A carregar preços…

Burlas cripto com falsos portais KYC: manual dos drainers RWA

Captações com ativos tokenizados geram páginas KYC clonadas em dias. Atacantes usam URLs falsas, urgência e pedidos de assinatura para esvaziar carteiras.

Burlas cripto com falsos portais KYC: manual dos drainers RWA

Porque é que as captações de ativos tokenizados atraem tanto phishing

A tokenização de ativos do mundo real (RWA) tornou-se uma das áreas mais ativas das criptomoedas. Produtos como ONDO, BUIDL, PAXG e XAUT representam direitos sobre títulos do Tesouro dos EUA, fundos do mercado monetário e ouro, e são promovidos tanto junto de investidores cripto-nativos como de equipas de finanças tradicionais. Como os ativos subjacentes são valores mobiliários regulados, as plataformas que os distribuem são legalmente obrigadas a verificar quem são os seus clientes antes de quaisquer tokens chegarem a uma carteira.

Esse requisito é precisamente a razão pela qual esta categoria de burla existe. Um utilizador com anos de experiência em cripto sabe que enviar uma fotografia do passaporte e uma selfie para um site não é um comportamento normal em cripto, mas um utilizador a entrar num fundo de Tesouro tokenizado espera que isso lhe seja pedido. A burla aproveita a legitimidade das finanças reguladas e combina-a com a rapidez das interações de carteiras cripto.

Há também um fator de timing. Quando um emitente real anuncia uma captação ou uma venda pública, a notícia espalha-se por X, Telegram, Discord e email em poucas horas. Os operadores de kits de drainer monitorizam esses mesmos canais e conseguem registar um domínio semelhante e lançar uma página de destino clonada no mesmo dia. Quando um investidor curioso pesquisa o nome do projeto, o resultado pago da pesquisa, o tweet promovido e a resposta patrocinada no Discord podem todos apontar para a burla.

O resultado é um ambiente em que aquilo que torna uma plataforma RWA credível, ou seja, o onboarding regulado, é também aquilo que esvazia as vítimas. A defesa não é recusar KYC, mas aprender a distinguir o KYC legítimo da versão encenada pelos atacantes.

Como os kits de drainer industrializaram fluxos KYC falsos

Há dois ou três anos, os kits de phishing eram rudimentares. Um burlão podia copiar uma página da MetaMask ou da Uniswap, pedir uma seed phrase e esperar que um utilizador sem conhecimentos técnicos a escrevesse. Esses kits ainda existem, mas amadureceu um mercado paralelo em torno de serviços como drainer-as-a-service, em que um programador vende um painel de subscrição que automatiza todo o fluxo do ataque.

Os kits de drainer modernos incluem modelos para dezenas de alvos, incluindo plataformas de ativos tokenizados. Um modelo costuma incluir uma página de destino que corresponde às cores e ao logótipo da marca do emitente, um formulário de envio de documentos que replica as perguntas que um fornecedor KYC real faria e um backend que encaminha a identificação enviada para o atacante enquanto mostra à vítima um ecrã de verificação falso. Assim que o envio fica concluído, a página pede à vítima para ligar uma carteira para «receber tokens», e é aí que surge o pedido de assinatura.

É por isso que o detalhe essencial importa: o isco já não é uma página genérica de «ligar carteira para reclamar airdrop». É um fluxo de onboarding credível, com marca e aparência regulada. A função do kit é manter a vítima a avançar pelos passos até que uma assinatura da carteira, que a vítima interpreta como um login de rotina, conceda na verdade aprovações de tokens a um contrato controlado pelo atacante.

Como os kits são produtos de subscrição, os operadores ajustam-nos com base no que funciona. Se a marca de um determinado emitente converter bem, o modelo é reutilizado em todas as captações subsequentes desse emitente. Se um regulador encerrar um domínio semelhante, o proprietário do kit simplesmente cria outro através de um registrador que não responde rapidamente a pedidos de remoção.

Os três passos que um kit de drainer encadeia

  • Isca. Um email, uma mensagem direta, um anúncio pago ou uma resposta sequestrada no Discord diz à vítima que foi selecionada, recebeu uma alocação ou entrou em lista de espera para uma oferta de ativos tokenizados que exige KYC.
  • Captura de identidade. A vítima chega a uma página clonada e envia um documento de identificação oficial, uma selfie e, por vezes, um comprovativo de morada. O atacante passa a ter informação pessoal suficiente para tentar fraude de identidade fora da plataforma.
  • Esvaziamento da carteira. A página solicita a ligação de uma carteira, pede uma assinatura, muitas vezes disfarçada de etapa de verificação ou de reclamação sem gas, e usa essa assinatura para conceder aprovações de tokens a um contrato controlado pelo atacante. Depois, um bot de varrimento separado transfere os ativos da vítima em poucos minutos.

Riscos: o que realmente corre mal para as vítimas

Os riscos de um esquema cripto com portal KYC falso dividem-se em três categorias, e a financeira é apenas a mais visível. O roubo de identidade é a consequência mais silenciosa e duradoura. Uma digitalização do passaporte, uma selfie a segurar esse passaporte e uma fatura de serviços são suficientes para um atacante abrir contas fraudulentas, pedir crédito ou vender o conjunto a outros criminosos em mercados da dark web. Muitas vezes, as vítimas só descobrem isto meses depois, quando uma verificação de crédito falha ou uma morada de faturação que não reconhecem aparece numa conta financeira.

O risco on-chain é mais rápido e mais visível. A assinatura que a vítima assina raramente é uma simples mensagem. Normalmente, é uma aprovação de token que permite a um contrato específico mover um token específico e, em muitos kits de drenagem, a aprovação é ilimitada (sem limite de despesa), para que o atacante possa mover tudo o que estiver na carteira. Alguns kits acrescentam uma assinatura de seguimento para uma aprovação ERC-721 ou ERC-1155, para também poderem apanhar NFTs. Um utilizador que assine uma vez e se afaste pode voltar a encontrar a carteira vazia.

Há também um risco de recuperação que não recebe atenção suficiente. Como a vítima carregou documentos reais para um formulário com aspeto real, existe uma janela em que pode continuar a interagir com o burlão, acreditando que o onboarding ainda está em curso. Alguns kits incluem um falso "chat de apoio" operado pelo atacante, que fará perguntas de seguimento de forma educada até a vítima entregar uma seed phrase ou transferir fundos para "verificar a carteira". Quanto mais tempo a vítima acreditar que o fluxo é legítimo, mais perde.

Padrões históricos que vale a pena conhecer

  • Address-poisoning drains usaram truques de timing semelhantes: uma transação de 0,001 $ a partir de um endereço parecido, seguida do esvaziamento do endereço real por um copiar e colar em pânico. Os KYC drainers usam a mesma lógica emocional: urgência mais um pequeno compromisso (carregar um documento de identificação) que reduz a resistência ao compromisso seguinte (uma assinatura).
  • Ice phishing approvals, popularizadas em 2022 e 2023, mostraram que uma assinatura aparentemente inocente podia conceder permissões amplas sobre tokens. Os KYC drainers modernos integram payloads de ice-phishing em fluxos com marca, para que a assinatura pareça um passo rotineiro de login.
  • Ciclos de entusiasmo pré-lançamento de qualquer produto de Tesouro tokenizado ou ouro tokenizado geram de forma fiável uma vaga de páginas KYC falsas. O padrão repete-se porque converte.

Como distinguir um portal KYC falso de um verdadeiro

O KYC legítimo existe. A questão não é recusá-lo, mas exigir prova de que a página que o solicita é a própria página do emissor. Alguns sinais concretos separam os dois.

Primeiro sinal: o domínio. O sinal mais forte é o URL na barra de endereço. ONDO Finance está num único domínio canónico (ondo.finance). Os drainers registam variações: ondo-fi.com, ondofinance.io, ondo-finance.app, ondo-claims.net. Podem acrescentar subdomínios que parecem razoáveis, como kyc.ondo-finances.com, para esconder o verdadeiro domínio registado no meio de uma sequência longa. Se o URL não for exatamente aquele que já viu o emissor usar antes, trate-o como hostil.

Segundo sinal: a urgência. Um onboarding regulado real não expira em quinze minutos. Os iscos dos drainers expiram. Frases como "verifique nos próximos 30 minutos ou a sua alocação será perdida", "limitado aos primeiros 200 candidatos" ou "o seu lugar será libertado se não concluir a verificação de identidade agora" existem para impedir a vítima de parar para pensar. Qualquer janela de onboarding legítima é de dias, não de minutos.

Terceiro sinal: o pedido de assinatura após o carregamento. Este é o raro sinal de alerta inequívoco. Um fluxo KYC regulado pede documentos e espera que um revisor humano ou um fornecedor terceiro (Onfido, Sumsub, Persona, Jumio) devolva uma decisão. Não pede logo de seguida ao utilizador que assine uma mensagem de carteira para "confirmar a receção de tokens". Um fluxo combinado de identificação mais assinatura numa única sessão é, hoje, um padrão de burla quase universal. A assinatura é o que drena a carteira; a identificação é o que deixa a vítima confortável para assinar.

Quarto sinal: de onde veio o link. Os emissores reais anunciam o onboarding através dos seus próprios canais: uma conta X verificada, uma publicação oficial no blog do seu domínio canónico ou um email enviado a partir de um domínio que corresponde ao emissor. Um link enviado por DM a partir de uma conta criada na semana passada, um resultado de pesquisa patrocinado acima do emissor real ou uma mensagem no Telegram de um "admin" não são a mesma coisa. Trate links não solicitados como culpados até prova em contrário.

Passos práticos se já carregou documentos

Se já carregou um documento de identificação para uma página que agora acredita ser falsa, a ordem das ações importa. Primeiro, não assine mais nada nessa página e não interaja com qualquer chat de "apoio" que ela ofereça. Feche o separador. Segundo, se ligou uma carteira e assinou sequer uma vez, trate essa carteira como comprometida: mova os ativos restantes para uma carteira nova que nunca tenha interagido com o site suspeito e revogue todas as aprovações de tokens que conseguir encontrar numa ferramenta de revogação antes de fazer qualquer outra coisa com o endereço antigo.

Terceiro, assuma que os documentos que carregou serão usados indevidamente. Uma digitalização do passaporte mais uma selfie mais um comprovativo de morada são um kit completo para iniciar roubo de identidade. Apresente uma participação junto da autoridade local competente em roubo de identidade ou fraude, monitorize os seus relatórios de crédito durante os próximos meses e considere colocar um alerta de fraude junto das principais agências de crédito, para que qualquer abertura de nova conta exija verificação adicional.

Quarto, denuncie a página. O canal de apoio oficial do emissor normalmente vai querer o URL para poder avisar outros utilizadores e pedir a remoção. Os registrars de domínios e os fornecedores de alojamento também têm contactos de abuso que, embora lentos, por vezes atuam. Denunciar não recupera o que foi perdido, mas reduz a perda da próxima vítima.

Como verificar um onboarding RWA legítimo

A única verificação que importa é independente. Não clique no link que lhe enviaram. Abra um novo separador do navegador, escreva manualmente o domínio canónico do emissor ou use um favorito que guardou anteriormente e navegue até à página da aplicação a partir daí. Se o projeto estiver a oferecer KYC, a página da aplicação estará acessível a partir da própria navegação do emissor, não a partir de uma landing page separada promovida por anúncios ou DMs.

Uma vez no site oficial, procure duas coisas. Primeiro, o nome do fornecedor KYC. As plataformas legítimas identificam o seu fornecedor (Sumsub, Onfido, Persona, Jumio) e ligam para o domínio desse fornecedor a partir do fluxo de verificação. Pode confirmar verificando o URL durante a etapa de carregamento: se não resolver para o domínio real do fornecedor indicado, é falso. Segundo, o passo de ligação da carteira. As plataformas RWA reais ou não exigem qualquer assinatura de carteira durante o KYC, ou exigem uma assinatura simples só de leitura (uma mensagem assinada que prova a posse do endereço sem conceder quaisquer aprovações). Um fluxo que pede uma transação de aprovação, especialmente uma com limite de despesa aberto, não é legítimo.

Também vale a pena tratar os canais de anúncio oficiais do emissor como a fonte da verdade. A conta X verificada, o blog oficial e a lista de email do domínio canónico são os três canais que um atacante não consegue imitar de forma fiável ao mesmo tempo. Se o onboarding que lhe pedem para concluir não for mencionado em nenhum desses três locais, ele não existe.

Acompanhe as angariações de RWA sem cair num drainer

As notícias sobre ativos tokenizados avançam rapidamente, tal como as cópias fraudulentas que as seguem. Ler manualmente todos os anúncios, verificar duas vezes todos os domínios e esperar pela confirmação da comunidade antes de clicar em qualquer coisa é o instinto certo, mas não é escalável. O Zippfeed acompanha manchetes de RWA com classificação de sentimento (bullish, neutral ou bearish) e uma avaliação de importância, para que possa ver quais histórias de tokenização estão realmente a ganhar tração e confirmar cada passo de onboarding a partir de um único feed verificado, em vez de andar atrás de links em mensagens diretas e anúncios de pesquisa.

Perguntas frequentes

Uma burla cripto com falso portal KYC é mesmo comum ou isto é alarmismo?
É suficientemente comum para fornecedores de kits de drainer incluírem modelos KYC prontos a usar para grandes plataformas RWA. O padrão dispara de forma previsível sempre que há uma captação ligada a obrigações do Tesouro tokenizadas, ouro tokenizado ou fundos do mercado monetário tokenizados, porque o público já espera carregar documentos de identificação. Estas burlas não são teóricas. Representam uma parte relevante das perdas por phishing desde que o drainer-as-a-service se tornou comum.
Como acontece o roubo se eu só carregar um passaporte e uma selfie?
O carregamento do documento é o isco, não o roubo em si. Depois do upload, a página falsa pede-lhe para ligar uma carteira e assinar uma mensagem que parece fazer parte da verificação. Essa assinatura é, na verdade, uma aprovação de token que dá permissão a um contrato para mover ativos da sua carteira. Um bot sweeper transfere depois os fundos em poucos minutos, antes de ter tempo para perceber o que aconteceu. Educação, não aconselhamento financeiro: nunca assine uma mensagem de carteira numa página a que chegou por uma ligação que não verificou de forma independente.
Devo alguma vez carregar o meu documento de identificação num site cripto?
Sim, mas apenas quando tiver acedido à plataforma por iniciativa própria, confirmado que o domínio é o domínio canónico usado pelo emitente há meses e verificado que o fornecedor KYC indicado na página, como Sumsub, Onfido ou Persona, está realmente a gerir o upload. Trate qualquer ligação não solicitada, mesmo que pareça perfeita, como hostil até prova em contrário. Isto é orientação geral, não aconselhamento jurídico ou financeiro.
E se o URL parecer exatamente correto, incluindo um cadeado TLS?
Um cadeado significa apenas que a ligação está encriptada, não que o destino é fiável. Kits de drainer obtêm regularmente certificados TLS gratuitos para domínios parecidos, por isso um cadeado em ondo-finances.com não é mais tranquilizador do que um cadeado em qualquer outro site. A única verificação fiável é o próprio domínio registado, que deve confirmar que corresponde ao usado pelo emitente em comunicações oficiais anteriores, bem como o domínio real do fornecedor KYC externo durante a etapa de upload.
Tokens relacionados
$ONDO $BUIDL $PAXG $XAUT