Ao fim de 7 dias no mundo das criptomoedas, um principiante deve guardar a frase-semente offline, utilizar credenciais únicas para iniciar sessão na plataforma de negociação, ter a autenticação de dois fatores ativada, manter as autorizações da carteira em ordem e verificar sempre os endereços e as ligações antes de assinar qualquer operação. Estes princípios básicos evitam mais perdas do que alguma vez conseguirá evitar a escolha de criptomoedas.
Pontos-chave
- A lista de verificação da sua primeira semana serve sobretudo para evitar o roubo de contas, o esvaziamento de carteiras e erros irreversíveis no envio de fundos.
- As frases-semente devem ser guardadas offline, em privado e de forma recuperável, nunca em capturas de ecrã, notas na nuvem, emails ou aplicações de conversação.
- A segurança numa plataforma de negociação começa com um email exclusivo, uma palavra-passe exclusiva, autenticação de dois fatores, verificações de levantamentos e atenção ao phishing.
- Antes de utilizar DeFi, NFTs ou novas carteiras, informe-se sobre autorizações, sites falsos, extensões de navegador que esvaziam carteiras e envenenamento de endereços.
O 7.º dia é a altura certa para auditar a sua configuração de criptomoedas
Após uma semana no mundo das criptomoedas, a maioria dos principiantes já fez o suficiente para se colocar em risco. Talvez tenha comprado algum BTC ou ETH, aberto uma conta numa plataforma de negociação, instalado uma carteira, visto alguns vídeos e aceitado termos que não compreendeu totalmente. Isso é normal. O problema é que as criptomoedas penalizam pequenos erros operacionais de forma mais severa do que a maioria das aplicações financeiras.
Muitas vezes, é possível resolver um erro numa transferência bancária, um email comprometido ou uma palavra-passe esquecida através do apoio ao cliente. Normalmente, uma transação de criptomoedas não pode ser resolvida dessa forma. Se enviar fundos para o endereço errado, autorizar um contrato malicioso ou expuser a sua frase-semente, poderá não existir qualquer serviço de apoio capaz de reverter a operação.
Esta lista de verificação não é um guia das melhores criptomoedas. É uma auditoria de segurança para a sua primeira semana. Encare-a como um amigo experiente a observar o que está a fazer e a perguntar se a sua configuração consegue resistir aos erros mais comuns entre principiantes: phishing, palavras-passe fracas, frases-semente roubadas, sites falsos de cunhagem, esvaziamento de carteiras online e esquemas de envenenamento de endereços.
Se ainda está a aprender os conceitos básicos, complemente esta leitura com O que é uma carteira de criptomoedas?, Como funcionam as transações de Bitcoin e Plataforma de negociação de criptomoedas vs. carteira. O objetivo não é tornar-se especialista ao fim de 7 dias. O objetivo é deixar de cometer erros que podem esvaziar a sua conta antes de compreender o mercado.
O maior risco da primeira semana é perder o acesso, não perder uma oportunidade de valorização
Os principiantes receiam frequentemente ter comprado demasiado tarde, escolhido o token errado ou perdido uma subida rápida de BTC ou ETH. Essas questões são menos importantes do que os riscos capazes de reduzir instantaneamente o seu saldo a zero. Um email comprometido, uma extensão de navegador falsa ou uma única assinatura maliciosa da carteira podem eliminar meses de poupanças em poucos segundos.
O setor das criptomoedas tem um longo historial de perdas que não resultaram da volatilidade normal dos preços. Há quem tenha perdido fundos depois de guardar frases-semente em fotografias na nuvem, introduzir palavras de recuperação em formulários de apoio falsos, autorizar a cunhagem de NFTs maliciosos, descarregar extensões de carteira falsas ou copiar um endereço envenenado do histórico de transações. Não se trata de casos extremos e raros. São padrões de fraude recorrentes porque funcionam.
O risco de mercado continua a ser real. BTC e ETH podem cair acentuadamente, e os ativos mais pequenos podem desvalorizar mais do que os principiantes esperam. Contudo, as perdas de mercado são, pelo menos, visíveis. As perdas causadas por falhas de segurança são muitas vezes súbitas, confusas e irreversíveis. Se a sua configuração for vulnerável, a qualidade da sua tese de investimento é irrelevante.
Na primeira semana, a sua abordagem deve ser simples: proteja a conta, proteja a carteira, proteja o método de recuperação e abrande antes de assinar. Mesmo que não faça mais nada depois de ler este artigo, certifique-se de que a sua frase-semente está offline, as suas credenciais de acesso à plataforma de negociação são exclusivas e a sua carteira não está a autorizar contratos que não compreende.
Item um da checklist: proteja a corretora antes de adicionar mais dinheiro
A sua conta numa corretora é a porta de entrada para muitos principiantes. Normalmente, contém a ligação à sua conta bancária, os seus dados de identidade, o seu histórico de negociação e, por vezes, as suas moedas. Isso torna-a um alvo. Uma configuração fraca da corretora pode expô-lo, mesmo que nunca utilize DeFi ou NFTs.
Comece por utilizar um endereço de e-mail e uma palavra-passe únicos. Idealmente, a sua corretora de criptomoedas deve utilizar um endereço de e-mail que não seja público, que não seja reutilizado em contas de redes sociais e que não seja fácil de adivinhar. A palavra-passe deve ser longa, única e guardada num gestor de palavras-passe de boa reputação. Reutilizar uma palavra-passe antiga é perigoso, porque grandes fugas de dados são constantemente transacionadas e pesquisadas por atacantes.
Ative a autenticação de dois fatores na corretora. A autenticação de dois fatores significa uma segunda verificação além da palavra-passe. Uma aplicação autenticadora ou uma chave de segurança de hardware é normalmente mais segura do que o SMS, porque os números de telefone podem ser sequestrados através de ataques de troca de SIM. O SMS é melhor do que nada, mas não deve ser o seu plano de segurança a longo prazo se houver opções mais fortes disponíveis.
- Utilize um endereço de e-mail único: reduz a probabilidade de um início de sessão pessoal divulgado se tornar um início de sessão de criptomoedas.
- Utilize uma palavra-passe única: impede o credential stuffing, em que os atacantes testam palavras-passe roubadas em vários sites.
- Ative a autenticação de dois fatores: torna uma palavra-passe roubada menos útil por si só.
- Reveja as definições de levantamento: listas de permissões de endereços, atrasos nos levantamentos e e-mails de alerta podem atrasar os atacantes.
Aprenda também a reconhecer o aspeto dos e-mails reais da corretora, mas não confie apenas na aparência. Os e-mails de phishing copiam frequentemente logótipos e utilizam linguagem urgente. Em vez de clicar em ligações de início de sessão provenientes de e-mails ou redes sociais, escreva o endereço da corretora manualmente ou utilize um marcador guardado por si. Esse hábito aborrecido evita muitas perdas causadas por sites falsos.
Item dois da checklist: guarde a sua frase-semente offline e teste o processo de recuperação
Uma frase-semente é a lista de palavras de recuperação que controla uma carteira de autocustódia. Quem tiver essas palavras pode normalmente restaurar a carteira e movimentar os fundos. É por isso que todas as checklists sérias para principiantes incluem o armazenamento offline da frase-semente. Uma frase-semente numa captura de ecrã, num rascunho de e-mail, na fila de impressão, numa nota na cloud ou numa aplicação de mensagens não está guardada em segurança.
Escreva a frase em papel ou numa cópia de segurança offline durável e guarde-a num local privado. Algumas pessoas utilizam cópias de segurança em metal para resistirem ao fogo e à água, especialmente à medida que os saldos aumentam. O método exato de armazenamento depende da sua situação, mas o princípio é o mesmo: offline, oculto e recuperável por si ou através de um plano de confiança caso algo lhe aconteça.
Não escreva a sua frase-semente num site, não a partilhe com o suporte e não a introduza numa aplicação aleatória só porque alguém diz que a sua carteira precisa de ser sincronizada. O suporte legítimo da carteira nunca deverá precisar das suas palavras de recuperação. Muitas burlas começam com um falso assistente que parece calmo e técnico enquanto orienta um principiante a entregar a carteira inteira.
Pense também na recuperação antes de existir uma crise. Se o seu telemóvel avariar, o seu portátil for roubado ou a extensão da sua carteira for eliminada, sabe onde está a cópia de segurança? Consegue lê-la claramente? Escreveu as palavras pela ordem correta? Uma frase-semente que é privada, mas inutilizável, pode ser quase tão problemática como não ter qualquer cópia de segurança.
Item três da checklist: reveja as autorizações da carteira antes de explorar DeFi ou NFTs
As autorizações da carteira são permissões que concede a um contrato inteligente, ou seja, código que pode interagir com tokens numa blockchain. Algumas autorizações são normais. Por exemplo, uma DEX pode precisar de permissão para movimentar um token que está a trocar. O perigo é que os principiantes aprovam frequentemente mais do que percebem, por vezes em sites falsos.
Revogar autorizações significa remover permissões antigas ou arriscadas da sua carteira. Isto é importante porque um contrato malicioso ou comprometido pode conseguir movimentar tokens aprovados mais tarde, mesmo depois de ter saído do site. Se experimentou uma nova mint, reclamou um airdrop, ligou-se a um jogo aleatório ou aprovou um token numa aplicação desconhecida, reveja essas permissões.
Os sites de mint falsos são um exemplo comum. Uma página fraudulenta pode prometer um NFT gratuito, acesso antecipado ou a reivindicação de tokens. A janela pop-up da carteira pode parecer normal, mas a assinatura ou autorização pode dar ao atacante permissão para esvaziar os ativos. Os principiantes concentram-se frequentemente no design do site e ignoram a mensagem da carteira, que é a parte que realmente importa.
- Reveja as autorizações regularmente: especialmente depois de experimentar novas aplicações ou assinar algo sob pressão de tempo.
- Utilize uma carteira de teste separada: mantenha os seus ativos principais longe de experiências, mints, jogos e ligações desconhecidas.
- Leia os pedidos da carteira: se uma mensagem indicar autorização ilimitada ou definir autorização para tudo, pare e verifique o motivo.
- Revogue o que não utiliza: as permissões antigas são um risco desnecessário se já não confia na aplicação ou não a utiliza.
Revogar autorizações não é um escudo mágico. Não reverte uma transação que já ocorreu e não consegue salvar uma carteira depois de a frase-semente ser roubada. Mas reduz a exposição futura decorrente de permissões que se esqueceu de conceder. Para um principiante, isso representa uma melhoria significativa.
Item quatro da checklist: evite drainers de extensões do navegador e o envenenamento de endereços
Os drainers de extensões do navegador são ferramentas ou sites maliciosos concebidos para esvaziar uma carteira depois de se ligar ou assinar. Alguns fingem ser extensões de carteiras. Outros são versões falsas de páginas populares de mint, páginas de reivindicação de tokens ou painéis de portefólio. A página pode parecer sofisticada, mas a transação que lhe pede para assinar pode ser maliciosa.
Instale extensões de carteiras apenas a partir de fontes oficiais e tenha cuidado com anúncios de pesquisa. Os atacantes compram frequentemente anúncios que aparecem acima dos resultados reais. Adicione os sites oficiais aos marcadores depois de os verificar e utilize o marcador em vez de pesquisar sempre. Se tiver dúvidas, consulte várias fontes antes de instalar qualquer coisa que vá interagir com a sua carteira.
O envenenamento de endereços é um truque diferente. Os atacantes enviam pequenas transações a partir de endereços que parecem semelhantes a um que utilizou recentemente. O objetivo é fazer com que o endereço falso apareça no histórico da sua carteira, para que o copie por engano mais tarde. Como os endereços de blockchain são sequências longas, os principiantes verificam frequentemente apenas os primeiros e os últimos caracteres. Esse hábito pode falhar se o atacante criar um endereço semelhante.
Proteja-se utilizando endereços guardados, livros de endereços, os ecrãs de hardware wallets, quando disponíveis, e transações de teste quando o montante for relevante. Antes de enviar BTC, ETH ou qualquer token, compare o endereço completo quando for possível ou, pelo menos, compare mais do que os primeiros e os últimos caracteres. Nunca copie um destino a partir do histórico de transações sem o verificar na fonte original.
Como deve ser a sua rotina de criptomoedas no 7.º dia
Uma boa rotina para principiantes não é complicada. Consiste numa breve pausa antes de ações arriscadas. Antes de iniciar sessão, confirme se chegou ao site através de um marcador de confiança. Antes de enviar, verifique o destino. Antes de assinar, leia a mensagem apresentada pela carteira. Antes de comprar mais, pergunte a si próprio se a sua configuração de segurança consegue proteger um saldo maior.
Também é útil separar as finalidades. A sua conta numa corretora pode servir para comprar e vender. A sua carteira principal pode ser usada para autocustódia a longo prazo, caso compreenda a responsabilidade envolvida. Uma pequena carteira quente pode ser usada para experiências. Uma carteira quente está ligada a um dispositivo com acesso à Internet, o que a torna prática, mas também mais exposta. Manter tudo numa única carteira faz com que cada nova aplicação implique uma decisão de maior risco.
Faça uma auditoria semanal simples. Verifique a atividade de início de sessão na corretora, as definições de levantamento, as autorizações da carteira, as extensões do navegador e as transações recentes. Remova as extensões que não utiliza. Revogue as permissões de que já não necessita. Confirme que a cópia de segurança da sua frase-semente continua a existir e que não foi fotografada, copiada ou transferida para o armazenamento na nuvem.
Acima de tudo, abrande perante situações de urgência. As burlas recorrem frequentemente a contagens decrescentes, emissões limitadas, ligações privadas, conversas falsas com o apoio ao cliente e mensagens que afirmam que a sua carteira está em risco se não agir de imediato. A verdadeira segurança costuma dar-lhe tempo para verificar. Se uma decisão envolver dinheiro e pressão, parta do princípio de que essa pressão faz parte do ataque até prova em contrário.
Como acompanhar de forma inteligente os riscos das criptomoedas para principiantes
A segurança dos principiantes no mundo das criptomoedas muda rapidamente, tal como as burlas relacionadas com BTC, ETH, carteiras, corretoras e novas aplicações. É difícil acompanhar manualmente cada emissão falsa, campanha de envenenamento de endereços, aviso de corretora e notícia sobre ferramentas que esvaziam carteiras. O Zippfeed ajuda a destacar notícias sobre criptomoedas com sentimento bullish, neutral ou bearish e uma classificação de importância, para que consiga identificar sinais de risco relevantes sem tratar cada publicação como uma emergência.