que adotei: separar endereços é a proteção estrutural
Aqui está o que mudou de verdade. Um hardware wallet gera vários endereços independentes a partir da mesma seed — e o que acontece num não afeta os outros. Em vez de operar tudo de um endereço só (como eu fazia), passei a isolar por função:
| Endereço | Função | Conecta em dApp? |
|---|---|---|
| LP ETH | só a estratégia de liquidez de ETH | só nos dApps dessa função |
| LP BTC | só a estratégia de liquidez de BTC | só nos dApps dessa função |
| Cofre HODL — NUNCA conectar | só recebe e guarda | nunca — não assina nada |
| aposentado | — |
Higiene operacional: as regras que teriam evitado tudo
- Acessar dApps só por favoritos salvos — nunca por anúncio, busca, Discord, Telegram ou link recebido. Foi exatamente aqui que eu falhei.
- Ler a tela da carteira antes de assinar. “Approve”, “Permit”, “increaseAllowance”, “Set approval for all” com valor ilimitado ou destinatário desconhecido = cancelar. Não existe pressa que justifique assinar sem ler.
- Editar a aprovação para o valor exato da operação (o Rabby permite) em vez de ilimitado. Aprovação limitada = prejuízo limitado.
- Revoke.cash na rotina mensal, como quem revisa extrato.
- Desconfiar de urgência. “Última chance”, “claim expira em”, “conecte agora” — o golpista sempre fabrica pressa, porque pressa desliga a leitura.
Um navegador só para DeFi (e por que escolhi o Brave)
A lição mais estrutural que tirei: não basta separar endereços — é preciso separar ambientes. A extensão da carteira (no meu caso, o Rabby) agora vive apenas num navegador dedicado ao DeFi. No navegador do dia a dia — e-mail, redes, notícias — ela nem existe. Assim, um clique errado durante a navegação comum não tem como alcançar a carteira: o ambiente onde ela mora nunca visita esses lugares.
As regras desse navegador dedicado:
- Nenhuma outra extensão. Extensão maliciosa ou comprometida lê tudo que você digita e pode até trocar o endereço de destino na tela. No navegador da carteira, só a carteira.
- Só os favoritos dos dApps que você usa (Uniswap, Revert, revoke.cash, Blockscout). Zero navegação geral, zero login em e-mail ou redes.
- Por que Brave nesse papel: ele bloqueia anúncios e rastreadores por padrão — e anúncio envenenado em buscador e rede social é hoje o principal canal de distribuição de sites drainer. Quem pesquisa “uniswap” no Google e clica no anúncio do topo pode cair num clone. No Brave, o anúncio nem aparece.
Denunciar vale a pena, mesmo sem recuperar o dinheiro
Sejamos honestos sobre a recuperação: é improvável. Transações em blockchain são irreversíveis, meu valor era pequeno e foi pulverizado. Não há botão de “desfazer”, e — repito, porque é onde a segunda facada acontece — não existe “serviço de recuperação” legítimo que reverta isso mediante pagamento. Todo perfil que aparece nos comentários oferecendo “recuperar seus fundos” é o mesmo golpe usando a sua dor como isca.
O que a lição custou
Cerca de US$ 200. Escrevo isto no mesmo dia, com o incômodo ainda fresco, porque a alternativa — guardar a vergonha e seguir — desperdiçaria a única coisa boa que sobrou: o aprendizado barato. Uso cold wallet, tenho anos de ceticismo treinado, e mesmo assim a pressa e uma tela mal lida bastaram. Se aconteceu comigo, pode acontecer com você — e o que decide o tamanho do estrago não é a carteira que você usa, é o hábito de ler antes de assinar e de isolar o que importa.
Então o convite honesto para fechar: abra o revoke.cash hoje e olhe as aprovações ativas das suas carteiras. Não custa nada, leva cinco minutos, e é exatamente o passo que eu queria ter dado antes — e não depois.
Conteúdo educativo de segurança, não é recomendação de investimento. Cripto é especulação de altíssimo risco. Dados on-chain citados são públicos; desconfie sempre de “serviços de recuperação de cripto”.