A carregar preços…

O que é uma chave privada em cripto? Chaves públicas e privadas explicadas

Uma chave privada é o único número que prova que uma morada cripto é sua. Como funciona o par de chaves, porque nunca se deve partilhar e em que difere de uma seed phrase.

O que é uma chave privada em cripto? Chaves públicas e privadas explicadas

Uma chave privada numa frase

Uma chave privada é um número muito grande gerado aleatoriamente — tipicamente com 256 bits — que a carteira usa para assinar transações numa blockchain. A chave pública correspondente é derivada dela e a sua morada on-chain é derivada da chave pública. Todo o sistema está construído para que assinar prove a posse sem nunca expor a chave em si.

Se o seu modelo mental é que as moradas de carteira são como números de conta, uma chave privada parece-se mais com o carimbo mestre de assinatura que só você consegue pressionar. Qualquer pessoa pode copiar o número de conta; ninguém mais consegue pressionar o carimbo.

O par de chaves: como pública e privada trabalham juntas

As carteiras cripto usam um ramo da matemática chamado criptografia de curva elíptica. A forma que importa aqui é assimétrica — é fácil derivar uma chave pública de uma privada, mas praticamente impossível ir no sentido oposto com qualquer computador que exista.

De privada a pública e a morada

Corre num só sentido. A carteira gera uma chave privada (um número aleatório de 256 bits). Multiplica-a por um ponto fixo da curva para obter uma chave pública. Depois faz hash da chave pública para obter a morada que vê na carteira. Cada passo é trivial computacionalmente para a frente. Cada passo é computacionalmente impossível para trás a qualquer custo razoável.

Assinaturas: provar posse sem revelar

Para enviar fundos, assina a transação com a chave privada. A assinatura é uma cadeia curta de números que qualquer um na rede pode verificar contra a chave pública. Verificar essa assinatura não exige conhecer a chave privada — é toda a magia. Por isso pode gastar moedas milhares de vezes sem nunca vazar a chave.

Porque importa a assimetria

A assimetria é a propriedade de segurança em que o sistema inteiro assenta. Se alguém conseguisse derivar uma chave privada de uma pública ou de uma morada, todas as carteiras do mundo estariam vazias. Não conseguem — dada a matemática atual e a morte térmica do universo. Não é uma feature que os programadores acrescentam; é uma propriedade da criptografia subjacente.

Como é mesmo uma chave privada?

A maioria dos utilizadores nunca a vê. As carteiras modernas geram-na, guardam-na e usam-na invisivelmente. Mas se alguma vez tiver de interagir com uma diretamente, é assim.

Em forma crua, uma chave privada é apenas um número de 256 bits, muitas vezes escrito como 64 caracteres hexadecimais. O Bitcoin e muitas outras cadeias usam uma codificação mais amigável chamada WIF (Wallet Import Format), que adiciona verificação de erros e um prefixo para que a carteira detete a rede num relance. A Ethereum usa hex puro com o prefixo 0x.

Seja como for, o número parece opaco. Não há estrutura útil para um humano ler. Se alguma vez vir algo que se chama chave privada mas são apenas algumas palavras, ou é uma passphrase mal designada ou, mais provavelmente, uma fraude.

Chave privada vs seed phrase vs carteira

Estes três termos sobrepõem-se muito no dia a dia. Significam coisas diferentes no próprio sistema.

Uma carteira é um software (ou hardware) que gere chaves, moradas e a interface à volta. A carteira em si não guarda as moedas — a blockchain guarda — mas guarda as chaves que autorizam gastá-las.

Uma chave privada é o segredo por trás de uma só morada. Uma chave, uma morada.

Uma seed phrase é a cópia de segurança legível por humanos de muitas chaves ao mesmo tempo. A partir de uma única seed phrase, uma carteira pode derivar deterministicamente milhares de chaves privadas, cada uma para uma morada diferente, cada uma totalmente independente. Por isso uma única seed phrase salvaguarda toda a sua carteira. Aprofundamos as seeds no nosso guia o que é uma seed phrase.

Na prática, normalmente não lida com uma chave privada diretamente. Lida com a seed phrase, que é a mestra. A carteira faz a geração de chaves por si. A chave privada é o detalhe técnico por baixo.

Porque as chaves privadas têm de ser secretas

Esta secção parece óbvia mas é a origem da maior parte das perdas de iniciantes, por isso vale a pena ser preciso.

Quem tiver a chave privada pode assinar transações dessa morada. A blockchain não tem o conceito de si, o humano — só verifica a assinatura. Assim que outra pessoa tem a chave, essa morada é tão dela quanto sua. Pode mover todas as moedas, esvaziar todas as posições, e não há forma de a impedir.

Não há override. Nenhuma equipa de apoio a quem ligar. Nenhuma empresa que possa congelar a morada. A blockchain aplica as regras mecanicamente, e a regra é quem assina, é dono. Esta é a propriedade mais importante do cripto em auto-custódia e a fonte do clichê não são as suas chaves, não são as suas moedas.

Custódia de terceiros vs auto-custódia: quem guarda a chave

A maior escolha prática para qualquer detentor é quem controla efetivamente a chave privada.

Custodial (exchanges, brokers, apps fintech)

A plataforma guarda a chave; tem uma conta com a plataforma. Mostram-lhe um saldo, mas tecnicamente tem um direito contra eles, não posse direta na cadeia. As vantagens são a conveniência: apoio se perde a palavra-passe, rampas fiat, recuperação de conta. A desvantagem é confiar à plataforma as próprias chaves. Se cair, congelar levantamentos ou for hackeada, os seus fundos podem perder-se ou ficar bloqueados. Várias grandes exchanges caíram exatamente por isto.

Auto-custódia (carteiras software e hardware)

É você que guarda a chave diretamente. A carteira gera-a e guarda-a, normalmente derivada de uma seed phrase de que faz cópia. Pode transacionar com qualquer aplicação em qualquer cadeia sem autorização de ninguém. A desvantagem: só você é responsável. Uma seed phrase perdida, um site de phishing, uma assinatura maliciosa — todos irreversíveis. O compromisso é controlo total em troca de responsabilidade total.

Muita gente usa as duas: um pequeno saldo numa exchange por conveniência e o resto em auto-custódia. A repartição certa depende de quanto está em jogo.

Como as chaves privadas podem vazar — e como evitar

Toda a catástrofe em auto-custódia cai num número pequeno de padrões. Conhecê-los é a maior parte da defesa.

Colar a chave (ou a seed) num site. Carteiras a sério nunca pedem uma chave privada num formulário de site, pop-up ou chat de apoio. Quem o faz está a roubá-la. Sem exceções.

Guardar a chave em ficheiros ou notas sincronizados na nuvem. Uma chave privada no iCloud Notes, Google Keep, Dropbox ou no email está a uma invasão de conta de desaparecer.

Extensões de browser maliciosas. Algumas fazem-se passar por ajudantes de carteira e depois leem chaves de carteiras reais ou enganam-no a assinar uma transação que esvazia tudo. Instale extensões com moderação, de lojas oficiais, e veja o que pedem.

Hijackers de área de transferência. Malware no computador pode trocar uma morada copiada pela do atacante mesmo antes de colar. Verifique sempre os primeiros e últimos caracteres de qualquer morada colada.

Phishing de assinatura. Mesmo sem a chave, um atacante pode levá-lo a assinar uma transação que lhe entrega os fundos — por exemplo, uma aprovação ilimitada de tokens. A cura é ler o que assina, sobretudo em dApps ligadas.

O que fazer se uma chave for comprometida

Se suspeita que uma chave privada vazou, aja por esta ordem. A velocidade importa mais do que a cautela.

  1. Gere uma nova carteira num aparelho limpo com uma seed phrase nova, escrita à mão no papel.
  2. Mova todos os ativos da morada comprometida o mais rápido possível — mesmo tokens caros de gas, saldos pequenos, coisas que se esqueceu. Os drainers automatizam tudo.
  3. Revogue cada aprovação de token que a morada comprometida tenha dado. A maioria das cadeias tem ferramenta pública de revogação; use-a.
  4. Pare de usar a morada comprometida. Não deposite nada novo lá para testar se limpou. A chave nunca fica mais segura.

Se o comprometimento aconteceu no próprio aparelho (malware), assuma que esse aparelho não pode ser confiado para gerar a nova carteira. Use outra máquina, idealmente acabada de reinstalar ou baseada em hardware.

O modelo mental realista para utilizadores normais

Provavelmente nunca verá a sua chave privada diretamente. O que deve perceber:

  • Cada morada que possui corresponde a uma chave privada. Pode nunca a ver; a carteira gere-a.
  • A sua seed phrase é a cópia de cada chave que a carteira vai gerar. Proteja-a como se fossem as próprias chaves.
  • Quem tem a chave — ou a seed phrase, ou um aparelho de carteira destrancado — tem os fundos. Não há override remoto.
  • As exchanges custodiais guardam chaves em seu nome. Esse compromisso é real e não é intrinsecamente errado, mas perceba-o antes de dimensionar posições.

Manter-se a par enquanto os ataques evoluem

A lista de formas como uma chave pode vazar não é estática. Novos truques de phishing, novas burlas de extensões de browser, novos vendedores falsos de hardware wallets — aparecem a toda a hora. O Zippfeed traz à superfície as manchetes de segurança de carteiras com pontuação de sentimento (bullish, neutral ou bearish) e classificação de importância, para que um padrão de ataque novo o atinja antes de atingir a sua carteira. Isto é educação, não conselho financeiro — mas os detentores que não acabam esvaziados são os que reparam quando o modelo de ameaça muda.

Perguntas frequentes

Consigo recuperar uma chave privada se a perder?
Se a morada foi gerada a partir de uma seed phrase que ainda tem, a carteira consegue voltar a derivar a chave privada. Se só tinha a chave privada nua e a perdeu, os fundos dessa morada perderam-se para sempre — não há recuperação nem override.
Uma chave privada é o mesmo que uma palavra-passe?
Não. Uma palavra-passe protege uma conta num serviço; o serviço pode redefini-la. Uma chave privada é o segredo criptográfico que controla uma morada numa blockchain — não há serviço, nem reset, e quem tem a chave tem os fundos.
Duas pessoas podem partilhar uma chave privada em segurança?
Tecnicamente sim — ambas podem assinar. Mas costuma ser má ideia, porque qualquer uma pode mover fundos sem a outra saber e uma cópia vazada compromete todos. Para fundos partilhados, as carteiras multisig dão a cada participante a sua própria chave e exigem um limiar de assinaturas.
As hardware wallets mostram a chave privada?
Normalmente não. O sentido de uma hardware wallet é que a chave privada nunca sai do aparelho. Mostram-lhe a seed phrase uma vez na configuração para que faça cópia; depois disso só vê moradas e transações assinadas, não chaves cruas.