Uma carteira só de leitura é uma carteira de cripto que permite ver o saldo e as transações recebidas num endereço sem deter a chave privada necessária para os gastar, pelo que pode monitorizar fundos em segurança num dispositivo ligado à internet enquanto a chave de assinatura permanece offline em armazenamento a frio. É um espelho apenas de leitura, não uma vaults, e não pode assinar transações por si só.
Pontos-chave
- Uma carteira só de leitura importa apenas dados públicos, nunca a chave privada, e é por isso que pode estar num dispositivo ligado à internet sem se tornar um alvo direto de roubo.
- A maioria das configurações só de leitura funcionam através da importação de uma chave pública estendida (xpub), que permite ao observador derivar todos os endereços futuros que a carteira a frio irá utilizar, e não apenas os que já são visíveis.
- Os exploradores de blocos fazem um trabalho semelhante para um único endereço, mas uma carteira só de leitura une esses endereços num único saldo coerente através de várias cadeias e contas.
- Os principais riscos são painéis de saldo falsificados, malware de área de transferência que reescreve os endereços que copia, e o simples facto de uma carteira só de leitura ainda não poder movimentar fundos numa emergência.
O que é, na verdade, uma carteira só de leitura
Uma carteira só de leitura é uma carteira de software configurada para poder ler um endereço de cripto ou um conjunto de endereços, mas que não pode assinar transações para os mesmos. Carrega-se apenas com informação pública, pelo que, mesmo que o dispositivo onde corre esteja infetado com malware, o atacante não tem nada para roubar, em sentido estrito, porque os dados no dispositivo não podem autorizar uma despesa.
A razão pela qual isto existe é simples: a maioria dos utilizadores não quer ligar uma carteira de hardware a um portátil propenso a malware cada vez que pretende verificar um saldo. Uma configuração só de leitura divide o fluxo de trabalho em dois. A chave de assinatura permanece num dispositivo de hardware ou cópia de segurança em papel num cofre. Uma segunda interface, mais leve, frequentemente uma carteira de desktop ou uma aplicação móvel, espelha saldos e histórico de transações importando apenas a metade pública da carteira.
Essa divisão é a ideia central. Se compreende a diferença entre uma chave pública e uma chave privada, já compreende o princípio. O lado só de leitura vê tudo o que a blockchain vê. O lado de assinatura fica numa gaveta. Não há sobreposição.
Como funciona uma carteira só de leitura nos bastidores
A mecânica depende da blockchain que utiliza, porque cadeias UTXO ao estilo Bitcoin e cadeias de contas ao estilo Ethereum expõem dados públicos de forma ligeiramente diferente. A ideia central, contudo, é a mesma: importar algo público, derivar todos os endereços futuros e deixar que o software obtenha saldos e transações a partir de um nó ou explorador de blocos.
xpub e monitorização ao nível do endereço
No Bitcoin e na maioria das cadeias UTXO, cada carteira é construída a partir de uma única seed, tipicamente 12 ou 24 palavras, que gera deterministicamente uma árvore quase ilimitada de pares de chaves. O topo dessa árvore é uma chave privada estendida, por vezes chamada xprv, e a partir dela pode derivar uma chave pública estendida, chamada xpub ou ypub ou zpub, dependendo da variante de derivação.
A xpub é o ingrediente mágico. Dê uma xpub a uma carteira só de leitura, e a carteira consegue calcular todos os endereços que a sua carteira a frio alguma vez irá gerar, tanto passados como futuros, sem nunca conhecer as chaves privadas por trás deles. É por isso que a monitorização ao nível da xpub é mais poderosa do que colar um único endereço. Um único endereço diz ao observador algo sobre um endereço. Uma xpub diz ao observador algo sobre todos os endereços na árvore dessa carteira, incluindo endereços de troco que ainda não foram utilizados.
A monitorização ao nível do endereço é a forma mais simples. Cola um endereço numa carteira só de leitura, e o software consulta um explorador de blocos para obter o saldo e o histórico desse endereço. Funciona bem para um endereço de donativos ou um único endereço de receção de tesouraria. Fica aquém quando a carteira a frio muda para um novo endereço de troco, porque o lado só de leitura não sabe que esse endereço existe.
Diferenças entre o modelo UTXO e o modelo de contas
O Bitcoin e as suas forks utilizam um modelo UTXO, onde cada gasto consome saídas de transações antigas e cria novas. O seu saldo é a soma de todas as saídas não gastas que as suas chaves controlam. A árvore xpub ramifica-se em muitos endereços, e cada endereço pode deter muitas UTXOs, e é por isso que a monitorização ao nível da xpub é muito mais rica do que a monitorização ao nível do endereço em cadeias UTXO.
O Ethereum e a maioria das cadeias EVM utilizam um modelo de contas, onde cada conta tem um endereço e um saldo ativo que atualiza com cada transação. Não existe um equivalente de um endereço de troco do Bitcoin no mesmo sentido. Para efeitos de monitorização só de leitura no Ethereum, normalmente ou monitoriza um único endereço ou monitoriza um contrato ou uma carteira multisig, e o software da carteira consulta o nó para obter o saldo ativo em vez de somar UTXOs.
Consequência prática: em cadeias UTXO, a xpub é genuinamente útil para uma cobertura completa. Em cadeias de contas, monitorizar um único endereço é frequentemente suficiente, e a questão mais interessante é que contrato ou vault está por trás desse endereço.
Como os exploradores de blocos conseguem o mesmo resultado
Um explorador de blocos, como um navegador de cadeia público, é essencialmente uma interface só de leitura para qualquer endereço, sem qualquer configuração. Cola um endereço, e vê o seu saldo, histórico de transações e detentores de tokens. Para uma verificação pontual, é tudo o que precisa.
As limitações surgem quando pretende monitorizar dezenas de endereços em simultâneo, rotulá-los, agrupá-los por finalidade, ou monitorizar cadeias que os exploradores populares não indexam bem. Uma carteira só de leitura une essas vistas e atualiza-as automaticamente, e é por isso que equipas de tesouraria sérias não se limitam a ter um separador de explorador nos favoritos.
Riscos reais de usar uma wallet apenas de leitura
Uma wallet apenas de leitura é mais segura do que uma hot wallet, mas não faz milagres. Os riscos são diferentes dos riscos de guardar uma chave privada num dispositivo ligado à internet, e são fáceis de subestimar porque a configuração parece segura.
Saldos falsificados no painel
O maior risco de uma wallet apenas de leitura é um saldo falso. Se o software obtiver dados de um servidor malicioso ou comprometido, ou se for levado a ler uma página web falsificada que imita a sua wallet, o número no ecrã pode não corresponder à realidade. Assinar transações é impossível sem a chave, pelo que uma leitura falsificada não permite que um atacante roube fundos, mas pode levá-lo a agir com base em informação falsa, por exemplo, assinando uma transação de recuperação no dispositivo real porque o ecrã apenas de leitura lhe disse para o fazer.
A defesa contra isto passa sobretudo pela origem da informação. Use software de wallet de um projeto open-source com boa reputação. Sempre que possível, aponte-o para o seu próprio nó ou para um endpoint de explorador de confiança, em vez de uma API não autenticada. Trate qualquer saldo que não possa ser verificado de forma independente num segundo dispositivo como indicativo, não como verdade.
Malware de clipboard ao reutilizar endereços
As wallets apenas de leitura são frequentemente usadas para copiar endereços de receção de volta para o dispositivo de assinatura ou para um ficheiro de pagamento. O malware de clipboard procura sequências que pareçam endereços de cripto e substitui-as, no último momento, por um endereço controlado pelo atacante. A parte apenas de leitura, por si só, não é vulnerável, mas o fluxo de trabalho em torno dela absolutamente é.
A mitigação é a habitual: verifique cada endereço de receção no ecrã de confiança da hardware wallet antes de assinar, carácter a carácter. Algumas equipas vão mais longe e usam listas brancas de endereços no dispositivo de assinatura, para que um endereço trocado no clipboard simplesmente não corresponda.
Limites que não deve esquecer
Uma wallet apenas de leitura não consegue assinar. Se o dispositivo de cold storage se perder, for danificado, ou estiver bloqueado por uma passphrase de que não se lembra, a interface apenas de leitura não o pode ajudar a recuperar fundos. Trate a configuração apenas de leitura como um monitor, não como uma cópia de segurança. O caminho real de recuperação está na sua cópia de segurança da seed phrase e em quaisquer placas metálicas ou configurações multisig que guardem essas palavras.
Quem usa realmente wallets apenas de leitura
Os casos de uso são mais estreitos do que o marketing sugere, mas para quem se enquadra, são genuinamente úteis.
Equipas de tesouraria e DAOs
Uma DAO ou a tesouraria de uma empresa normalmente quer manter as chaves de assinatura em cold storage sob controlo multisig, ao mesmo tempo que permite a um grupo maior de pessoas monitorizar saldos, ver transações recebidas e reconciliar as contas. Uma wallet apenas de leitura importada a partir do xpub do multisig ou de cada endereço de signatário dá à equipa financeira visibilidade em tempo real, sem lhe dar a capacidade de mover fundos. Essa separação é uma funcionalidade, não uma limitação.
Algumas DAOs vão mais longe e publicam o xpub da tesouraria, para que qualquer pessoa possa auditar a árvore completa de endereços da wallet num block explorer sem ter de confiar num único painel. As chaves de assinatura, distribuídas por signatários em cidades diferentes, continuam a ser o único caminho para gastar.
Traders e analistas
Os traders querem frequentemente seguir uma wallet de uma baleia conhecida ou um endereço de cold storage de uma exchange conhecida para avaliar entradas e saídas. Uma wallet apenas de leitura importa o endereço e atribui-lhe um rótulo, e o trader consulta a wallet antes e depois de grandes eventos de mercado. Não há chave privada a perder nem risco de assinar acidentalmente uma transação para o endereço monitorizado.
O senão é que os padrões de entradas e saídas podem ser enganadores. Uma exchange a mover fundos entre as suas próprias hot e cold wallets não é um sinal de compra ou venda, e uma baleia a dividir fundos por várias saídas está muitas vezes apenas a fazer housekeeping operacional. Os dados de uma wallet apenas de leitura são um ponto de partida, não uma conclusão.
Utilizadores pessoais e holders paranoicos
Muitos holders de longo prazo querem simplesmente uma forma de espreitar o saldo no telemóvel sem terem de tirar a hardware wallet do bolso. Uma wallet mobile apenas de leitura importada a partir do xpub da cold wallet dá-lhes uma verificação rápida, e a hardware wallet fica no cofre. A conveniência é real, tal como o risco residual de o clipboard e o ecrã do telemóvel estarem comprometidos.
Um pequeno exemplo prático com Sparrow ou Electrum
Configurar uma wallet apenas de leitura no Sparrow ou Electrum, no desktop, demora alguns minutos e é uma boa forma de interiorizar o conceito. O fluxo geral é o mesmo em ambos, e as diferenças estão sobretudo na localização dos menus.
O primeiro passo é do lado da cold. No dispositivo que já tem a seed, abra a wallet, encontre a secção de exportação ou de informação da wallet e exporte o xpub. Algumas hardware wallets expõem-no diretamente. Algumas software wallets permitem ver o xpub enquanto a seed permanece encriptada em repouso. De uma forma ou de outra, anote-o ou copie-o para um ficheiro numa pen USB limpa.
O segundo passo é do lado da watch. Instale o Sparrow ou o Electrum numa máquina separada, escolha criar uma nova wallet e selecione a opção apenas de leitura. Cole o xpub quando pedido, ou leia o QR code da wallet se a sua hardware wallet o suportar. O software irá derivar a árvore completa de endereços e começar a sincronizar.
O terceiro passo é etiquetar e verificar. Escolha um endereço de receção que a cold wallet já tenha usado, gere um novo endereço de receção no dispositivo cold e confirme que a wallet apenas de leitura prevê esse mesmo endereço. Se sim, o xpub foi importado corretamente e o caminho de derivação coincide. A partir daqui, a wallet apenas de leitura acompanhará todos os endereços futuros que a cold wallet usar, sem nunca ver a seed.
O quarto passo é operacional. Configure a máquina apenas de leitura para obter dados do seu próprio nó, se o tiver, ou de um endpoint de explorador de confiança, se não tiver. Decida quem na sua equipa recebe o ficheiro apenas de leitura e quem não. E lembre-se de que, se o dispositivo cold se perder, a wallet apenas de leitura é inútil para recuperação, pelo que a cópia de segurança da seed tem de existir em algum lugar seguro.
Implicações práticas para o leitor
Se está a decidir se uma wallet apenas de leitura se adequa ao seu fluxo de trabalho, a resposta honesta é que serve para um caso de uso estreito mas importante. Tem fundos que pretende manter. Quer uma separação clara entre o dispositivo que pode gastar e o dispositivo que usa no dia a dia. Quer rótulos, histórico e saldo em tempo real, sem que esse saldo esteja a um popup de phishing de distância de ser assinado.
Se isto descreve o seu caso, configure uma wallet apenas de leitura como complemento da sua hardware wallet, não como substituto. Verifique se a derivação do xpub coincide antes de confiar no saldo. Mantenha a cópia de segurança da seed phrase independente da máquina apenas de leitura. E trate qualquer saldo mostrado num dispositivo ligado como indicativo, até ser confirmado no próprio dispositivo de assinatura.
Se faz parte de uma equipa de tesouraria ou de uma DAO, considere publicar o xpub para que qualquer pessoa possa verificar a árvore de endereços de forma independente. Esse único passo elimina muitas das suposições de confiança em torno dos seus painéis, e não custa nada.
Se é um trader que usa dados de wallets apenas de leitura como sinal, lembre-se de que os dados de entradas e saídas são uma pista, não uma tese. Combine-os com taxas de financiamento, open interest e contexto on-chain, em vez de os tratar como um gatilho de trade isolado.
Como acompanhar, de forma inteligente, os desenvolvimentos das carteiras watch-only
As ferramentas de carteiras watch-only evoluem de forma discreta à medida que as cadeias adicionam novos formatos de endereço e caminhos de derivação, e a diferença entre uma configuração de amador e uma configuração de tesouraria profissional continua a aumentar. Acompanhar quais carteiras suportam as versões mais recentes de xpub, quais exploradores expõem dados históricos fiáveis e quais campanhas de malware visam atualmente os fluxos da área de transferência é demasiado para gerir manualmente. A Zippfeed apresenta notícias de cripto com pontuação de sentimento (bullish, neutral ou bearish) e uma classificação de importância, para que possa identificar as alterações que realmente afetam a forma como monitoriza fundos e ignorar o ruído.