Uma seed phrase é uma lista de 12 ou 24 palavras comuns em inglês que gera matematicamente todas as chaves privadas da sua carteira cripto. Quem ler essas palavras pode restaurar a carteira em qualquer aparelho e mover todas as moedas lá dentro. Não há recuperação, nem reset de palavra-passe, nem linha de apoio — escreva as palavras no papel, guarde-as num sítio fisicamente seguro e nunca as escreva num site. Esta única regra evita mais perdas do que todos os outros conselhos de segurança cripto juntos.
Pontos-chave
- Uma seed phrase é a cópia de segurança mestre de cada chave que a sua carteira vai gerar — não é uma palavra-passe, são as próprias chaves em forma legível por humanos.
- Quem tiver a frase pode esvaziar a sua carteira a partir de qualquer aparelho do mundo; trate-a como a escritura da casa, não como um login.
- As 12 ou 24 palavras vêm de uma lista fixa de 2048 (BIP-39) e têm correção de erros integrada; por isso funcionam igual em todas as carteiras.
- Nunca a fotografe, nunca a escreva num site, nunca a partilhe em qualquer chat — phishing e roubo por screenshot causam mais perdas do que todos os hacks a exchanges juntos.
Uma seed phrase numa frase
Uma seed phrase é a cópia de segurança legível por humanos de cada chave privada que a sua carteira cripto vai gerar, escrita como 12 ou 24 palavras comuns de um dicionário fixo. Quem tiver as palavras pode recriar a carteira e gastar todas as moedas lá dentro, em qualquer aparelho e em qualquer lugar — e não há forma de desfazer. Quase toda a catástrofe de iniciante em cripto remonta a um de três erros com esta frase.
O modelo mental: uma palavra-passe normal protege uma conta numa empresa. A empresa pode redefini-la, congelá-la ou reconstruí-la por si. Uma seed phrase não é uma palavra-passe — são as próprias chaves, expressas em palavras que se podem ler em voz alta. Não há a quem pedir ajuda. É essa toda a ideia e todo o risco.
Como funciona uma seed phrase
Por trás das palavras amigáveis há uma máquina técnica precisa. Compreendê-la uma vez tira a maior parte do mistério.
BIP-39: o dicionário que tudo torna possível
A lista de palavras não é inglês aleatório. Vem de uma norma chamada BIP-39 que define um dicionário fixo de exatamente 2048 palavras cuidadosamente escolhidas. Foram escolhidas para serem curtas, sem ambiguidade e claramente distintas entre si, para que um erro de digitação não troque silenciosamente uma palavra por outra. O mesmo dicionário é usado por quase todas as grandes carteiras (Ledger, Trezor, MetaMask, Phantom, Coinbase Wallet e muitas outras) — é por isso que uma seed phrase gerada numa carteira pode ser restaurada noutra.
Das palavras à seed e às chaves
As palavras transformam-se num número longo a que chamamos seed. Essa seed passa por uma função de derivação de chaves (BIP-32) que pode gerar dela praticamente infinitas chaves privadas, tudo de forma determinista. Assim, as mesmas 12 ou 24 palavras produzem sempre o mesmo conjunto de contas, pela mesma ordem, em qualquer carteira que siga a norma. É essa toda a razão deste esquema: uma lista curta de palavras, chaves infinitas e perfeita reprodutibilidade.
O checksum
A última palavra da sua frase não é livre. Codifica um checksum das palavras anteriores, pelo que a maior parte dos erros de digitação falha de forma ruidosa em vez de restaurar silenciosamente uma carteira diferente. É também por isto que não basta inventar doze palavras ao acaso — o checksum quase de certeza não vai bater certo.
12 palavras vs 24 palavras: faz diferença?
Ambas são comuns; ambas são seguras. A diferença matemática está no tamanho da aleatoriedade subjacente.
Uma frase de 12 palavras transporta cerca de 128 bits de entropia. Uma de 24 transporta cerca de 256. Ambos estão tão para lá do que qualquer computador ou conjunto de computadores pode descobrir por força bruta que a diferença é académica. Se alguém lhe roubar a frase, rouba-a como frase — não adivinha. Na prática, 12 palavras chegam para qualquer modelo realista de ameaça.
Há quem ainda assim escolha 24 por duas razões fracas. Primeiro, as hardware wallets têm 24 por convenção. Segundo, há um pequeno conforto psicológico numa cópia mais longa. Nenhuma importa para a segurança. Fique com aquilo que a sua carteira propõe e avance.
Como fazer cópia de segurança corretamente
A secção mais importante deste guia. Quase todas as histórias de iniciantes a perder milhares acabam na violação de uma destas regras.
Escreva à mão num papel
Esta é a cópia de segurança por defeito. Compre um caderno pequeno ou uma chapa metálica dedicada a seed phrases, escreva as palavras por ordem com caneta e guarde o papel num sítio a que só você tem acesso físico. Verifique se a caligrafia é legível — uma seed phrase mal escrita é, na prática, uma seed phrase perdida.
Não fotografe nem capture o ecrã
Uma foto no telemóvel é uma foto na sua cloud (iCloud, Google Photos) e em todos os aparelhos sincronizados. Uma única invasão de conta esvazia tudo. O mesmo se aplica a caligrafia visível por trás de si numa videochamada.
Não a escreva em nada ligado à internet
É a regra mais quebrada. Uma carteira a sério só pede a seed phrase quando a restaura do zero na própria interface — nunca num pop-up, nunca num chat de apoio, nunca para reclamar um airdrop, nunca para validar a carteira. Quem a pedir noutro sítio está a roubá-la. Não há exceções.
Guarde uma cópia noutro sítio físico
Se a única cópia está em sua casa e houver um incêndio, os fundos perdem-se. Os detentores sérios guardam pelo menos duas cópias em locais geograficamente separados — a sua casa e a de um familiar, ou um cofre. O custo é mais exposição se um dos sítios for comprometido; pense em quem tem acesso a cada um.
Considere uma cópia em metal para valores sérios
O papel queima, mancha e desbota. Chapas de aço inoxidável com as palavras gravadas resistem a fogo e água. Para uma posição de seis dígitos, uma cópia em metal é uma compra razoável.
O que pode correr mal, por frequência
A lista honesta. Quase todas as perdas reais caem num destes cestos.
Phishing. Recebe um email, DM ou pop-up a fingir ser de uma carteira, exchange ou apoio e cola a frase. Sempre que isso acontece, os fundos vão-se em segundos. Carteiras a sério nunca pedem. Trate qualquer pedido como ataque — mesmo os que parecem muito oficiais.
Screenshot ou foto. Um amigo tira foto ao ecrã, faz screenshot para guardar, uma área de transferência sincronizada na nuvem apanha-a. Assim que é digital, assuma que está em todo o lado.
Acesso de família ou colegas de casa. A seed phrase está num caderno sobre a secretária. Alguém que vive consigo fotografa-a, com ou sem intenção. Os esvaziamentos silenciosos costumam remontar a acesso físico.
Perda. Guarda a frase num sítio engenhoso e depois esquece-se onde. Muda de casa e o papel não vai consigo. Queima um caderno antigo. É silencioso e definitivo.
Carteira errada na restauração. Restaura a frase numa carteira que espera outro derivation path, vê saldo zero, entra em pânico e difunde a frase a tentar resolver. Se uma restauração limpa mostrar zero, não escreva a frase em mais lado nenhum — leia a documentação da carteira ou pergunte num fórum público (sem a frase).
Seed phrase vs chave privada vs palavra-passe
As pessoas misturam estas três constantemente. Não são a mesma coisa.
Uma palavra-passe protege uma conta num serviço. O serviço pode redefini-la.
Uma chave privada é um número único que controla uma morada única. Quem tiver a chave consegue mover os fundos dessa morada. As carteiras modernas escondem as chaves e geram muitas a partir da sua seed. Aprofundamos no guia o que é uma chave privada.
Uma seed phrase é a cópia legível por humanos que gera todas as chaves privadas que a sua carteira terá. Está um nível acima das chaves: perde a seed e, em teoria, ainda pode gastar moedas cujas chaves privadas exportou em separado. Roube a seed e rouba as chaves de tudo o que estiver nessa carteira.
Casos especiais e variantes modernas
O padrão de 12 ou 24 palavras BIP-39 cobre a maioria das carteiras. Vale a pena conhecer algumas variantes.
Passphrase BIP-39 (a 25.ª palavra). Muitas hardware wallets permitem juntar uma palavra extra opcional — na prática, uma passphrase — às 12 ou 24 padrão. A frase combinada com a passphrase abre uma carteira diferente da que abre só com a frase. É poderoso (um atacante que encontre a frase escrita continua sem chegar aos fundos) e perigoso (esqueça a passphrase e a sua carteira real perde-se para sempre). Trate a passphrase com a mesma seriedade das palavras.
SLIP-39 / Backup Shamir. Algumas hardware wallets permitem dividir a seed num quórum de partes, por exemplo três de cinco. Três reconstroem a carteira; menos não servem. Útil para repartir risco por vários sítios ou pessoas, mas acrescenta complexidade. Não é necessário para a maioria.
Multisig. Em vez de confiar numa única seed, as carteiras multisig exigem assinaturas de várias chaves independentes. Uma tesouraria pode usar três de cinco hardware wallets, cada uma com a sua própria seed, em locais distintos. É a resposta certa para instituições; geralmente excessivo para particulares.
Se começa hoje
O caminho simples e conservador:
- Instale uma carteira a partir do seu site oficial ou da loja de apps oficial da sua plataforma.
- Escreva a seed phrase no papel tal como surge no ecrã. Verifique reintroduzindo-a quando pedido.
- Guarde o papel num sítio físico a que só você consiga aceder.
- Acima de uns poucos milhares de euros, compre uma hardware wallet e uma chapa metálica.
- Não conte a ninguém. Sobretudo não a estranhos da internet.
Bem feito, isto chega como segurança para a maioria das carteiras de retalho durante imenso tempo.
Acompanhar a evolução da segurança das carteiras
Os padrões de ataque mudam — hijackers de área de transferência, extensões falsas, phishing de assinaturas, integrações entre apps que vazam chaves. O conselho que valia há dois anos pode estar subtilmente errado hoje. O Zippfeed traz à superfície as manchetes de segurança de carteiras com pontuação de sentimento (bullish, neutral ou bearish) e classificação de importância, para que um novo padrão real de exploit chegue até si antes de chegar à sua carteira. Isto é educação, não conselho financeiro — mas quem mantém o cripto seguro durante muito tempo é quem repara quando o modelo de ameaça muda.