BLOG |

Como fazer

Phishing de frase de backup (frase-semente): como manter sua carteira de Bitcoin segura

Veja como funciona o golpe de phishing e a única regra que garante sua segurança.

Phishing de frase de backup (frase-semente): como manter sua carteira de Bitcoin segura
12 de agosto de 2026
Destino Inteligente

O phishing é mais antigo do que a internet, mas mais recente do que a maioria das pessoas imagina. O próprio termo foi cunhado por volta de 1996 na America Online (AOL), depois que um adolescente criou uma ferramenta para roubar senhas, e a tática por trás disso (falsa confiança, falsa urgência, um pedido pela única coisa que desbloqueia tudo) não mudou desde então. O que mudou foi o alvo: sites falsos agora estão pedindo aos usuários de Bitcoin que digitem sua frase de backup, a única coisa que pode realmente esvaziar uma carteira.

Existe exatamente uma informação que pode fazer isso sem a sua permissão: sua frase de backup, também chamada de frase-semente (um conjunto de palavras gerado quando você configura uma carteira sem custódia, geralmente 12 ou 24, dependendo da carteira, embora o Blink use 12). Todo o resto — seu e-mail, seu número de telefone e até mesmo sua senha — um golpista pode contornar, mas sua frase de backup ele não consegue, e é por isso que ele está atrás dela.

Isso não é um problema do Blink, nem sequer é algo novo. Qualquer carteira sem custódia funciona dessa maneira há mais de uma década, e as tentativas de phishing sempre acompanharam esse fenômeno; a novidade é que o Blink agora possui contas sem custódia, o que significa que um número crescente de usuários do Blink está guardando uma frase de backup e pode se tornar alvo de ataques pela primeira vez.

Se você não tem certeza do porquê dessas doze palavras serem tão importantes, comece por aqui: “Não são suas chaves, não são suas moedas — o que isso significa?”. Tudo o que vem a seguir pressupõe que você já sabe que sua frase de backup é o seu Bitcoin, e é exatamente por isso que vale a pena roubá-la.

Aviso importante: isso não vai ensinar como sites de phishing são criados, e eu não vou fornecer links para exemplos reais. A regra é a seguinte: nunca digite sua frase de recuperação em um site. Nem no Blink, nem no “suporte do Blink”, nem em nenhuma carteira digital, independentemente de você conhecer o nome ou não. Ela é sua e somente sua — se alguém pedir para você enviá-la, é quase certo que se trata de um golpe de phishing.

O golpe anterior a este: mensagens falsas de suporte do Blink

Durante anos, a maior ameaça aos usuários do Blink não era técnica, mas sim social. Alguém enviava uma mensagem primeiro, fingindo ser o suporte do Blink, pedindo detalhes da conta, PINs ou códigos de verificação. Já falamos muito sobre isso, e deu certo: a maioria das pessoas nesta comunidade agora sabe, instintivamente, que o suporte do Blink nunca entra em contato primeiro. Essa simples conscientização já poupou muito dinheiro a muitas pessoas.

Agora, há um segundo hábito que vale a pena cultivar junto com esse.

Por que isso representa um novo risco para os usuários do Blink, mesmo que o phishing não seja

O phishing de frases de recuperação vem tendo como alvo os usuários de carteiras de Bitcoin de custódia própria há mais de uma década. Não se trata de uma tática nova, nem é exclusiva do Blink; qualquer carteira que possua uma frase de recuperação tem sido alvo desde que essas frases existem. O que mudou foi quem, no Blink, agora possui uma.

Durante a maior parte da história do Blink, a maioria dos usuários utilizava a custódia. Não havia frase de backup para ser roubada, porque simplesmente não existia frase de backup, ponto final. O pior que um golpista poderia fazer era induzir você a revelar seus dados de login ou um código de autenticação de duas etapas (2FA).

Isso mudou no momento em que as contas sem custódia se tornaram realidade. Agora, um número cada vez maior de pessoas guarda doze palavras que constituem a carteira por completo: sem redefinição de senha, sem ticket de suporte, sem botão de desfazer. Esse é o cerne da propriedade sem custódia, e é uma verdadeira troca de vantagens e desvantagens sobre a qual fomos transparentes desde o primeiro dia: propriedade verdadeira significa responsabilidade verdadeira.

Isso também significa que um tipo de golpe que já é velho conhecido em outras carteiras de Bitcoin vale, pela primeira vez, a pena ser aplicado especificamente contra os usuários do Blink. Uma tela de login falsa solicitando seu e-mail tem muito pouco valor para um criminoso. Uma tela falsa solicitando sua frase de backup, por outro lado, vale todo o Bitcoin que você possui. Esse incentivo não existia durante a maior parte da história do Blink. Agora ele existe.

Isso é especialmente relevante para os usuários do Blink, pois o Blink agora oferece a opção de conta sem custódia. Se você já fez a mudança ou está pensando nisso, está de posse de uma frase de backup pela primeira vez, o que faz com que você também se torne um alvo pela primeira vez, mesmo que esse tipo de ataque já seja bastante comum em outras carteiras de Bitcoin. Saiba mais sobre contas sem custódia na Blink Wallet.

Como é um golpe de phishing envolvendo a frase de segurança

Não consigo prever exatamente qual disfarce ele vai usar: uma falsa atualização de aplicativo, um site clonado com um URL que difere em apenas um caractere, uma “ferramenta de recuperação de carteira”, um código QR em um encontro que leva a um lugar onde não deveria. O disfarce muda. O pedido, nunca.

O indício é sempre o mesmo: em algum lugar, em algum momento, vão pedir que você digite suas doze palavras em uma caixa de texto. Esse é todo o golpe. Tudo o que acontece antes desse momento — a urgência, o logotipo com aparência oficial, o cronômetro de contagem regressiva, a mensagem “seus fundos estão em risco” — existe apenas para levá-lo até essa caixa de texto.

A única regra para a segurança da frase de recuperação: nunca a digite em um site

A frase de recuperação deve ser inserida em uma carteira que você mesmo criou. Nunca em um site.

Diga da maneira que for melhor para você se lembrar. Sua frase de backup desbloqueia sua carteira no seu dispositivo, em um aplicativo que você instalou de propósito. Ela não deve ser digitada em um navegador, em uma janela de bate-papo, em um formulário de suporte ou em um “portal de verificação”. Se algo estiver pedindo que você faça isso, feche a janela. Não importa o quão convincente pareça.

Como funciona, de fato, uma recuperação legítima: você abre um aplicativo de carteira, o verdadeiro, baixado da página oficial da App Store ou da Play Store, ou compilado a partir do código-fonte, se você for esse tipo de usuário, e digita suas palavras diretamente nesse aplicativo, offline, sem que nada seja enviado para lugar algum. É isso. Não existe nenhuma versão legítima disso que ocorra em uma página da web.

O que a Blink nunca fará: nunca pediremos sua frase de segurança, seja por chat, e-mail, telefone ou formulário na web. Nem para “verificar” sua conta, nem para ajudá-lo a recuperar fundos, nem por qualquer outro motivo. Se alguma vez precisássemos da sua frase de segurança para ajudá-lo, isso significaria que já teríamos acesso aos seus fundos, e todo o conceito das contas sem custódia se baseia justamente no fato de que não temos esse acesso.

Como proteger sua frase de backup contra golpes de phishing

Salve o site verdadeiro nos favoritos, não procure por ele. Um anúncio de busca ou um domínio semelhante pode ser confundido com o site verdadeiro por causa de um único erro de digitação. Digite “blink.sv” uma vez, salve-o nos favoritos e use o favorito.

Encare a urgência como um sinal de alerta, não como um motivo para se apressar. “Sua conta será suspensa”, “confirme em até 24 horas”, “seus fundos estão em risco”: essas frases existem para silenciar aquela parte do seu cérebro que, de outra forma, faria você parar para verificar. A verdadeira recuperação não tem prazo determinado.

Guarde sua frase de segurança em algum lugar que só você controle. Placa de aço, gerenciador de senhas, backup criptografado na nuvem: escolha a opção que você realmente vai manter. O backup mais seguro do mundo não adianta nada se, seis meses depois, um site falso te convencer a entregar uma cópia para outra pessoa.

Presuma que qualquer contato não solicitado é hostil até que se prove o contrário. Não pense que “é improvável que seja legítimo”; presuma que é hostil. As pessoas por trás desses golpes são pacientes e só precisam acertar uma vez.

A vantagem e a desvantagem das carteiras de Bitcoin sem custódia

O controle sem custódia é o caminho certo. Mas também não é de graça. As carteiras com custódia contavam com uma equipe de suporte entre você e uma senha perdida. Nas carteiras sem custódia, são só você, suas doze palavras e nada mais. Não vou fingir que essa contrapartida não existe, e não vou deixar que um único parágrafo sensacionalista encubra o fato de que a autocustódia significa que agora você é o alvo, da mesma forma que os detentores de Bitcoin em autocustódia que usam outras carteiras já vêm sendo há anos.

Isso não é motivo para evitar a posse sem custódia. É motivo para levar a sério uma regra: sua frase de backup deve ficar na sua carteira, no seu dispositivo, e em nenhum outro lugar. Nunca.

Phishing de frase de recuperação: Perguntas frequentes

A equipe de suporte da Blink chegaria a me pedir minha frase de segurança para ajudar a recuperar minha conta?
Não. Nunca. Se pudéssemos recuperar seus fundos usando sua frase de segurança, isso significaria que teríamos acesso a eles, e o próprio objetivo das contas sem custódia é justamente não termos esse acesso. Qualquer pessoa que peça sua frase de segurança “para ajudar” não é da Blink.

E se um site for exatamente igual ao blink.sv?
Verifique a URL caractere por caractere antes de verificar qualquer outra coisa. Domínios falsos contam com o fato de você confiar no logotipo e ignorar a barra de endereço. Adicione o domínio verdadeiro aos favoritos e nunca acesse-o por meio de um resultado de busca ou de um link em uma mensagem.

Já digitei minha frase de backup em um site que parecia oficial. O que devo fazer?
Transfira seus fundos imediatamente para uma carteira totalmente nova, com uma frase de backup recém-gerada, antes de fazer qualquer outra coisa. Presuma que a frase antiga está comprometida no momento em que saiu do seu dispositivo, mesmo que nada tenha sido roubado ainda.

Isso é um problema exclusivo do Blink?
Não. Trata-se de um risco que abrange todo o Bitcoin, não específico do Blink. Qualquer carteira sem custódia — seja o Blink, o Phoenix ou qualquer outra — apresenta exatamente esse mesmo ponto único de falha: a frase de backup. Os usuários do Blink simplesmente são alvos mais recentes do que a maioria.

O uso de uma carteira de hardware elimina esse risco?
Ele reduz o risco, pois sua frase de backup nunca precisa entrar em contato com um dispositivo conectado à internet para assinar transações. No entanto, isso não elimina o risco por completo; você ainda pode ser induzido a digitar suas palavras em um processo falso de “restauração” exibido na tela. A regra permanece a mesma, independentemente da carteira que você use.

Suas doze palavras valem exatamente o mesmo que seu Bitcoin, e nada mais. Trate qualquer pedido por elas, por mais oficial que pareça, da mesma forma que trataria um estranho que pedisse para guardar seu dinheiro “só por um segundo”. Você não faria isso; não comece agora.

Você achou este artigo valioso? Dê uma gorjeta ao autor!

Você achou este artigo valioso? Dê uma gorjeta ao autor!

Componente de compartilhamento social

Baixe a Blink

Comece a receber e enviar bitcoin agora mesmo

Comunidade