#Web3SecurityGuide
Guia de segurança Web3 para traders profissionais e holders de longo prazo, com os melhores exemplos e detalhes aprofundados
A camada da carteira é a primeira linha de defesa
Use uma carteira de hardware para grandes quantias e uma hot wallet para o uso diário de pequenas quantias, mantendo-as separadas e com identificação clara
Use uma configuração com vários dispositivos, com um laptop limpo para o cofre e um laptop diário para DeFi e trading
Bloqueie o dispositivo com um PIN forte, adicione uma passphrase para um cofre oculto e desative a assinatura às cegas quando não for necessária
Use uma lista de permissões para saques e bloqueie os saques por 24h após adicionar um novo endereço
A camada da seed é a raiz de todos os riscos
Mantenha a frase-semente offline em uma placa de metal e nunca a armazene na nuvem, em notas do celular, no navegador ou em e-mail
Divida a seed em duas partes e armazene-as em locais seguros separados, se necessário, e teste a recuperação uma vez com uma simulação
Nunca digite a seed em nenhum site, aplicativo ou formulário e nunca compartilhe a tela com a seed visível
Use a divisão de Shamir para um cofre grande se precisar de um backup distribuído
O melhor exemplo de falha com seed é o usuário que armazenou a seed em uma nota do celular, que foi infectado por malware, e teve os fundos drenados em minutos
Outro exemplo é o usuário que tirou uma foto da seed, e a foto foi sincronizada automaticamente com a nuvem, que foi alvo de phishing, e o cofre foi esvaziado
A camada de phishing é o principal risco
Site falso, airdrop falso e DM falso de suporte são os principais vetores de ataque
Sempre verifique a URL, adicione o domínio oficial aos favoritos e nunca clique em links de DM, e-mail ou banner de anúncio
Use um perfil de navegador separado para Web3, bloqueie pop-ups e spam de anúncios e desative a conexão automática
Verifique o endereço do contrato na documentação oficial, faça uma conferência cruzada no explorer e verifique a quantidade e a idade dos holders do token
O melhor exemplo é um site falso de reivindicação que se parece com o lançamento real de um token, pede uma aprovação e depois drena a carteira
O segundo exemplo é um suporte falso que pede acesso remoto e depois rouba o arquivo do cofre do navegador
O terceiro exemplo é uma atualização falsa da extensão da carteira que injeta código malicioso e troca o endereço do destinatário por meio do sequestro da área de transferência
A camada de aprovações é um risco de drenagem silenciosa
Muitas dapps pedem aprovação ilimitada para gastar tokens, e essa aprovação permanece ativa até que você a revogue
Use aprovação limitada, defina um limite baixo e revogue semanalmente as aprovações não utilizadas por meio de uma ferramenta de revogação
Verifique se o alvo da aprovação é o contrato correto, e não uma EOA ou um deploy recente com baixa contagem de transações
Evite assinar permits e meta-transações que concedem movimentação de tokens sem gas e evite assinar dados tipados aleatórios que você não consegue ler
O melhor exemplo é o usuário que aprovou USDT ilimitado para farming, o farm foi explorado e o invasor usou a aprovação aberta para drenar todo o USDT
O segundo exemplo é o usuário que assinou um permit para uma NFT gratuita, e o permit concedeu ao contrato do invasor poder total para gastar USDC
A camada de contratos inteligentes exige cuidado
Auditoria não significa segurança, mas a ausência de auditoria significa alto risco
Verifique o valor total bloqueado, a idade, o histórico da equipe de desenvolvimento, o programa de recompensas por bugs, o proprietário da multisig, o timelock e o indicador de atualização do proxy
Evite forks novos com alto rendimento, baixa liquidez, equipe anônima e uma única chave de proprietário
Use uma ferramenta de simulação para visualizar o resultado da transação antes de assinar e verifique a mudança no saldo e nas aprovações
O melhor exemplo é um fork que copia o código, mas adiciona uma função de mint oculta, e o desenvolvedor cria tokens e despeja no mercado
O segundo exemplo é um cofre que usa um feed de preços com baixa liquidez, é manipulado e drenado por meio de um empréstimo relâmpago
A camada de bridges e cross-chain traz risco extra
A bridge mantém um grande pool, é um alvo prioritário para hackers e possui um relayer off-chain complexo
Faça primeiro uma transação de teste pequena, aguarde a finalização, verifique a chegada na chain de destino e confira o chain ID e o formato do endereço
Evite bridges novas com poucas auditorias, baixo TVL e um único conjunto de validadores
O melhor exemplo é uma bridge que foi explorada por meio de uma prova falsa, e o invasor criou tokens wrapped sem lastro e os trocou por fundos reais
O segundo exemplo é o usuário que enviou fundos para o chain ID errado e perdeu os fundos devido ao mesmo endereço existir em outra chain
A camada de segurança operacional para o fluxo diário
Use um dispositivo separado para trading e outro para redes sociais e e-mail
Use um e-mail exclusivo e uma senha forte, 2FA por aplicativo em vez de SMS e uma chave de hardware para contas de alto valor
Faça a rotação das chaves de API, limite o IP e a lista de saques e desative futuros e margem se não forem usados
Saia da sessão após o uso, limpe o cache e bloqueie a carteira quando estiver ociosa
O melhor exemplo é o trader que reutilizou a mesma senha nas redes sociais e na exchange, as redes sociais foram violadas e a exchange foi drenada por meio da chave de API
O segundo exemplo é o trader que instalou um bot de trading crackeado, e o bot roubou o arquivo da chave privada
Plano de recuperação
Mantenha um contato de emergência e uma carteira reserva pronta com uma pequena quantia para gas
Se ocorrer uma drenagem, mova rapidamente os fundos restantes para uma carteira limpa por meio de uma RPC privada, para evitar bots de front-running, e revogue as aprovações a partir de um dispositivo limpo
Documente o hash da transação, o endereço e o fluxo dos tokens, informe a equipe e adicione uma identificação no block explorer
Mantenha um registro offline das carteiras, transações e contatos para análise forense
Checklist do trader profissional antes de qualquer assinatura
Um: este é o domínio oficial e este é o contrato oficial?
Dois: o que esta assinatura faz, qual é a mudança no saldo e qual é a mudança na aprovação?
Três: qual é o limite e posso definir um limite baixo ou usar apenas uma vez?
Quatro: qual é a relação risco-retorno e posso arcar com a perda se o contrato for malicioso?
Cinco: testei primeiro com uma quantia pequena?
No geral, a segurança Web3 é um hábito, não uma configuração única
Uma pequena higiene diária, combinada com hardware, aprovações limitadas, verificação, baixa confiança e revogação rápida, mantém os fundos seguros e permite que você faça trading com a mente tranquila
Guia de segurança Web3 para traders profissionais e holders de longo prazo, com os melhores exemplos e detalhes aprofundados
A camada da carteira é a primeira linha de defesa
Use uma carteira de hardware para grandes quantias e uma hot wallet para o uso diário de pequenas quantias, mantendo-as separadas e com identificação clara
Use uma configuração com vários dispositivos, com um laptop limpo para o cofre e um laptop diário para DeFi e trading
Bloqueie o dispositivo com um PIN forte, adicione uma passphrase para um cofre oculto e desative a assinatura às cegas quando não for necessária
Use uma lista de permissões para saques e bloqueie os saques por 24h após adicionar um novo endereço
A camada da seed é a raiz de todos os riscos
Mantenha a frase-semente offline em uma placa de metal e nunca a armazene na nuvem, em notas do celular, no navegador ou em e-mail
Divida a seed em duas partes e armazene-as em locais seguros separados, se necessário, e teste a recuperação uma vez com uma simulação
Nunca digite a seed em nenhum site, aplicativo ou formulário e nunca compartilhe a tela com a seed visível
Use a divisão de Shamir para um cofre grande se precisar de um backup distribuído
O melhor exemplo de falha com seed é o usuário que armazenou a seed em uma nota do celular, que foi infectado por malware, e teve os fundos drenados em minutos
Outro exemplo é o usuário que tirou uma foto da seed, e a foto foi sincronizada automaticamente com a nuvem, que foi alvo de phishing, e o cofre foi esvaziado
A camada de phishing é o principal risco
Site falso, airdrop falso e DM falso de suporte são os principais vetores de ataque
Sempre verifique a URL, adicione o domínio oficial aos favoritos e nunca clique em links de DM, e-mail ou banner de anúncio
Use um perfil de navegador separado para Web3, bloqueie pop-ups e spam de anúncios e desative a conexão automática
Verifique o endereço do contrato na documentação oficial, faça uma conferência cruzada no explorer e verifique a quantidade e a idade dos holders do token
O melhor exemplo é um site falso de reivindicação que se parece com o lançamento real de um token, pede uma aprovação e depois drena a carteira
O segundo exemplo é um suporte falso que pede acesso remoto e depois rouba o arquivo do cofre do navegador
O terceiro exemplo é uma atualização falsa da extensão da carteira que injeta código malicioso e troca o endereço do destinatário por meio do sequestro da área de transferência
A camada de aprovações é um risco de drenagem silenciosa
Muitas dapps pedem aprovação ilimitada para gastar tokens, e essa aprovação permanece ativa até que você a revogue
Use aprovação limitada, defina um limite baixo e revogue semanalmente as aprovações não utilizadas por meio de uma ferramenta de revogação
Verifique se o alvo da aprovação é o contrato correto, e não uma EOA ou um deploy recente com baixa contagem de transações
Evite assinar permits e meta-transações que concedem movimentação de tokens sem gas e evite assinar dados tipados aleatórios que você não consegue ler
O melhor exemplo é o usuário que aprovou USDT ilimitado para farming, o farm foi explorado e o invasor usou a aprovação aberta para drenar todo o USDT
O segundo exemplo é o usuário que assinou um permit para uma NFT gratuita, e o permit concedeu ao contrato do invasor poder total para gastar USDC
A camada de contratos inteligentes exige cuidado
Auditoria não significa segurança, mas a ausência de auditoria significa alto risco
Verifique o valor total bloqueado, a idade, o histórico da equipe de desenvolvimento, o programa de recompensas por bugs, o proprietário da multisig, o timelock e o indicador de atualização do proxy
Evite forks novos com alto rendimento, baixa liquidez, equipe anônima e uma única chave de proprietário
Use uma ferramenta de simulação para visualizar o resultado da transação antes de assinar e verifique a mudança no saldo e nas aprovações
O melhor exemplo é um fork que copia o código, mas adiciona uma função de mint oculta, e o desenvolvedor cria tokens e despeja no mercado
O segundo exemplo é um cofre que usa um feed de preços com baixa liquidez, é manipulado e drenado por meio de um empréstimo relâmpago
A camada de bridges e cross-chain traz risco extra
A bridge mantém um grande pool, é um alvo prioritário para hackers e possui um relayer off-chain complexo
Faça primeiro uma transação de teste pequena, aguarde a finalização, verifique a chegada na chain de destino e confira o chain ID e o formato do endereço
Evite bridges novas com poucas auditorias, baixo TVL e um único conjunto de validadores
O melhor exemplo é uma bridge que foi explorada por meio de uma prova falsa, e o invasor criou tokens wrapped sem lastro e os trocou por fundos reais
O segundo exemplo é o usuário que enviou fundos para o chain ID errado e perdeu os fundos devido ao mesmo endereço existir em outra chain
A camada de segurança operacional para o fluxo diário
Use um dispositivo separado para trading e outro para redes sociais e e-mail
Use um e-mail exclusivo e uma senha forte, 2FA por aplicativo em vez de SMS e uma chave de hardware para contas de alto valor
Faça a rotação das chaves de API, limite o IP e a lista de saques e desative futuros e margem se não forem usados
Saia da sessão após o uso, limpe o cache e bloqueie a carteira quando estiver ociosa
O melhor exemplo é o trader que reutilizou a mesma senha nas redes sociais e na exchange, as redes sociais foram violadas e a exchange foi drenada por meio da chave de API
O segundo exemplo é o trader que instalou um bot de trading crackeado, e o bot roubou o arquivo da chave privada
Plano de recuperação
Mantenha um contato de emergência e uma carteira reserva pronta com uma pequena quantia para gas
Se ocorrer uma drenagem, mova rapidamente os fundos restantes para uma carteira limpa por meio de uma RPC privada, para evitar bots de front-running, e revogue as aprovações a partir de um dispositivo limpo
Documente o hash da transação, o endereço e o fluxo dos tokens, informe a equipe e adicione uma identificação no block explorer
Mantenha um registro offline das carteiras, transações e contatos para análise forense
Checklist do trader profissional antes de qualquer assinatura
Um: este é o domínio oficial e este é o contrato oficial?
Dois: o que esta assinatura faz, qual é a mudança no saldo e qual é a mudança na aprovação?
Três: qual é o limite e posso definir um limite baixo ou usar apenas uma vez?
Quatro: qual é a relação risco-retorno e posso arcar com a perda se o contrato for malicioso?
Cinco: testei primeiro com uma quantia pequena?
No geral, a segurança Web3 é um hábito, não uma configuração única
Uma pequena higiene diária, combinada com hardware, aprovações limitadas, verificação, baixa confiança e revogação rápida, mantém os fundos seguros e permite que você faça trading com a mente tranquila
















