Alerta de segurança do WEEX — Fraude de aprovação maliciosa
O que é uma fraude de aprovação maliciosa?
As fraudes de aprovação maliciosas estão entre as ameaças mais difundidas e prejudiciais no espaço da Web3, afetando inúmeros usuários.
Na Web3, quando você interage com um contrato inteligente, muitas vezes é necessário conceder permissões assinando uma transação. Exemplos comuns incluem:
- Aprovar um dApp para acessar seus tokens.
- Conceder permissão a um contrato para transferir seus NFTs.
- Realizar ações aparentemente inofensivas, como fazer login ou verificar a propriedade
As fraudes de aprovação maliciosas exploram essas ações, enganando os usuários para conceder permissão a contratos prejudiciais para transferir seus ativos.
Principais funções
- Enganar os usuários para conceder permissões perigosas: os golpistas se passam por dApps, airdrops ou projetos NFT legítimos. Eles induzem os usuários a clicar em um botão 'Aprovar', que, na verdade, autoriza ações maliciosas, como o acesso a tokens ou NFTs.
- Os ativos são drenados sem uma transferência: você não envia nada, apenas clica em "Confirmar". Mas uma vez que a aprovação é concedida, os oportunistas podem transferir seus ativos a qualquer momento sem qualquer outra ação de sua parte.
- Aprovações são geralmente ilimitadas: a maioria dos contratos maliciosos solicita a máxima permissão possível, dando acesso permanente e ilimitado aos seus tokens ou NFTs.
- O contrato é passivo: os golpes não roubam fundos de forma ativa. Eles dependem inteiramente de usuários que voluntariamente assinam aprovações, o que os ajuda a evitar avisos de segurança convencionais.
- Prompts enganosos de assinatura: prompts de aprovação de carteira costumam ser excessivamente técnicos ou demasiadamente simplificados, dificultando a compreensão do que está sendo assinado. Muitos usuários pensam que é uma autorização inofensiva e confirmam sem perceber o risco.
Cenários comuns
- Páginas falsas de airdrop ou de mintagem de NFT: sites promovem 'airdrops limitados' ou 'mintagens gratuitas'. Clicar no botão aciona uma solicitação para aprovar o acesso ao token ou ao NFT. Uma vez aprovado, os golpistas podem roubar seus ativos a qualquer momento.
- Plataformas falsas de exchange descentralizada (DEX) ou de swap: você conecta sua carteira a uma exchange descentralizada falsa para trocar tokens. Em vez de executar uma negociação, o site engana você para aprovar o acesso aos tokens. Seus fundos são roubados.
- Plataformas falsas de staking ou jogos: você é solicitado a 'fazer staking de tokens' ou 'começar a jogar' em uma plataforma DeFi ou GameFi enganosa. O site solicita aprovação para seus tokens ou NFTs, mas toda a plataforma é falsa.
- Os golpistas comprometem sites confiáveis ou sequestram registros DNS para substituir contratos legítimos por contratos maliciosos. Os usuários acreditam que estão usando um dApp real, mas na verdade estão aprovando permissões prejudiciais.
- Suporte ao cliente ou documentação falsa: um agente de suporte falso envia um link, alegando que resolverá um problema. A página pede que você aprove um contrato, que é realmente projetado para roubar seus ativos.
Como funciona:
A ideia básica por trás das aprovações maliciosas é simples:
Ela explora a falta de conhecimento dos usuários sobre permissões on-chain. Ao enganá-lo para conceder aprovações, os golpistas ganham controle de seus ativos e os roubam sem o seu conhecimento.
Processo técnico
Uma fraude de aprovação maliciosa típica segue estes passos:
- O golpista implementa um contrato malicioso (que não inicia transferências por si só).
- O usuário é induzido a acionar a aprovação (para tokens).
- A aprovação é concedida, os ativos permanecem temporariamente na carteira.
- Os golpistas usam funções para mover fundos para sua carteira.
- Assim que a transação é aprovada pelo usuário, é considerada válida e não é bloqueada.
Melhores práticas para se proteger
Fique atento a estes sinais de alerta para evitar aprovações maliciosas:
- O dApp não possui nenhuma funcionalidade real; ele apenas solicita aprovação.
- Ele requer acesso a ativos de alto valor como ETH, stablecoins ou NFTs.
- A aprovação não possui limite de gastos.
- O popup de assinatura mostra ações de alto risco.
- O site parece pouco profissional ou imita um projeto conhecido.
- Evite clicar em links aleatórios ou aprovar solicitações de fontes não verificadas, como DMs do Telegram ou respostas do Twitter.
Conclusão
Se você não entender, não assine. Se não for uma negociação, pense duas vezes antes de aprovar.
Para usuários diários, a aprovação de permissões de contrato inteligente deve ser feita com extrema cautela. Adote uma mentalidade de segurança em primeiro lugar: trate cada aprovação como uma potencial transferência de fundos. Sempre examine e verifique todas as autorizações antes de assinar.
Continue lendo
Este conteúdo é fornecido apenas para fins informativos gerais e não constitui aconselhamento financeiro, de investimento, jurídico ou tributário. Quaisquer eventos, recompensas, promoções online ou informações relacionadas mencionadas neste documento não devem ser consideradas uma recomendação, solicitação ou convite para comprar, vender, negociar ou realizar qualquer outra transação com criptoativos. Criptoativos são altamente voláteis e podem resultar em perdas. A disponibilidade dos serviços, produtos e eventos relacionados da WEEX pode variar conforme a região. É de sua responsabilidade garantir que sua participação esteja em conformidade com as leis e regulamentações locais aplicáveis.
Você também pode gostar

Como comprar criptomoedas com PayPal: a pegadinha da custódia que a maioria dos iniciantes não percebe

Cold wallet: quando vale tirar cripto da exchange?

Ação da MU após um Q4 recorde: por que a Micron recuou mesmo com uma superação expressiva das expectativas

Democratas do Senado bloqueiam projeto sobre negociação de ações: o que fracassou e o que vem a seguir

Preço do token ENA sobe 76% em um mês: o teste de desbloqueio de 05/10

Ação da HPE bate recorde com pedido de IA de $1,2B: ainda está barata?

Preço do QNT perto de $295: o acordo bancário justifica uma alta de 4x?

O Bitcoin sempre sobe no Uptober?

FICO vs. VantageScore: o que a nova regra da Fannie Mae e do Freddie Mac realmente significa para seu financiamento imobiliário

Melhor corretora de criptomoedas para iniciantes em 2026: o que acontece de fato com seus primeiros $100

Futuros de Bitcoin em $83K: PnL e dimensionamento de posições na semana dos dados de emprego

O que é STOCKER? Stockereum, tokens meme pareados a ações e riscos

Futuros de QNT após alta de 280%: alavancagem e cálculo de liquidação

Pico e reversão do preço do HBAR: ordens long, short e stop-loss

Atualização do XRP: Batch do XRPL adiado para 9 de outubro e o que muda

Rali de preços de WIF e POPCAT: a rotação de memecoins da Solana consegue se sustentar?

Como gerenciar USDT ocioso? 5 principais plataformas para gerar renda passiva em outubro de 2026

O que é XDP? A Doppler Finance pode ultrapassar $0,03 em 10/2026?

O que é o Zcash Wrapped da Coinbase (cbZEC)? Como ele leva o Zcash à Base sem a privacidade nativa do ZEC

Carteira de criptomoedas mais segura em 2026: escolha o tipo de carteira conforme a ameaça que realmente preocupa você

O que é Coinbase Wrapped HYPE (cbHYPE)? Como funciona na Base, lastro 1:1, riscos e conversão de HYPE

QNT é uma ação ou criptomoeda? Quant (QNT) e as ações da Quantinuum não são o mesmo ativo

Carteira cripto sem KYC: 6 opções e 5 pontos onde sua identidade ainda vaza

Disputa entre THORChain e Bitget: quem pode realmente congelar criptomoedas roubadas?

O que é a criptomoeda Quant (QNT)? Como funciona a Overledger, utilidade do QNT e oferta do token

Melhor carteira cripto descentralizada para iniciantes: o que a autocustódia realmente exige de você

Melhor app de criptomoedas para iniciantes: app de exchange, app de carteira ou ambos? Como decidir antes de baixar
O que é Gno.land (GNOT)? Como funcionam GnoVM, depósitos de armazenamento, tokenomics e GovDAO

Quais ações estão subavaliadas agora? O que os principais filtros mostram em 09/2026





