#Web3SecurityGuide Guia de segurança Web3: análise completa e aprofundada, com todas as principais camadas e os melhores casos reais
Camada um: configuração da carteira
Use uma carteira de hardware para o cofre e uma carteira quente para o uso diário, mantendo os rótulos claros
Siga a regra dos dois dispositivos: use um dispositivo limpo para o cofre e um dispositivo de uso diário para Web3
Ative o PIN e uma senha adicional, desative a assinatura cega e adicione uma lista de permissões para saques, além de um bloqueio de 24 horas para novos endereços
Nunca reutilize a mesma carteira para o cofre, airdrops, testes e operações degen
Melhor exemplo: o usuário mantém 90% em um cofre de hardware e 10% em uma carteira quente; a carteira quente é drenada, mas o cofre permanece seguro
Outro caso: o usuário usa uma carteira para tudo e perde tudo em um ataque de phishing
Camada dois: seed e chave
Mantenha a seed offline, gravada em metal; nunca a armazene na nuvem, no e-mail, nas notas do celular, no navegador ou em chats
Divida a seed usando Shamir se o valor for alto, teste a recuperação com um ensaio e mantenha as partes divididas em cofres seguros e geograficamente separados
Nunca digite a seed em sites, formulários ou aplicativos, e nunca a mostre em um compartilhamento de tela ou foto
Nunca armazene o arquivo da chave privada na área de trabalho ou na pasta de downloads
Melhor exemplo: o usuário armazenou a seed em uma nota na nuvem, a conta na nuvem foi alvo de phishing e todos os fundos desapareceram em minutos
Segundo caso: o usuário escreveu a seed em papel, o papel molhou e foi perdido, e não havia backup; os fundos ficaram bloqueados para sempre
Camada três: phishing e links falsos
Alegações falsas, airdrops falsos e mensagens diretas falsas do suporte são as principais fontes de drenagem
Sempre salve o domínio oficial nos favoritos e nunca clique em links de mensagens diretas, e-mails ou banners de anúncios
Verifique a URL letra por letra e procure ataques homográficos, hífens extras e TLDs falsos
Use um perfil de navegador separado para Web3, bloqueie pop-ups, desative a conexão automática e use uma ferramenta de simulação
Melhor exemplo: um site falso de lançamento de token, idêntico ao verdadeiro, pede uma aprovação ilimitada e drena a carteira com um clique
Segundo caso: uma atualização falsa da carteira injeta código malicioso e troca o destinatário por meio da área de transferência
Terceiro caso: um falso suporte técnico pede uma ferramenta de acesso remoto e rouba o arquivo do cofre da extensão
Camada quatro: aprovações e permits
Uma aprovação ilimitada permanece ativa até ser revogada, e o invasor pode usá-la mais tarde
Use um limite restrito e uma aprovação de uso único, e faça revogações semanalmente por meio de uma ferramenta de revogação
Verifique se o alvo da aprovação é um contrato, não uma EOA, e confira sua idade, contagem de transações e código-fonte verificado
Evite assinar permits e meta-transações que permitam ao gastador mover tokens sem pagar gás
Evite assinar dados tipados que você não consegue ler e hashes cegos
Melhor exemplo: o usuário aprovou uma quantia ilimitada de USDT para uma farm, a farm foi explorada e o invasor usou a aprovação aberta para drenar USDT meses depois
Segundo caso: o usuário assinou um permit para uma NFT grátis, e o permit concedeu ao invasor o direito de gastar USDC sem limite
Camada cinco: riscos de contratos e código
Uma auditoria não significa segurança, mas a ausência de auditoria significa alto risco
Verifique o TVL, a idade, o histórico da equipe, o programa de recompensa por bugs, a multisig, o timelock, o proxy e a chave do proprietário
Evite forks de alto rendimento com baixa liquidez, equipe anônima, uma única chave de proprietário e função de mint
Use uma ferramenta de simulação para visualizar a mudança de saldo e o fluxo de tokens antes de assinar
Melhor exemplo: um fork copia o código, mas adiciona uma função de mint oculta; o desenvolvedor cria tokens e vende tudo
Segundo caso: um cofre usa um feed de preços com baixa liquidez, sofre um ataque de empréstimo-relâmpago e manipulação de preço
Camada seis: bridges e operações cross-chain
A bridge mantém um grande pool, é um alvo prioritário e possui uma lógica complexa de relayers e provas
Faça primeiro uma pequena transação de teste, verifique o ID da chain e o formato do endereço, e aguarde a finalização
Evite bridges novas com pouca auditoria, baixo TVL e um único validador
Melhor exemplo: uma bridge foi explorada por meio de uma prova falsa, e o invasor criou um token wrapped falso e o trocou por um ativo real
Segundo caso: o usuário enviou fundos para o ID de chain errado e os transferiu para o mesmo endereço em outra chain, perdendo-os por não haver possibilidade de recuperação
Camada sete: segurança operacional do dispositivo e da conta
Use um e-mail exclusivo, uma senha forte, 2FA por aplicativo e uma chave de hardware para logins de alto valor
Faça a rotação das chaves de API, limite o acesso por IP, ative uma lista de permissões para saques e desative margem e futuros se não forem usados
Bloqueie o dispositivo, limpe o cache, encerre a sessão após o uso, procure malware e evite ferramentas crackeadas e bots pirateados
Melhor exemplo: o trader reutilizou a mesma senha em um fórum e em uma plataforma de mercado; o fórum sofreu uma invasão e a chave de API foi usada para drenar os fundos
Segundo caso: o trader instalou um bot crackeado, e o bot roubou o arquivo da chave
Camada oito: riscos sociais e humanos
Nunca compartilhe publicamente seu PnL, o tamanho da carteira, a seed ou sua localização
Verifique a identidade da pessoa por um segundo canal antes de enviar fundos e faça primeiro um pequeno teste
Use uma multisig para o tesouro da equipe e defina o limite, o timelock e o acesso baseado em funções
Melhor exemplo: um tesouro de equipe tinha uma única chave, o detentor da chave desapareceu e os fundos ficaram bloqueados
Camada nove: plano de recuperação
Mantenha uma carteira de backup preparada, com uma pequena reserva de gás em cada chain
Se ocorrer uma drenagem, mova rapidamente o restante para uma carteira limpa por meio de um RPC privado para evitar front-running
Revogue as aprovações a partir de um dispositivo limpo, documente o hash da transação e o fluxo, faça um relatório para a equipe e adicione um rótulo no explorer
Mantenha um registro offline das carteiras, dos contatos e dos endereços seguros
Checklist diário do trader profissional
Um: verifique o domínio e o endereço do contrato na documentação oficial e no explorer
Dois: simule a transação e leia a mudança de saldo e de aprovação
Três: defina um limite baixo e uma aprovação de uso único
Quatro: faça primeiro um teste com uma pequena quantia
Cinco: registre todas as ações, revise-as semanalmente e elimine ferramentas fracas e maus hábitos
Mentalidade
Segurança é um hábito, não uma tarefa única
Uma higiene diária simples, mais hardware, aprovações limitadas, verificação, minimização da confiança e revogação rápida mantêm os fundos seguros
Concentre-se no processo, não na sorte, e busque um fluxo seguro e repetível