A Gate disponibiliza atualmente vários controlos de segurança da conta, incluindo palavras-passe de início de sessão, autenticadores, chaves de acesso, início de sessão em duas etapas, códigos anti-phishing, palavras-passe do fundo, controlos de levantamento e permissões de API. A Gate aplica também autenticação multifator no início de sessão, na negociação, nos levantamentos e nas alterações de segurança sensíveis, juntamente com monitorização de IP, avaliação do risco de levantamento e deteção de atividades anómalas.
Se mantiver regularmente ativos digitais na conta, convém começar por rever as oito configurações seguintes. Nenhuma delas torna uma conta totalmente isenta de riscos, mas, em conjunto, podem dificultar bastante a progressão de um atacante de “ter uma credencial” para “aceder à conta e transferir ativos”.
Não reutilizar a palavra-passe de início de sessão da Gate no e-mail, nas redes sociais ou noutras contas de negociação.
Um autenticador acrescenta uma camada de verificação independente, para além do SMS.
A Gate disponibiliza chaves de acesso, que podem utilizar a biometria do dispositivo ou chaves de segurança FIDO2 compatíveis.
O início de sessão em duas etapas acrescenta um requisito de verificação adicional sempre que a conta é acedida.
Um código anti-phishing pode ajudar os utilizadores a identificar e-mails falsos que se fazem passar pela Gate.
A palavra-passe do fundo deve ser completamente diferente da palavra-passe de início de sessão.
As listas de permissões de levantamento e os limites de levantamento podem reduzir o risco de perda rápida de ativos após o comprometimento da conta.
As permissões de API não utilizadas devem ser removidas, e os utilizadores devem rever regularmente as chaves de API, os dispositivos e as sessões ativas.
Na interface Web da Gate, depois de iniciar sessão, os utilizadores podem abrir a secção de segurança da conta ou o centro de segurança para rever as configurações de início de sessão, verificação e proteção do fundo atualmente ativadas. Também existem controlos semelhantes na aplicação Gate, embora os nomes exatos e a localização dos menus possam variar entre versões.

Em vez de verificar uma configuração ao acaso, é mais útil rever a segurança por uma ordem fixa: segurança do início de sessão → verificação de identidade → proteção contra phishing → controlos do fundo → levantamentos → permissões de API e dispositivos. Desta forma, torna-se mais fácil identificar pontos únicos de falha em toda a conta.
Os oito itens seguintes podem servir de lista de verificação prática de segurança de base.
A palavra-passe de início de sessão é a primeira camada de proteção da conta. O problema mais comum não é apenas a palavra-passe ser “demasiado fraca”, mas também ser reutilizada no e-mail, nas redes sociais, em sites de compras e em contas de negociação. Se algum desses serviços sofrer uma violação, os atacantes podem tentar utilizar as mesmas credenciais na Gate.
A palavra-passe de início de sessão da Gate deve ser completamente única e não deve incluir nomes, datas de nascimento, números de telefone, palavras comuns ou padrões numéricos previsíveis. O comprimento é frequentemente mais útil do que acrescentar apenas um caráter especial. Por isso, uma palavra-passe mais longa, composta por palavras aleatórias, maiúsculas e minúsculas, números e símbolos, é normalmente uma opção mais segura. Um gestor de palavras-passe de confiança também pode ajudar a evitar a reutilização.
Se houver algum motivo para acreditar que a palavra-passe foi exposta, deve ser alterada de imediato. A Gate pode aplicar uma restrição de segurança temporária após a reposição da palavra-passe de início de sessão ou outras alterações de segurança sensíveis, limitando os levantamentos ou determinadas operações relacionadas com o fundo durante um período de tempo. Esta medida foi concebida para reduzir o risco de um atacante alterar as credenciais e transferir imediatamente os ativos.
A Gate disponibiliza verificação baseada num autenticador para o início de sessão, os levantamentos e as alterações de segurança sensíveis. Um autenticador gera códigos dinâmicos de forma independente do SMS, acrescentando outro canal de verificação.
O SMS pode continuar a ser útil como uma camada de segurança, mas os números de telefone podem ficar expostos a ataques de troca de SIM, reencaminhamento de mensagens ou comprometimento da conta de telecomunicações. Para contas com saldos relevantes, é mais seguro utilizar um autenticador juntamente com a verificação por e-mail e por telefone, em vez de depender apenas do SMS.
Ao configurar um autenticador, os utilizadores devem armazenar de forma segura todas as informações de recuperação fornecidas durante a configuração. Não publicar capturas de ecrã, carregar dados secretos em conversas de grupo nem partilhar códigos dinâmicos ou chaves de configuração do autenticador com qualquer pessoa que alegue pertencer ao apoio ao cliente.
A Gate disponibiliza chaves de acesso, permitindo aos utilizadores autenticarem-se através da biometria do dispositivo, de hardware seguro integrado ou de chaves de segurança FIDO2 compatíveis. Dependendo do dispositivo, as chaves de acesso podem oferecer um método de início de sessão mais resistente ao phishing do que as palavras-passe e os códigos de utilização única tradicionais.
A principal vantagem é que as chaves de acesso reduzem a utilidade de palavras-passe e códigos roubados em páginas de início de sessão falsas. Mesmo que um atacante crie uma imitação convincente do ecrã de início de sessão da Gate, reproduzir a autenticação da chave de acesso no dispositivo é muito mais difícil.
Uma chave de acesso não deve ser vista como motivo para desativar todos os outros controlos de segurança. Uma configuração mais resiliente combina chaves de acesso com um autenticador e o início de sessão em duas etapas, mantendo várias camadas independentes de verificação.
O início de sessão em duas etapas acrescenta um requisito de verificação adicional à palavra-passe da conta. Quando ativado, pode ser solicitado aos utilizadores que concluam uma verificação adicional através de um número de telefone associado, de um autenticador, de um endereço de e-mail ou de outro método compatível.
A vantagem é direta: mesmo que a palavra-passe de início de sessão seja comprometida, o atacante continua a ter de ultrapassar outra camada de verificação antes de obter acesso.
No entanto, a segurança do início de sessão em duas etapas depende do próprio segundo fator. A conta de e-mail associada também deve utilizar uma palavra-passe única e MFA, o telefone deve estar protegido por um bloqueio do dispositivo e por medidas de segurança do SIM, e os dados de recuperação do autenticador devem ser armazenados de forma segura. A segurança da conta é apenas tão forte quanto o seu canal de verificação mais fraco.
Um código anti-phishing da Gate é um identificador personalizado definido pelo utilizador. Depois de ativado, determinados e-mails oficiais da Gate podem apresentar o código, ajudando os utilizadores a verificar se a mensagem é coerente com as configurações da sua conta.
O código anti-phishing nunca deve ser igual à palavra-passe de início de sessão, à palavra-passe do fundo, à palavra-passe do e-mail ou a qualquer outra credencial sensível. É preferível utilizar uma sequência dedicada, existente exclusivamente para reconhecer e-mails da Gate.
Se uma mensagem que alegue ser da Gate não apresentar o código anti-phishing correto, os utilizadores devem evitar clicar de imediato nas ligações de início de sessão, levantamento ou segurança incluídas no e-mail. Uma abordagem mais segura consiste em abrir diretamente a aplicação oficial da Gate ou aceder manualmente ao site oficial e verificar aí o estado da conta. Mesmo quando o código está correto, os utilizadores devem continuar a verificar o endereço do remetente e o domínio de destino, uma vez que o código anti-phishing é apenas um sinal de verificação.
A palavra-passe do fundo é utilizada em determinadas verificações de segurança relacionadas com o fundo e as transações, tendo uma finalidade diferente da palavra-passe de início de sessão.
A regra mais importante é simples: não reutilizar a palavra-passe de início de sessão como palavra-passe do fundo. Se ambas as credenciais forem idênticas, um atacante que obtenha uma delas poderá conseguir contornar várias camadas de segurança da conta em simultâneo. Manter as duas credenciais completamente separadas reduz esse risco de ponto único de falha.
A palavra-passe do fundo também não deve ser armazenada em notas simples do navegador, históricos de conversas ou capturas de ecrã não protegidas. Nunca a fornecer a qualquer pessoa que alegue pertencer ao apoio ao cliente, representar um projeto ou ser especialista em segurança.
Depois de uma conta ser comprometida, o passo que frequentemente transforma o acesso não autorizado numa perda efetiva é a transferência dos ativos para fora da conta. É por isso que os controlos de levantamento merecem uma camada de segurança própria.
As listas de permissões de levantamento limitam os levantamentos a endereços de confiança adicionados antecipadamente. Se as credenciais da conta forem comprometidas, um atacante não conseguirá adicionar tão facilmente um endereço desconhecido e transferir imediatamente os fundos. Isto é particularmente útil para utilizadores que levantam regularmente fundos apenas para uma carteira pessoal específica ou para um endereço de armazenamento a frio.
Os limites de levantamento também podem reduzir o montante que pode sair da conta durante um determinado período. O limite deve refletir a utilização real, em vez de ser definido num valor desnecessariamente elevado. Uma configuração de segurança prática procura equilibrar a conveniência com a capacidade de conter os danos caso a conta seja comprometida.
As API são úteis para negociação quantitativa, Bots e ferramentas externas, mas também podem tornar-se pontos de acesso com permissões elevadas. Se uma chave de API mantiver permissões de negociação ou de escrita que já não sejam necessárias, uma chave divulgada poderá permitir ações sem passar pelo fluxo normal de início de sessão na Web.
Por isso, as chaves de API não utilizadas devem ser eliminadas. As API utilizadas apenas para ler dados do mercado ou da conta não devem ter permissões de negociação ou de escrita. Quando forem necessárias permissões de negociação, os utilizadores devem seguir o princípio do menor privilégio e utilizar restrições de IP quando estas forem suportadas pelas configurações atuais da API.
Os utilizadores também devem rever regularmente os dispositivos com sessão iniciada e os registos de segurança. Dispositivos desconhecidos, localizações invulgares, endereços IP não reconhecidos ou registos de início de sessão anómalos devem ser tratados com seriedade. Os dispositivos utilizados para aceder à Gate também devem manter-se atualizados e não devem ter as proteções essenciais do sistema operativo desativadas.
Se uma conta tiver atualmente poucas configurações de segurança, pode ser útil dar prioridade às áreas de maior risco, em vez de ativar funcionalidades por uma ordem aleatória.
| Prioridade | Configuração de segurança | Principal risco abordado |
|---|---|---|
| Elevada | Palavra-passe de início de sessão única | Fugas de credenciais, ataques de preenchimento de credenciais |
| Elevada | Autenticador | Comprometimento de ponto único da palavra-passe ou do SMS |
| Elevada | Início de sessão em duas etapas | Acesso não autorizado à conta |
| Elevada | Chave de acesso | Phishing e roubo de credenciais |
| Elevada | Palavra-passe do fundo | Operações não autorizadas relacionadas com o fundo |
| Elevada | Controlos de levantamento | Transferência de ativos após o comprometimento da conta |
| Média–elevada | Código anti-phishing | E-mails falsos e ligações de phishing |
| Média–elevada | Revisão de API e dispositivos | Fugas de API, dispositivos antigos, sessões anómalas |
Para utilizadores que mantenham saldos mais elevados ou utilizem a Gate a longo prazo, o objetivo não deve ser escolher apenas duas ou três destas configurações. O objetivo principal é eliminar pontos únicos de falha evidentes. Uma conta pode ter uma configuração de autenticador robusta e, ainda assim, permanecer vulnerável se a conta de e-mail utilizar uma palavra-passe antiga e reutilizada ou se uma chave de API não utilizada continuar a ter acesso de escrita.
A Gate introduziu um plano de proteção da conta em 2026 para determinadas perdas diretas elegíveis causadas por transferências ou transações não autorizadas. O plano não é um seguro e não significa que todas as perdas de uma conta serão compensadas. A elegibilidade e qualquer compensação final dependem das regras específicas e do processo de análise.
O plano atual exige que os utilizadores cumpram determinadas condições de segurança e verificação. As regras referem controlos como chaves de acesso, autenticadores, endereços de e-mail e números de telefone associados, início de sessão em duas etapas, códigos anti-phishing, palavras-passe do fundo, permissões de API, limites de levantamento e integridade do dispositivo. Algumas condições podem ter de ser mantidas antes da ocorrência de um incidente, pelo que não devem ser encaradas como configurações que podem simplesmente ser ativadas depois de surgir um problema.
O principal objetivo desta lista de verificação continua a ser a prevenção. As configurações de segurança devem ser utilizadas, antes de mais, para reduzir a probabilidade de acesso não autorizado e de perda de ativos, e não principalmente como requisitos de um programa de compensação.
A Gate pode aplicar um período de proteção após alterações de segurança sensíveis, como a reposição da palavra-passe de início de sessão, da palavra-passe do fundo, do autenticador, do e-mail ou do número de telefone.
O objetivo é impedir que um atacante assuma o controlo de uma conta, altere os métodos de autenticação e levante imediatamente os fundos. Uma restrição temporária cria tempo para detetar e analisar atividades suspeitas.
A duração exata e as funções afetadas podem mudar à medida que as políticas de segurança evoluem. Por isso, os utilizadores devem seguir o aviso atual apresentado na conta ao alterar configurações sensíveis.
Se detetar um início de sessão desconhecido, uma transação não reconhecida, uma alteração inesperada das configurações de segurança ou um levantamento não autorizado, deixar de interagir através das ligações presentes em e-mails ou mensagens e abrir, em alternativa, a aplicação oficial da Gate ou aceder manualmente ao site oficial.
Se ainda conseguir aceder à conta, rever imediatamente a palavra-passe de início de sessão, o autenticador, a segurança do e-mail, as sessões dos dispositivos e as permissões de API, verificando também a existência de levantamentos desconhecidos ou de endereços recentemente adicionados. Se suspeitar que a própria conta de e-mail foi comprometida, alterar a palavra-passe do e-mail, terminar as sessões não reconhecidas e reconfigurar também a MFA do e-mail.
Relativamente a incidentes que não possam ser controlados diretamente, contactar a Gate através dos canais oficiais de apoio ao cliente assim que possível e conservar provas relevantes, como alertas de início de sessão, registos de transações, registos de levantamentos e notificações de segurança da conta. Quanto mais rapidamente for interrompida uma cadeia de acesso não autorizado, maior será a probabilidade de limitar danos adicionais.
A segurança da conta da Gate não consiste num único interruptor, mas num conjunto de controlos complementares. A palavra-passe de início de sessão protege o primeiro ponto de acesso; os autenticadores, as chaves de acesso e o início de sessão em duas etapas acrescentam camadas de verificação; o código anti-phishing ajuda a identificar comunicações falsas; as palavras-passe do fundo e os controlos de levantamento protegem os movimentos de ativos; e as revisões das API e dos dispositivos reduzem os caminhos de acesso ocultos com permissões elevadas.
Concluir apenas uma configuração de segurança continua a deixar espaço para pontos únicos de falha evidentes. Uma abordagem mais robusta consiste em rever em conjunto o início de sessão, o e-mail, a verificação de identidade, a negociação, os levantamentos, as permissões de API e os dispositivos, removendo periodicamente os acessos que já não sejam necessários.
Para os utilizadores da Gate a longo prazo, estas oito configurações podem servir como uma lista de verificação de segurança recorrente, em vez de serem revistas apenas após a ocorrência de atividade suspeita. As funcionalidades de segurança não conseguem eliminar todos os riscos de phishing, malware, engenharia social ou comprometimento de dispositivos, mas a verificação em camadas, o acesso baseado no menor privilégio e os controlos de levantamento mais rigorosos podem aumentar significativamente a dificuldade de obter acesso não autorizado e transferir ativos.
Sim, protegem a conta de formas diferentes. A utilização de ambos pode criar uma configuração de autenticação em camadas mais robusta do que depender de apenas um método.
Verificar o autenticador, a chave de acesso, o número de telefone associado, os dispositivos com sessão iniciada e o acesso ao e-mail, garantindo que o dispositivo antigo já não tem acessos desnecessários à conta.
Não. O código anti-phishing deve ser completamente separado da palavra-passe de início de sessão, da palavra-passe do fundo e de outras credenciais altamente sensíveis.
Sim. Se uma chave de API tiver sido criada anteriormente, confirmar que as chaves não utilizadas foram eliminadas e que não permanecem ativas permissões de negociação ou de escrita desnecessárias.
Não. As configurações de segurança podem reduzir o risco de acesso não autorizado e de transferência de ativos, mas o phishing, o malware, o comprometimento de dispositivos, a engenharia social e as ações maliciosas autorizadas pelo utilizador continuam a representar riscos.
* As informações não se destinam a ser e não constituem aconselhamento financeiro ou qualquer outra recomendação de qualquer tipo oferecido ou endossado pela Gate.
* Este artigo não pode ser reproduzido, transmitido ou copiado sem fazer referência à Gate. A violação é uma violação da Lei de Direitos de Autor e pode estar sujeita a ações legais.





