#Web3SecurityGuide
Guia de segurança Web3 para traders profissionais e detentores de longo prazo, com os melhores exemplos e em grande detalhe
A camada da carteira é a primeira linha de defesa
Utilize uma carteira de hardware para fundos avultados e uma carteira quente para o uso diário de pequenas quantias, mantendo-as separadas e devidamente identificadas
Utilize uma configuração com vários dispositivos: um portátil limpo para o cofre e outro portátil para uso diário em DeFi e trading
Bloqueie o dispositivo com um PIN forte e adicione uma passphrase para um cofre oculto; desative a assinatura cega quando não for necessária
Utilize uma lista de permissões para levantamentos e bloqueie os levantamentos durante 24h após adicionar um novo endereço
A camada da seed é a origem de todos os riscos
Mantenha a frase seed offline numa placa de metal e nunca a guarde na cloud, nas notas do telemóvel, no browser ou no email
Divida a seed em duas partes e guarde-as em locais seguros separados, se necessário, e teste a recuperação uma vez através de um ensaio
Nunca introduza a seed em qualquer site, aplicação ou formulário e nunca partilhe um ecrã onde a seed esteja visível
Utilize a divisão de Shamir para um cofre de grande dimensão se precisar de uma cópia de segurança distribuída
O melhor exemplo de falha relacionada com a seed é o de um utilizador que guardou a seed nas notas do telemóvel; o telemóvel foi infetado com malware e os fundos foram drenados em poucos minutos
Outro exemplo é o de um utilizador que tirou uma fotografia da seed; a fotografia foi sincronizada automaticamente com a cloud, a cloud foi comprometida através de phishing e o cofre foi esvaziado
A camada de phishing é o principal risco
Um site falso, um airdrop falso e uma mensagem privada falsa do suporte são os principais vetores de ataque
Verifique sempre o URL, guarde o domínio oficial nos favoritos e nunca clique em links recebidos por mensagem privada, email ou banners publicitários
Utilize um perfil de browser separado para Web3, bloqueie pop-ups e publicidade agressiva e desative a ligação automática
Verifique o endereço do contrato na documentação oficial, faça uma verificação cruzada num explorador e confirme o número de detentores do token e a antiguidade
O melhor exemplo é um site falso de reivindicação que parece o lançamento real de um token, pede uma aprovação e depois drena a carteira
O segundo exemplo é um falso membro do suporte que pede acesso remoto e depois rouba o ficheiro do cofre do browser
O terceiro exemplo é uma atualização falsa de uma extensão de carteira que injeta código malicioso e troca o endereço do destinatário através do sequestro da área de transferência
A camada das aprovações representa um risco de drenagem silenciosa
Muitas dapps pedem uma aprovação ilimitada para gastar tokens, e essa aprovação permanece ativa até ser revogada
Utilize aprovações limitadas, defina um limite baixo e revogue semanalmente as aprovações não utilizadas através de uma ferramenta de revogação
Verifique se o destinatário da aprovação é o contrato correto, e não uma EOA nem um contrato acabado de implementar com poucas transações
Evite assinar permissões e meta-transações que concedam a movimentação de tokens sem gas e evite assinar dados tipados aleatórios que não consiga ler
O melhor exemplo é o de um utilizador que aprovou USDT ilimitado para farming; o protocolo de farming foi explorado e o atacante utilizou a aprovação aberta para drenar todos os USDT
O segundo exemplo é o de um utilizador que assinou uma permissão para obter um NFT gratuito; a permissão concedeu ao contrato do atacante autorização para gastar todos os USDC
A camada dos contratos inteligentes exige cuidado
Uma auditoria não significa que seja seguro, mas a ausência de auditoria significa um risco elevado
Verifique o valor total bloqueado, a antiguidade, o histórico da equipa de desenvolvimento, o programa de recompensas por bugs, o proprietário da multisig, o timelock e o indicador de atualização do proxy
Evite forks recentes com rendimentos elevados, pouca liquidez, equipa anónima e uma única chave de proprietário
Utilize uma ferramenta de simulação para pré-visualizar o resultado da transação antes de assinar e verifique a alteração do saldo e das aprovações
O melhor exemplo é um fork que copia o código, mas adiciona uma função de emissão oculta; o programador emite tokens e vende-os
O segundo exemplo é um cofre que utiliza uma fonte de preços com pouca liquidez, é manipulado e drenado através de um empréstimo flash
A camada das bridges e das operações cross-chain acarreta riscos adicionais
Uma bridge detém um grande fundo e é um alvo prioritário para ataques, além de ter um relayer off-chain complexo
Faça primeiro uma pequena transação de teste, aguarde a finalização, verifique a chegada na chain de destino e confirme o ID da chain e o formato do endereço
Evite bridges recentes com poucas auditorias, TVL reduzido e um conjunto de validadores único
O melhor exemplo é uma bridge que foi explorada através de uma prova falsa; o atacante emitiu tokens wrapped sem suporte e trocou-os por fundos reais
O segundo exemplo é o de um utilizador que enviou fundos para o ID de chain errado e perdeu os fundos devido à existência do mesmo endereço noutra chain
A camada de segurança operacional para o fluxo diário
Utilize um dispositivo separado para trading e outro para redes sociais e email
Utilize um email único, uma palavra-passe forte e 2FA através de uma aplicação, não de SMS, e utilize uma chave de hardware para contas de elevado valor
Rode as chaves de API, limite o IP e a lista de levantamentos e desative os futuros e a margem se não forem utilizados
Termine sessão após a utilização, limpe a cache e bloqueie a carteira quando estiver inativa
O melhor exemplo é o de um trader que reutilizou a mesma palavra-passe nas redes sociais e numa exchange; as redes sociais foram comprometidas e a exchange foi drenada através da chave de API
O segundo exemplo é o de um trader que instalou um bot de trading crackeado e o bot roubou o ficheiro da chave privada
Plano de recuperação
Mantenha um contacto de emergência e uma carteira de reserva pronta, com um pequeno fundo para gas
Se ocorrer uma drenagem, transfira rapidamente os fundos restantes para uma carteira limpa através de um RPC privado para evitar bots de front-running e revogue as aprovações a partir de um dispositivo limpo
Registe o hash da transação, o endereço e o fluxo dos tokens, comunique o incidente à equipa e adicione uma etiqueta no explorador de blocos
Mantenha um registo offline das carteiras, transações e contactos para análise forense
Lista de verificação do trader profissional antes de qualquer assinatura
Um: este é o domínio oficial e o contrato oficial?
Dois: o que faz esta assinatura, que alteração haverá no saldo e que alteração haverá nas aprovações?
Três: qual é o limite e posso definir um limite baixo ou utilizar uma única vez?
Quatro: qual é a relação risco-recompensa e consigo suportar a perda se o contrato for malicioso?
Cinco: testei primeiro com uma pequena quantia?
No geral, a segurança Web3 é um hábito, não uma configuração única
Uma higiene diária simples, juntamente com hardware, aprovações limitadas, verificação, baixo nível de confiança e revogação rápida, mantém os fundos seguros e permite-lhe fazer trading com clareza de espírito
Guia de segurança Web3 para traders profissionais e detentores de longo prazo, com os melhores exemplos e em grande detalhe
A camada da carteira é a primeira linha de defesa
Utilize uma carteira de hardware para fundos avultados e uma carteira quente para o uso diário de pequenas quantias, mantendo-as separadas e devidamente identificadas
Utilize uma configuração com vários dispositivos: um portátil limpo para o cofre e outro portátil para uso diário em DeFi e trading
Bloqueie o dispositivo com um PIN forte e adicione uma passphrase para um cofre oculto; desative a assinatura cega quando não for necessária
Utilize uma lista de permissões para levantamentos e bloqueie os levantamentos durante 24h após adicionar um novo endereço
A camada da seed é a origem de todos os riscos
Mantenha a frase seed offline numa placa de metal e nunca a guarde na cloud, nas notas do telemóvel, no browser ou no email
Divida a seed em duas partes e guarde-as em locais seguros separados, se necessário, e teste a recuperação uma vez através de um ensaio
Nunca introduza a seed em qualquer site, aplicação ou formulário e nunca partilhe um ecrã onde a seed esteja visível
Utilize a divisão de Shamir para um cofre de grande dimensão se precisar de uma cópia de segurança distribuída
O melhor exemplo de falha relacionada com a seed é o de um utilizador que guardou a seed nas notas do telemóvel; o telemóvel foi infetado com malware e os fundos foram drenados em poucos minutos
Outro exemplo é o de um utilizador que tirou uma fotografia da seed; a fotografia foi sincronizada automaticamente com a cloud, a cloud foi comprometida através de phishing e o cofre foi esvaziado
A camada de phishing é o principal risco
Um site falso, um airdrop falso e uma mensagem privada falsa do suporte são os principais vetores de ataque
Verifique sempre o URL, guarde o domínio oficial nos favoritos e nunca clique em links recebidos por mensagem privada, email ou banners publicitários
Utilize um perfil de browser separado para Web3, bloqueie pop-ups e publicidade agressiva e desative a ligação automática
Verifique o endereço do contrato na documentação oficial, faça uma verificação cruzada num explorador e confirme o número de detentores do token e a antiguidade
O melhor exemplo é um site falso de reivindicação que parece o lançamento real de um token, pede uma aprovação e depois drena a carteira
O segundo exemplo é um falso membro do suporte que pede acesso remoto e depois rouba o ficheiro do cofre do browser
O terceiro exemplo é uma atualização falsa de uma extensão de carteira que injeta código malicioso e troca o endereço do destinatário através do sequestro da área de transferência
A camada das aprovações representa um risco de drenagem silenciosa
Muitas dapps pedem uma aprovação ilimitada para gastar tokens, e essa aprovação permanece ativa até ser revogada
Utilize aprovações limitadas, defina um limite baixo e revogue semanalmente as aprovações não utilizadas através de uma ferramenta de revogação
Verifique se o destinatário da aprovação é o contrato correto, e não uma EOA nem um contrato acabado de implementar com poucas transações
Evite assinar permissões e meta-transações que concedam a movimentação de tokens sem gas e evite assinar dados tipados aleatórios que não consiga ler
O melhor exemplo é o de um utilizador que aprovou USDT ilimitado para farming; o protocolo de farming foi explorado e o atacante utilizou a aprovação aberta para drenar todos os USDT
O segundo exemplo é o de um utilizador que assinou uma permissão para obter um NFT gratuito; a permissão concedeu ao contrato do atacante autorização para gastar todos os USDC
A camada dos contratos inteligentes exige cuidado
Uma auditoria não significa que seja seguro, mas a ausência de auditoria significa um risco elevado
Verifique o valor total bloqueado, a antiguidade, o histórico da equipa de desenvolvimento, o programa de recompensas por bugs, o proprietário da multisig, o timelock e o indicador de atualização do proxy
Evite forks recentes com rendimentos elevados, pouca liquidez, equipa anónima e uma única chave de proprietário
Utilize uma ferramenta de simulação para pré-visualizar o resultado da transação antes de assinar e verifique a alteração do saldo e das aprovações
O melhor exemplo é um fork que copia o código, mas adiciona uma função de emissão oculta; o programador emite tokens e vende-os
O segundo exemplo é um cofre que utiliza uma fonte de preços com pouca liquidez, é manipulado e drenado através de um empréstimo flash
A camada das bridges e das operações cross-chain acarreta riscos adicionais
Uma bridge detém um grande fundo e é um alvo prioritário para ataques, além de ter um relayer off-chain complexo
Faça primeiro uma pequena transação de teste, aguarde a finalização, verifique a chegada na chain de destino e confirme o ID da chain e o formato do endereço
Evite bridges recentes com poucas auditorias, TVL reduzido e um conjunto de validadores único
O melhor exemplo é uma bridge que foi explorada através de uma prova falsa; o atacante emitiu tokens wrapped sem suporte e trocou-os por fundos reais
O segundo exemplo é o de um utilizador que enviou fundos para o ID de chain errado e perdeu os fundos devido à existência do mesmo endereço noutra chain
A camada de segurança operacional para o fluxo diário
Utilize um dispositivo separado para trading e outro para redes sociais e email
Utilize um email único, uma palavra-passe forte e 2FA através de uma aplicação, não de SMS, e utilize uma chave de hardware para contas de elevado valor
Rode as chaves de API, limite o IP e a lista de levantamentos e desative os futuros e a margem se não forem utilizados
Termine sessão após a utilização, limpe a cache e bloqueie a carteira quando estiver inativa
O melhor exemplo é o de um trader que reutilizou a mesma palavra-passe nas redes sociais e numa exchange; as redes sociais foram comprometidas e a exchange foi drenada através da chave de API
O segundo exemplo é o de um trader que instalou um bot de trading crackeado e o bot roubou o ficheiro da chave privada
Plano de recuperação
Mantenha um contacto de emergência e uma carteira de reserva pronta, com um pequeno fundo para gas
Se ocorrer uma drenagem, transfira rapidamente os fundos restantes para uma carteira limpa através de um RPC privado para evitar bots de front-running e revogue as aprovações a partir de um dispositivo limpo
Registe o hash da transação, o endereço e o fluxo dos tokens, comunique o incidente à equipa e adicione uma etiqueta no explorador de blocos
Mantenha um registo offline das carteiras, transações e contactos para análise forense
Lista de verificação do trader profissional antes de qualquer assinatura
Um: este é o domínio oficial e o contrato oficial?
Dois: o que faz esta assinatura, que alteração haverá no saldo e que alteração haverá nas aprovações?
Três: qual é o limite e posso definir um limite baixo ou utilizar uma única vez?
Quatro: qual é a relação risco-recompensa e consigo suportar a perda se o contrato for malicioso?
Cinco: testei primeiro com uma pequena quantia?
No geral, a segurança Web3 é um hábito, não uma configuração única
Uma higiene diária simples, juntamente com hardware, aprovações limitadas, verificação, baixo nível de confiança e revogação rápida, mantém os fundos seguros e permite-lhe fazer trading com clareza de espírito
















