Os airdrops tornaram-se uma parte normal da cultura cripto porque os reais acontecem. Os projetos genuinamente recompensam os primeiros utilizadores ou detentores de um token relacionado com distribuições gratuitas, por vezes com um valor significativo. É exatamente nesse histórico legítimo que as burlas de airdrop falso se apoiam. Como o comportamento subjacente, ligar uma carteira para reclamar algo gratuito, é completamente normal, as vítimas muitas vezes não param para questionar uma versão fraudulenta até já ser tarde demais.
Como a burla é construída
Um airdrop falso normalmente começa com um anúncio que se espalha através das redes sociais, de uma conta de projeto comprometida, de um site clonado, ou de uma mensagem direta a alegar que um token novo ou já existente está a distribuir moedas gratuitas a carteiras elegíveis. O site associado é geralmente uma cópia visual próxima da página de reclamação de um projeto real, por vezes construída a partir das mesmas bibliotecas de modelos que os projetos reais usam, o que torna um olhar casual quase inútil como verificação.
A página pede ao visitante que ligue a sua carteira para verificar a elegibilidade, um passo que parece inofensivo porque espelha exatamente o aspeto de um processo de reclamação real. Depois pede uma assinatura para concluir a reclamação. Essa assinatura é o verdadeiro ataque. Em vez de autorizar o recebimento de tokens gratuitos, autoriza um contrato inteligente, controlado pelo atacante, a transferir ativos para fora da carteira ligada. Em muitos casos a aprovação cobre um token inteiro ou o saldo total da carteira num determinado ativo, não apenas um pequeno montante reclamado.
Por que o roubo nem sempre é imediato
Um detalhe que torna esta burla particularmente perigosa é que a transação de drenagem não tem de acontecer de imediato. Um atacante que recolha milhares de aprovações pode optar por as executar em lote semanas ou meses depois, o que significa que uma vítima pode ligar a sua carteira a um site de airdrop malicioso, não ver nada de invulgar acontecer, e só perceber meses depois que os seus fundos desapareceram sem qualquer atividade recente que o explique. Este atraso é também a razão pela qual verificar e revogar regularmente aprovações antigas importa mesmo quando nada parece errado no momento, um processo explicado no nosso guia sobre revogação de aprovações de token.
Ligar a sua carteira a um site de airdrop falso nem sempre a drena instantaneamente. As aprovações maliciosas podem ficar por usar durante semanas ou meses antes de um atacante as executar, razão pela qual as permissões antigas precisam de ser verificadas, e não apenas a atividade recente.
Por que a assinatura pode parecer inofensiva na sua carteira
Parte do que torna este ataque eficaz é uma categoria de assinatura conhecida como aprovação sem gás, que permite a um contrato inteligente receber permissão de gasto através de uma mensagem assinada em vez de uma transação on chain que o proprietário da carteira paga diretamente em gás. Como não é cobrada nenhuma taxa de gás e o pedido de assinatura pode ser rotulado com quase qualquer texto que o site escolha, uma versão maliciosa deste tipo de assinatura aparece muitas vezes na janela de confirmação de uma carteira com um rótulo vago e pouco alarmante, em vez de algo que se assemelhe às palavras "conceder acesso ilimitado aos seus tokens." Algumas interfaces de carteira melhoraram na descodificação e apresentação do efeito real destas assinaturas em linguagem simples, mas nem todas o fazem de forma consistente, razão pela qual confiar apenas na descrição padrão da carteira não é uma salvaguarda completa.
Reclamar um airdrop falso, passo a passo
Um caso típico começa com uma publicação no X de uma conta estilizada para parecer um projeto de token legítimo e moderadamente conhecido, a anunciar um "airdrop surpresa da comunidade" para recompensar detentores de longo prazo. A publicação inclui um link e um gráfico que corresponde de perto o suficiente à identidade visual real do projeto para que um seguidor a percorrer rapidamente não registe nada de invulgar. Ao clicar chega-se a uma página com o logótipo real do projeto, o esquema de cores, e até secções copiadas de texto real da documentação do projeto.
- A página mostra um botão "Verificar Elegibilidade", e ao clicar surge um pedido padrão de ligação de carteira idêntico em aparência ao de qualquer aplicação descentralizada legítima
- Depois de ligar, a página mostra um resultado de elegibilidade fabricado, muitas vezes algo do género "Parabéns, é elegível para 4.500 tokens," adaptado para parecer pessoal e específico em vez de genérico
- Um botão "Reclamar Agora" desencadeia então um segundo pedido na carteira, desta vez um pedido de assinatura em vez de uma simples ligação, descrito no ecrã em termos vagos como "Confirmar Reclamação" ou "Assinar para Continuar"
- Os dados subjacentes da transação, que a maioria dos utilizadores nunca inspeciona, concedem na realidade ao contrato inteligente associado ao site aprovação para transferir tokens da carteira ligada, muitas vezes por um montante ilimitado em vez do pequeno valor anunciado no ecrã
Depois de assinar, a página pode mostrar uma animação de sucesso e uma nota de que os tokens chegarão dentro de 24 a 48 horas, dando à operação tempo antes de a vítima começar a fazer perguntas. Consoante a estratégia do atacante, a drenagem pode acontecer minutos depois da assinatura, ou pode ficar dormente, agrupada com milhares de outras aprovações recolhidas, até o atacante optar por as executar todas de uma vez numa única transação em lote.
Onde estas campanhas são distribuídas
Contas sociais de projetos comprometidas
Um dos métodos de distribuição mais eficazes é obter controlo sobre a conta oficial X ou Discord de um projeto real, geralmente através de um ataque de phishing contra um membro da equipa, e publicar o link de reclamação fraudulento diretamente a partir dessa conta. Os seguidores que veem o anúncio a vir de uma fonte em que já confiam e que já seguem praticamente não têm motivo para suspeita, já que a própria conta não foi falsificada, apenas comprometida.
Comunidades clonadas de Discord e Telegram
Os burlões também constroem servidores inteiros de Discord clonados que copiam a estrutura de canais, mensagens fixadas, e configuração de bots de um projeto real com proximidade suficiente para serem confundidos com o original, e depois convidam utilizadores através de mensagens diretas a alegar ser um "canal de anúncios oficial." Como o clone reproduz o mobiliário visual de uma comunidade real quase exatamente, os utilizadores que o avaliam rapidamente tendem a focar-se em saber se tem o aspeto correto em vez de verificar se o link de convite corresponde ao link oficial e verificado publicado pelo próprio projeto.
Colocação em motores de pesquisa e lojas de aplicações
Páginas fraudulentas de reclamação de airdrop também apareceram através de anúncios pagos de pesquisa a visar os nomes de lançamentos reais e antecipados de tokens, e num número menor de casos através de aplicações móveis falsas listadas brevemente em lojas de aplicações oficiais antes de serem removidas, sublinhando que nenhum canal de distribuição único pode ser presumido automaticamente seguro.
Como a burla evoluiu com a cripto multi-chain
À medida que a atividade se espalhou por mais redes de blockchain, as burlas de airdrop seguiram-na. Uma única página fraudulenta de reclamação suporta agora muitas vezes a ligação de carteiras de várias chains diferentes ao mesmo tempo, e alguns kits de drenagem são construídos especificamente para detetar em que chain uma carteira ligada está mais ativa, e depois pedir aprovações apenas para os ativos mais prováveis de ter valor nessa rede em particular. Esta segmentação entre chains é uma das razões pelas quais um único clique pode expor participações em mais do que uma rede simultaneamente, uma dinâmica abordada com mais profundidade no nosso guia sobre pontes entre chains, já que algumas operações de drenagem movem os fundos roubados através de pontes imediatamente após um roubo bem-sucedido especificamente para complicar qualquer esforço de rastreamento posterior.
Dimensão no mundo real
Os airdrops falsos associados a projetos populares, incluindo esquemas que personificam o Hamster Kombat e outros lançamentos de token de grande visibilidade, contribuíram para um conjunto mais amplo de perdas de burlas de cripto que as estimativas do setor situam bem acima de 9 mil milhões de dólares a nível global ao longo de 2024 e 2025. Uma parte significativa desta atividade foi possibilitada por kits de drenagem pré-construídos, como o kit Inferno Drainer, que só por si foi associado a mais de 80 milhões de dólares em perdas ao dar a burlões pouco competentes uma forma pronta a usar de construir páginas fraudulentas de reclamação convincentes e contratos drenadores executáveis sem terem de escrever o código subjacente.
Sinais de alerta comuns
- Nenhuma menção ao airdrop no site oficial real do projeto ou nas contas sociais verificadas
- Um link de reclamação partilhado apenas através de uma mensagem direta, um comentário, ou um anúncio de pesquisa em vez de um canal de anúncios oficial
- Um nome de domínio próximo mas não idêntico ao domínio real do projeto
- Pressão para reclamar dentro de uma curta janela de contagem decrescente antes de a oferta expirar
- Um pedido para aprovar gasto ilimitado num token em vez de um montante fixo e específico
- Gramática pobre, identidade visual inconsistente, ou um site que só apareceu recentemente apesar de alegar representar um projeto estabelecido
Como reclamar airdrops reais em segurança
- Verifique qualquer anúncio de airdrop diretamente no site oficial do projeto e nas contas sociais verificadas antes de clicar em qualquer coisa
- Considere usar uma carteira separada com um saldo pequeno para reclamar airdrops, em vez da sua carteira principal de participações
- Leia exatamente o que uma transação aprova antes de assinar, usando uma carteira ou ferramenta de navegador que descodifique o âmbito da permissão em linguagem simples
- Nunca aprove gasto ilimitado quando um montante específico e limitado funcionaria igualmente bem para uma reclamação legítima
- Tenha especial cuidado com qualquer site que também peça uma frase semente ou chave privada, já que uma reclamação real de airdrop nunca exige nenhuma das duas
Se acredita que já ligou a sua carteira a um site malicioso de airdrop, revogue quaisquer aprovações concedidas o mais depressa possível e mova os fundos restantes para uma carteira nova se não tiver a certeza de que tudo foi totalmente revogado. Para uma visão mais ampla de como os ataques ao estilo drenador funcionam depois de o acesso ser concedido, veja ataques de drenagem de carteira.
Depois de uma suspeita de drenagem, que documentação importa
Se os tokens já saíram da carteira, resista ao impulso de mover imediatamente tudo em pânico sem primeiro registar o que aconteceu. Guarde o hash da transação de drenagem, o endereço do contrato com que interagiu, e o URL exato do site que motivou a assinatura original, se ainda conseguir lembrar-se ou encontrá-lo. Esta informação importa porque permite a um investigador ou a uma ferramenta de análise de blockchain rastrear para onde os ativos roubados se moveram depois, se passaram por um misturador, uma ponte entre chains, ou se chegaram diretamente a um endereço de depósito de exchange que possa eventualmente estar sujeito a verificações de identidade. Nada disto garante a recuperação, mas um roubo sem qualquer documentação é muito mais difícil de rastrear do que um com sequer um registo básico da transação e do contrato envolvidos.
Perguntas frequentes
Pede-lhe, em vez disso, para assinar uma aprovação de contrato inteligente. Essa aprovação pode conceder ao atacante permissão para mover tokens para fora da sua carteira sem precisar da sua frase semente, por vezes executada de imediato e por vezes guardada para uso posterior.
Os atacantes recolhem frequentemente um grande número de aprovações e só depois executam as transações de drenagem, em lote, em vez de imediatamente. Este atraso é intencional e torna mais difícil para as vítimas associarem o roubo ao site que o causou.
Ligar por si só tem um risco menor do que assinar uma aprovação, mas o mais seguro é fazê-lo apenas em sites oficiais verificados de projetos, e mesmo assim usar uma carteira separada com fundos limitados reduz a sua exposição caso o site se revele comprometido ou fraudulento.
Use uma ferramenta de verificação de aprovações de boa reputação para rever e revogar quaisquer permissões que não reconheça o mais depressa possível. Se não conseguir ter a certeza de que tudo foi revogado, mover os fundos restantes para uma carteira nova é a opção mais fiável.
Fontes e leituras adicionais
- 10 signs an airdrop is a scam, and how to stay safe · Cointelegraph via TradingView
- Fake crypto AML checkers push users to approve wallet-draining transactions · Cryptopolitan