O Discord funciona como a praça central da maioria dos projetos de cripto e NFT, albergando anúncios, discussão da comunidade, e apoio ao cliente num só lugar. Esse papel central é precisamente o que o torna valioso para atacantes. O Discord reportou ter tomado medidas contra mais de três milhões de contas por práticas enganosas, incluindo phishing e burlas financeiras, ao longo de um período recente de doze meses, e investigação separada estima que mais de mil milhões de dólares em cripto foram roubados através de phishing baseado no Discord só em 2025.
Por que as comunidades de cripto e NFT vivem no Discord
A maioria dos projetos legítimos usa o Discord para gestão da comunidade em tempo real, anunciando datas de mint, respondendo a perguntas, e construindo o tipo de seguimento ativo que dá credibilidade a um projeto. Essa atividade legítima é também aquilo em que os burlões se apoiam para fazer as suas próprias mensagens parecerem normais. Um anúncio falso colocado num servidor que já tem milhares de membros genuínos e um histórico de atualizações reais não se destaca da forma como se destacaria ao chegar frio à caixa de entrada de alguém.
Comprometimento de servidor e anúncios falsos de mint
O padrão mais prejudicial envolve atacantes a ganhar controlo do próprio servidor oficial de um projeto, em vez de criar um falso de raiz. Uma vez lá dentro, publicam um anúncio, geralmente sobre um mint gratuito surpresa, uma janela de reclamação urgente, ou uma migração de segurança, que direciona os membros a ligar a sua carteira através de um link malicioso. Como a mensagem vem do servidor real, com o número de membros e o histórico reais, carrega muito mais credibilidade do que uma burla que chega fria. A plataforma de NFT Known Origin viveu exatamente isto num incidente documentado, em que o seu Discord oficial foi comprometido e usado para publicitar um falso mint gratuito que roubou ativos de todos os que ligaram uma carteira.
Como os atacantes entram
Os comprometimentos de servidor raramente envolvem invadir o próprio Discord. Normalmente começam com uma única conta de moderador ou administrador a ser vítima de phishing ou a ter um token de sessão roubado, ou com um bot ligado ou uma integração de webhook a ser explorada. Uma vez que um atacante controla mesmo que apenas uma conta privilegiada, pode publicar como se fosse a equipa do projeto, ajustar as definições do servidor, e alcançar todos os membros instantaneamente através do que parece ser um canal oficial.
Burlas por mensagem direta
- Contas de apoio falsas que lhe enviam mensagens privadas depois de publicar uma pergunta pública num canal de apoio, oferecendo-se para resolver o seu problema
- Sorteios falsos enviados por mensagem direta a alegar que ganhou um NFT ou uma distribuição de tokens e que precisa de ligar uma carteira para o reclamar
- Bots de verificação falsos que pedem aos novos membros que executem um comando ou cliquem num link para provar que são humanos antes de aceder ao servidor
- Contas de personificação a usar uma fotografia de perfil copiada e um nome de utilizador quase idêntico ao de um moderador ou fundador de projeto real
Um percurso passo a passo de um ataque a um servidor comprometido
Compreender a sequência completa de um ataque de comprometimento de servidor deixa claro por que o aviso chega tarde demais para muitos membros, quando alguém finalmente percebe que algo está errado.
- Um atacante rouba, por phishing ou outro meio, as credenciais de login ou o token de sessão de um moderador, administrador, ou uma integração de bot com permissões elevadas no servidor alvo
- O atacante espera por um momento natural, muitas vezes tarde na noite no fuso horário principal do projeto, para reduzir a hipótese de um membro real da equipa perceber rapidamente
- Surge uma publicação no canal de anúncios, usando a conta real, a cor de cargo real, e o histórico real de atualizações legítimas, descrevendo um mint surpresa, um airdrop, ou uma migração de segurança urgente
- A mensagem inclui um link para um site convincente mas fraudulento, muitas vezes um clone quase idêntico do site real do projeto com um domínio diferente
- Os membros que ligam a carteira e assinam a transação pedida têm os seus ativos drenados em minutos, por vezes antes de a conta comprometida sequer ser notada e removida
- A equipa real do projeto normalmente só descobre o comprometimento quando os membros começam a denunciar perdas, altura em que o dano aos membros que ligaram mais cedo já está feito
Padrões falsos de sorteios e específicos de NFT
As comunidades de NFT enfrentam uma versão destas burlas adaptada especificamente à forma como os NFT são comprados, vendidos, e exibidos. Um padrão comum envolve uma mensagem direta a alegar que foi selecionado para um mint gratuito ou um sorteio de item raro, com um link para um site que imita um mercado conhecido. Como muitas transações de NFT já envolvem assinar aprovações para que um contrato de mercado aceda aos tokens de uma carteira, as vítimas estão por vezes menos alerta a um pedido de assinatura do que estariam a uma transferência simples, o que explica precisamente por que esta categoria de burla continua eficaz mesmo entre colecionadores experientes. O nosso guia sobre como funcionam as burlas de NFT aborda as versões específicas de mercado deste padrão com mais detalhe.
Bots de verificação falsos que drenam carteiras
Os novos membros que aderem a um servidor de cripto no Discord são frequentemente encaminhados através de um passo de verificação antes de poderem conversar. Versões legítimas disto existem para filtrar contas de spam. A versão fraudulenta pede a um novo membro que ligue a sua carteira e assine uma transação para provar propriedade, mas a transação realmente pedida concede ao atacante aprovação para mover tokens ou NFT para fora da carteira. Como isto acontece imediatamente após a adesão, antes de a pessoa ter construído qualquer noção do comportamento normal do servidor, apanha as pessoas desprevenidas mais frequentemente do que uma burla que surge mais tarde.
Nenhum passo legítimo de verificação, reclamação de sorteio, ou processo de apoio exige alguma vez que assine uma transação de carteira. Assinar é o momento em que a permissão é realmente concedida, e deve ser tratado como equivalente a entregar o controlo, não como uma formalidade rotineira.
A escala do problema
O padrão de contas de moderador comprometidas e webhooks sequestrados a publicar links de mint fraudulentos tornou-se suficientemente comum para que os investigadores de segurança o tratem agora como uma parte rotineira e esperada de gerir um servidor público de cripto no Discord, em vez de um acontecimento raro. As perdas recorrentes tendem a vir destas contas internas comprometidas, não de qualquer falha na própria plataforma do Discord, o que significa que a responsabilidade pela prevenção recai fortemente sobre a forma como as equipas de cada projeto protegem as suas próprias contas de administrador e moderador.
Como se proteger em servidores de cripto no Discord
- Aceda ao servidor Discord de um projeto apenas através de um link no site oficial do projeto, nunca através de um link partilhado por outro utilizador
- Trate toda a mensagem direta a oferecer ajuda, um sorteio, ou uma ação urgente na conta como uma burla por defeito, já que as equipas reais raramente contactam primeiro
- Nunca assine uma transação de carteira como parte de uma verificação, reclamação de sorteio, ou processo de apoio, já que é assim que os ataques de drenagem de carteira realmente funcionam
- Verifique se um anúncio sobre um mint surpresa ou uma reclamação urgente corresponde ao que o projeto disse no seu site oficial ou conta verificada nas redes sociais antes de agir
- Use uma carteira separada, com saldo baixo, para se ligar a qualquer site novo ou desconhecido partilhado num servidor do Discord
- Ative as definições de segurança incorporadas do Discord que restringem mensagens diretas de membros do servidor que ainda não são seus amigos
- Faça uma pausa antes de agir sobre qualquer anúncio que crie pressão temporal, já que a urgência é usada deliberadamente para impedir que os membros verifiquem a alegação noutro lugar
O que as equipas de projeto e os moderadores podem fazer para reduzir o risco
Como a maioria das perdas em grande escala remonta a uma única conta privilegiada comprometida, e não a uma falha no próprio Discord, as defesas mais fortes residem na forma como as equipas de projeto protegem o seu próprio acesso de administrador e moderador. Ativar a autenticação de dois fatores baseada em chave de segurança física ou aplicação autenticadora em todas as contas com permissões elevadas no servidor fecha o ponto de entrada mais comum usado pelos atacantes. Limitar quantas contas têm permissões de nível de administrador, auditar regularmente os bots e webhooks ligados para identificar os que já não são necessários, e estabelecer uma regra interna de que nenhum anúncio que envolva ligação de carteira é publicado sem a confirmação de um segundo membro da equipa através de um canal separado, como uma chamada telefónica ou um método de comunicação privado previamente estabelecido, pode impedir que uma única credencial roubada alcance toda uma comunidade instantaneamente.
Os mecanismos de como uma transação assinada realmente entrega o controlo dos seus ativos são abordados com mais profundidade nos nossos guias sobre ataques de drenagem de carteira e aprovações de token maliciosas.
O que fazer se já assinou uma transação maliciosa
Aja rapidamente assim que perceber que um link ou bot do Discord levou a uma assinatura suspeita, já que algumas drenagens acontecem em fases em vez de de uma só vez. Use um verificador de aprovações de token de boa reputação para ver exatamente que permissões foram concedidas ao contrato em causa, e revogue quaisquer que permaneçam ativas, mesmo que pareça que a carteira já foi totalmente esvaziada, já que uma aprovação pendente pode ser usada contra depósitos futuros na mesma carteira. Mova quaisquer fundos e NFT restantes para uma carteira recém-criada imediatamente, e trate a carteira comprometida como permanentemente insegura, em vez de algo a continuar a usar com cautela.
Denuncie o incidente à equipa do projeto através do seu site oficial ou redes sociais verificadas, não através do próprio servidor do Discord se suspeitar que ainda está comprometido, já que a sua denúncia pode ajudar a avisar outros membros antes que mais pessoas liguem as suas carteiras. Documente o hash da transação, o endereço do contrato malicioso, e a mensagem ou link do Discord que a isso conduziu, e apresente uma denúncia junto do Internet Crime Complaint Center do FBI. O nosso guia sobre as primeiras 24 horas após um roubo de cripto aborda este processo com mais detalhe.
Perguntas frequentes
Quase sempre ao comprometer uma única conta de moderador ou administrador, frequentemente através de phishing, ou ao explorar um bot ou integração de webhook ligado. Uma vez que controlam uma conta privilegiada, podem publicar anúncios que parecem vir da equipa oficial do projeto para todos os membros de uma só vez.
Nenhum processo de verificação legítimo exige que assine uma transação de carteira. Se um bot de verificação lhe pedir para ligar uma carteira e assinar algo para provar que é humano ou elegível para conversar, trate-o como uma burla, já que assinar é como a permissão para mover os seus ativos é realmente concedida.
Revogue quaisquer aprovações de token concedidas ao contrato suspeito o mais depressa possível, usando uma ferramenta de verificação de aprovações de boa reputação, e mova quaisquer ativos restantes nessa carteira para uma nova carteira não comprometida. Documente a transação e o servidor do Discord envolvido antes de fazer qualquer outra coisa com essa carteira.
O Discord pode suspender as contas ou bots envolvidos e já tomou medidas contra milhões de contas por este tipo de abuso, mas não tem capacidade para reverter uma transação de blockchain ou devolver diretamente fundos roubados. Denunciar continua a ser importante para conseguir remover contas maliciosas e apoiar qualquer investigação mais ampla.
Sinais comuns incluem um anúncio ou mensagem que os membros da equipa não escreveram, alterações inesperadas de cargos ou permissões, um moderador subitamente online a horas invulgares, ou denúncias de membros sobre um link suspeito publicado num canal oficial. As equipas que auditam regularmente contas de administrador, bots ligados, e integrações de webhook tendem a detetar um comprometimento mais depressa do que equipas que só investigam depois de os membros começarem a denunciar perdas.
Fontes e leituras adicionais
- Discord Scams: 12 types, warning signs, and how to stay safe · Moonlock
- What Is a Discord Server Hack Scam in Crypto Projects? · MrDeFi