Alerta de Segurança WEEX — Fraude de Aprovação Maliciosa

By: WEEX|27/08/2025 04:15:59

O que é uma Fraude de Aprovação Maliciosa?

As fraudes de aprovação maliciosa estão entre as ameaças mais difundidas e prejudiciais no espaço Web3, afetando inúmeros utilizadores.

Na Web3, ao interagir com um smart contract, é frequentemente necessário conceder permissões ao assinar uma transação. Exemplos comuns incluem:

  • Aprovar uma dApp para aceder aos seus tokens.
  • Conceder permissão a um contrato para transferir os seus NFTs.
  • Realizar ações aparentemente inofensivas, como iniciar sessão ou verificar a propriedade.

As fraudes de aprovação maliciosa exploram estas ações ao enganar os utilizadores para que concedam a contratos prejudiciais a permissão para transferir os seus ativos.

Principais Características

  1. Enganar os utilizadores para conceder permissões perigosas: Os burlões fingem ser dApps legítimas, airdrops ou projetos de NFT. Atraem os utilizadores a clicar num botão “Aprovar”, que na verdade autoriza ações maliciosas, como o acesso a tokens ou NFTs.
  2. Os ativos são drenados sem uma transferência: Não enviou nada—apenas clicou em “Confirmar”. Mas, uma vez concedida a aprovação, os atacantes podem transferir os seus ativos a qualquer momento sem qualquer ação adicional da sua parte.
  3. As aprovações são frequentemente ilimitadas: A maioria dos contratos maliciosos solicita o limite máximo possível, dando-lhes acesso permanente e irrestrito aos seus tokens ou NFTs.
  4. O contrato é passivo: Os contratos de fraude não roubam fundos ativamente. Dependem inteiramente de os utilizadores assinarem aprovações voluntariamente, o que os ajuda a evitar os avisos de segurança convencionais.
  5. Pedidos de assinatura enganosos: Os pedidos de aprovação da carteira são muitas vezes demasiado técnicos ou simplificados, tornando difícil compreender o que está a assinar. Muitos utilizadores assumem que é uma autorização inofensiva e confirmam sem perceber o risco.

Cenários Comuns

  1. Páginas falsas de Airdrop ou Minting de NFT: Sites promovem “airdrops limitados” ou “free mints”. Clicar no botão aciona um pedido para aprovar o acesso a tokens ou NFTs. Uma vez aprovado, os burlões podem drenar os seus ativos a qualquer momento.
  2. Plataformas DEX ou de Swap falsas: Liga a sua carteira a uma exchange descentralizada falsa para trocar tokens. Em vez de executar uma transação, o site engana-o para aprovar o acesso aos tokens. Os seus fundos são então roubados.
  3. Plataformas falsas de Staking ou Jogos: É solicitado que “faça staking de tokens” ou “comece a jogar” numa plataforma DeFi ou GameFi enganadora. O site solicita aprovação para os seus tokens ou NFTs—mas toda a plataforma é falsa.
  4. Frontends pirateados de projetos legítimos: Os atacantes comprometem sites de confiança ou sequestram registos DNS para substituir contratos legítimos por maliciosos. Os utilizadores acreditam que estão a usar uma dApp real, mas estão na verdade a aprovar permissões prejudiciais.
  5. Apoio ao cliente ou documentação falsos: Um agente de apoio falso envia uma ligação alegando “resolver um problema”. A página pede-lhe para aprovar um contrato, que foi concebido para roubar os seus ativos.

Como Funciona

A ideia central por trás das aprovações maliciosas é simples:

Explora a falta de conhecimento dos utilizadores sobre permissões on-chain. Ao enganá-lo para conceder aprovações, os burlões ganham controlo sobre os seus ativos e roubam-nos sem o seu conhecimento.

Processo Técnico

Uma fraude de aprovação maliciosa típica segue estes passos:

  1. O burlão implementa um contrato malicioso (que não inicia transferências por si próprio).
  2. O utilizador é enganado para chamar a aprovação (para tokens).
  3. A aprovação é concedida—os ativos permanecem na carteira temporariamente.
  4. Os burlões usam funções para mover os fundos para a sua carteira.
  5. Como a transação é aprovada pelo utilizador, é considerada válida e não é bloqueada.

Melhores Práticas para se Proteger

Esteja atento a estes sinais de alerta para evitar aprovações maliciosas:

  • A dApp não tem funcionalidade real—apenas solicita aprovação.
  • Solicita acesso a ativos de alto valor como ETH, stablecoins ou NFTs.
  • A aprovação não tem limite de gastos.
  • O pop-up de assinatura mostra ações de alto risco.
  • O site parece pouco profissional ou imita um projeto conhecido.
  • Evite clicar em ligações aleatórias ou aprovar pedidos de fontes não verificadas, como mensagens diretas no Telegram ou respostas no Twitter.

Conclusão

Se não compreende, não assine. Se não se trata de uma transação, pense duas vezes antes de aprovar.

Para os utilizadores comuns, a aprovação de permissões de smart contracts deve ser feita com extrema cautela. Adote uma mentalidade de segurança em primeiro lugar: trate cada aprovação como uma potencial transferência de fundos. Analise e verifique sempre cada autorização antes de assinar.

Leitura Adicional

Este conteúdo é disponibilizado apenas para fins informativos gerais e não constitui aconselhamento financeiro, de investimento, jurídico ou fiscal. Quaisquer eventos, recompensas, promoções online ou informações relacionadas aqui mencionados não devem ser interpretados como uma recomendação, solicitação ou convite para comprar, vender, negociar ou realizar quaisquer outras operações com criptoativos. Os criptoativos são altamente voláteis e podem resultar em perdas. A disponibilidade dos serviços, produtos e eventos relacionados da WEEX pode variar consoante a região. O utilizador é responsável por garantir que a sua participação está em conformidade com a legislação e os regulamentos locais aplicáveis.

Também poderá gostar de

iconiconiconiconiconiconiconicon
Apoio ao cliente:@weikecs
Cooperação empresarial:@weikecs
Trading quant. e criação de mercados:bd@weex.com
Programa VIP:support@weex.com