Ilustração de um ícone de um edifício de exchange institucional com um cadeado partido, representando uma conta comprometida

As plataformas de exchange de cripto são geralmente muito mais defendidas do que os próprios dispositivos e contas de um detentor de carteira individual, o que é precisamente a razão pela qual a maioria dos comprometimentos de conta de exchange não começa com os sistemas próprios da exchange a serem invadidos. Começam algures a montante, um email de phishing, uma troca de SIM, uma palavra-passe reutilizada exposta numa violação de dados não relacionada, ou uma interação de apoio falsa, e a conta de exchange é simplesmente a coisa mais valiosa a que esse acesso a montante eventualmente conduz.

Os hacks e burlas relacionados com cripto roubaram uma estimativa de 2,1 mil milhões de dólares em 2025, e embora a cobertura mediática de destaque tenda a concentrar-se em violações de plataforma em grande escala, uma parte substancial das perdas individuais em exchanges remonta a este tipo de tomada de controlo ao nível da conta, e não a uma falha na infraestrutura central da exchange.

A sequência típica por trás de uma tomada de controlo de conta

Exposição de credenciais

Muitas tomadas de controlo de conta começam com uma credencial de login que foi exposta noutro lugar inteiramente diferente, muitas vezes anos antes, na violação de dados de um site não relacionado. Como a reutilização de palavras-passe continua a ser comum, os atacantes testam rotineiramente combinações expostas de email e palavra-passe contra páginas de login de exchange, uma técnica conhecida como credential stuffing, na esperança de encontrar contas em que a mesma palavra-passe nunca foi alterada.

Phishing dirigido especificamente a credenciais de exchange

Uma via mais dirigida envolve uma mensagem de phishing ou um site falso construído para se assemelhar muito à página de login, alerta de login, ou pedido de verificação de uma exchange específica. Como estas mensagens frequentemente fazem referência a atividade real da conta ou usam linguagem de segurança com aspeto urgente, conseguem convencer mesmo utilizadores experientes a introduzir credenciais ou um código único diretamente na página do atacante.

Troca de SIM para contornar a verificação

Quando uma conta de exchange depende de verificação baseada em SMS, uma troca de SIM pode contornar totalmente essa proteção ao redirecionar o número de telefone da vítima para um dispositivo controlado pelo atacante. Este mecanismo específico, e como o reconhecer em curso, é abordado em profundidade em o nosso guia sobre ataques de troca de SIM, já que os dois temas estão intimamente ligados na prática.

Comprometimento de insider e de canal de apoio

Uma via menos comum mas bem documentada envolve um funcionário de apoio ao cliente comprometido ou subornado na exchange ou num fornecedor de serviços associado, que acede a detalhes de conta ou aprova alterações que deveriam exigir uma verificação mais forte. Incidentes envolvendo funcionários de apoio subornados em plataformas de grande dimensão já expuseram registos de clientes em larga escala, permitindo subsequentemente tentativas de personificação mais convincentes e personalizadas contra os utilizadores afetados.

Ponto Chave

A maioria dos comprometimentos de conta de exchange não é causada por uma fraqueza nos sistemas centrais da exchange. São causados por um atacante a obter controlo de algo a montante da conta, mais frequentemente uma caixa de email ou um número de telefone.

Um cenário realista: de um email de phishing a uma conta de exchange drenada

  • Uma vítima recebe um email formatado para parecer exatamente um alerta de segurança real da sua exchange, avisando de uma tentativa de login suspeita e fornecendo um link para proteger a conta imediatamente.
  • O link leva a uma página de login clonada, visualmente idêntica à exchange real, onde a vítima introduz o seu email e palavra-passe, imediatamente capturados pelo atacante.
  • A página clonada também pede um código de autenticação único, que o atacante retransmite em tempo real para a página de login real da exchange, concluindo o login na conta verdadeira dentro do mesmo minuto.
  • Uma vez com sessão iniciada, o atacante altera a lista de endereços de levantamento permitidos da conta ou desativa-a por completo, onde a exchange permite essa alteração sem atraso adicional, e depois inicia um levantamento para uma carteira sob o seu controlo.
  • A vítima recebe um email legítimo de confirmação de levantamento da exchange real pouco depois, muitas vezes a primeira indicação de que algo está errado, altura em que os fundos já normalmente saíram da plataforma.

Este tipo de ataque de retransmissão em tempo real, em que uma página falsa passa credenciais e códigos roubados diretamente para o serviço real dentro da mesma sessão, derrota totalmente a autenticação de dois fatores padrão, já que o código único é genuíno e usado dentro da sua janela normal de validade. É uma das razões pelas quais as chaves de segurança de hardware, que vinculam criptograficamente uma tentativa de autenticação ao domínio exato do site real, oferecem uma proteção significativamente mais forte do que um código único de qualquer tipo.

Como as exchanges decidem se congelam fundos

Quando uma vítima reporta um comprometimento com rapidez suficiente, as equipas de fraude e conformidade de uma exchange tipicamente analisam vários fatores antes de decidir que ação é possível. Se os fundos roubados ainda estiverem numa carteira controlada pela própria exchange, um congelamento interno é simples e muitas vezes pode ser aplicado imediatamente dentro dos próprios sistemas da exchange. Se os fundos já se moveram para outra plataforma, a exchange só pode pedir cooperação a essa plataforma recetora, o que depende de uma relação existente ou de um canal formal com as forças da lei, e não há garantia de que a plataforma recetora aja antes de os fundos serem novamente levantados. As exchanges geralmente não congelam uma conta com base apenas numa denúncia não verificada, já que uma alegação falsa poderia ela própria ser usada para interferir com um titular de conta legítimo, pelo que normalmente é exigida alguma verificação de identidade mesmo num pedido de congelamento de emergência. Este passo de verificação, ainda que por vezes frustrante para uma vítima que quer ação imediata, existe especificamente para impedir que o próprio processo de congelamento se torne um novo vetor de ataque. Para mais sobre como este tipo de cooperação entre plataformas tem evoluído, veja o nosso guia sobre as tendências de cooperação entre exchanges.

Comprometimento de conta de exchange comparado com um roubo de carteira de autocustódia

Um roubo de carteira de autocustódia e um comprometimento de conta de exchange partilham muitas das mesmas causas a montante, phishing, malware, e troca de SIM entre elas, mas as duas situações divergem drasticamente assim que o roubo ocorre. Uma carteira de autocustódia não tem intermediário a quem recorrer. Assim que uma transação é assinada e confirmada, não há empresa, linha de apoio, ou mecanismo de congelamento de conta entre a vítima e a perda. Uma conta de exchange, pelo contrário, envolve um intermediário regulado que detém os ativos efetivos em nome do utilizador até ao levantamento, o que significa que existe pelo menos uma janela, por mais estreita que seja, durante a qual uma intervenção humana ou automatizada ao nível da exchange ainda pode evitar ou limitar a perda. Esta é uma das poucas vantagens práticas das contas de exchange custodiadas face à autocustódia do ponto de vista puramente da segurança, compensada pelo facto de uma conta de exchange depender inteiramente da confiança na própria segurança e nos controlos internos desse intermediário.

O que uma exchange normalmente faz assim que é notificada

As exchanges de boa reputação geralmente oferecem uma funcionalidade de bloqueio ou congelamento de emergência de conta especificamente para esta situação, que suspende os levantamentos enquanto o titular da conta recupera o controlo através de verificação de identidade. Após a notificação de um comprometimento, as exchanges tipicamente revêm a atividade recente de login e levantamento da conta, podem congelar temporariamente transferências de saída associadas a endereços assinalados, e nalguns casos podem trabalhar com exchanges recetoras para assinalar ou congelar fundos ainda não levantados ou convertidos, particularmente quando notificadas rapidamente.

Essa cooperação não é automática nem garantida, e depende fortemente da rapidez. Quanto mais tempo os fundos permanecerem numa conta assinalada antes de serem movidos mais para diante, mais provável se torna a intervenção, o que explica em parte por que reportar imediatamente à exchange, em vez de tentar resolver a questão de forma independente primeiro, tende a produzir melhores resultados.

Passos a dar imediatamente se a sua conta for comprometida

  • Contacte imediatamente o canal de apoio oficial da exchange através do seu site ou aplicação verificados, e peça um congelamento ou bloqueio de emergência da conta.
  • Altere a palavra-passe do seu email a partir de um dispositivo separado e de confiança, já que um email comprometido é frequentemente o ponto de acesso raiz por trás de uma tomada de controlo de conta de exchange.
  • Reveja e revogue quaisquer chaves API ligadas à conta, já que uma chave API roubada pode permitir levantamentos automatizados sem exigir mais acesso de login.
  • Documente todas as transações não autorizadas, incluindo endereços de destino, identificadores de transação, e carimbos de tempo, o que forma a base tanto de uma investigação da exchange como de uma denúncia formal.
  • Apresente uma denúncia junto do seu organismo nacional de denúncia de cibercrime, como o IC3 do FBI nos Estados Unidos, além da investigação da própria exchange.

Assim que o acesso é recuperado, algumas definições específicas da conta merecem verificação direta, já que um atacante com acesso suficiente por vezes deixa para trás um ponto de apoio mais discreto e duradouro, em vez de depender apenas do login original.

  • Confirme que o endereço de email e o número de telefone registados na conta não foram silenciosamente alterados para outros controlados pelo atacante, o que lhe permitiria recuperar o acesso mesmo depois de uma reposição de palavra-passe.
  • Reveja a lista de endereços de levantamento permitidos, se a exchange oferecer uma, e remova qualquer endereço que não reconheça antes de reativar os levantamentos.
  • Verifique se existem novas chaves API, subcontas, ou métodos de pagamento associados criados recentemente, já que um atacante com acesso suficiente por vezes cria um ponto de acesso persistente em vez de depender apenas do login original.
  • Reveja os registos de atividade recentes da conta em busca de localizações e dispositivos de login que não correspondam ao seu próprio histórico, e termine sessão em todos os dispositivos ativos.

Assim que os fundos saem inteiramente de uma conta de exchange, o caminho a seguir normalmente muda para o rastreamento de blockchain, identificando para onde os fundos se moveram e se passaram por outra exchange regulada onde um pedido de congelamento ainda possa ser aplicado. As empresas especializadas neste tipo de investigação, incluindo a Coin Trace, trabalham diretamente com essa prova para construir um relato documentado do fluxo de fundos, o que pode apoiar tanto um encaminhamento às forças da lei como, quando existe um caminho viável, um esforço de recuperação, embora nenhum resultado possa ser garantido antecipadamente.

segurança de exchangetomada de controlo de containvestigações de criptophishing

Perguntas frequentes

Não de forma fiável. Num ataque de retransmissão, uma página de login falsa passa um código único roubado para a exchange real dentro da sua janela normal de validade, concluindo um login genuíno. Uma chave de segurança de hardware, que verifica criptograficamente o domínio exato a que se está a iniciar sessão, oferece uma proteção muito mais forte contra esta técnica específica do que um código único entregue por SMS ou por uma aplicação autenticadora.

Nenhuma exchange consegue reverter uma transação de blockchain depois de esta ser confirmada on chain. O que uma exchange por vezes consegue fazer é congelar fundos que ainda não saíram de uma conta recetora, razão pela qual a rapidez em reportar o comprometimento importa significativamente.

Reduz substancialmente o risco mas não é uma proteção absoluta, particularmente se depender de códigos por SMS que podem ser intercetados através de uma troca de SIM. Uma aplicação autenticadora ou uma chave de segurança de hardware oferece uma proteção materialmente mais forte do que a verificação baseada em SMS.

Isso é uma decisão pessoal, mas se continuar a usar a conta, garanta primeiro que a palavra-passe, o email, e todas as chaves API e métodos de autenticação ligados são totalmente substituídos, já que qualquer um deles pode continuar comprometido mesmo depois de o incidente imediato estar resolvido.

Os investigadores seguem o registo de blockchain de cada transferência subsequente, procurando padrões que indiquem dissimulação deliberada, e identificam pontos em que os fundos interagem com um serviço regulado que pode ser contactado para assinalar ou congelar a conta envolvida.


Fontes e leituras adicionais


Leituras relacionadas

Como um Ataque de Troca de SIM Leva a uma Conta de Cripto Drenada Por Que a Cooperação das Exchanges Melhorou nos Últimos Anos O Que Acontece Depois de um Roubo de Carteira de Cripto