Alerta de Segurança WEEX — Fraude de Aprovação Maliciosa
O que é uma Fraude de Aprovação Maliciosa?
As fraudes de aprovação maliciosa estão entre as ameaças mais difundidas e prejudiciais no espaço Web3, afetando inúmeros utilizadores.
Na Web3, ao interagir com um smart contract, é frequentemente necessário conceder permissões ao assinar uma transação. Exemplos comuns incluem:
- Aprovar uma dApp para aceder aos seus tokens.
- Conceder permissão a um contrato para transferir os seus NFTs.
- Realizar ações aparentemente inofensivas, como iniciar sessão ou verificar a propriedade.
As fraudes de aprovação maliciosa exploram estas ações ao enganar os utilizadores para que concedam a contratos prejudiciais a permissão para transferir os seus ativos.
Principais Características
- Enganar os utilizadores para conceder permissões perigosas: Os burlões fingem ser dApps legítimas, airdrops ou projetos de NFT. Atraem os utilizadores a clicar num botão “Aprovar”, que na verdade autoriza ações maliciosas, como o acesso a tokens ou NFTs.
- Os ativos são drenados sem uma transferência: Não enviou nada—apenas clicou em “Confirmar”. Mas, uma vez concedida a aprovação, os atacantes podem transferir os seus ativos a qualquer momento sem qualquer ação adicional da sua parte.
- As aprovações são frequentemente ilimitadas: A maioria dos contratos maliciosos solicita o limite máximo possível, dando-lhes acesso permanente e irrestrito aos seus tokens ou NFTs.
- O contrato é passivo: Os contratos de fraude não roubam fundos ativamente. Dependem inteiramente de os utilizadores assinarem aprovações voluntariamente, o que os ajuda a evitar os avisos de segurança convencionais.
- Pedidos de assinatura enganosos: Os pedidos de aprovação da carteira são muitas vezes demasiado técnicos ou simplificados, tornando difícil compreender o que está a assinar. Muitos utilizadores assumem que é uma autorização inofensiva e confirmam sem perceber o risco.
Cenários Comuns
- Páginas falsas de Airdrop ou Minting de NFT: Sites promovem “airdrops limitados” ou “free mints”. Clicar no botão aciona um pedido para aprovar o acesso a tokens ou NFTs. Uma vez aprovado, os burlões podem drenar os seus ativos a qualquer momento.
- Plataformas DEX ou de Swap falsas: Liga a sua carteira a uma exchange descentralizada falsa para trocar tokens. Em vez de executar uma transação, o site engana-o para aprovar o acesso aos tokens. Os seus fundos são então roubados.
- Plataformas falsas de Staking ou Jogos: É solicitado que “faça staking de tokens” ou “comece a jogar” numa plataforma DeFi ou GameFi enganadora. O site solicita aprovação para os seus tokens ou NFTs—mas toda a plataforma é falsa.
- Frontends pirateados de projetos legítimos: Os atacantes comprometem sites de confiança ou sequestram registos DNS para substituir contratos legítimos por maliciosos. Os utilizadores acreditam que estão a usar uma dApp real, mas estão na verdade a aprovar permissões prejudiciais.
- Apoio ao cliente ou documentação falsos: Um agente de apoio falso envia uma ligação alegando “resolver um problema”. A página pede-lhe para aprovar um contrato, que foi concebido para roubar os seus ativos.
Como Funciona
A ideia central por trás das aprovações maliciosas é simples:
Explora a falta de conhecimento dos utilizadores sobre permissões on-chain. Ao enganá-lo para conceder aprovações, os burlões ganham controlo sobre os seus ativos e roubam-nos sem o seu conhecimento.
Processo Técnico
Uma fraude de aprovação maliciosa típica segue estes passos:
- O burlão implementa um contrato malicioso (que não inicia transferências por si próprio).
- O utilizador é enganado para chamar a aprovação (para tokens).
- A aprovação é concedida—os ativos permanecem na carteira temporariamente.
- Os burlões usam funções para mover os fundos para a sua carteira.
- Como a transação é aprovada pelo utilizador, é considerada válida e não é bloqueada.
Melhores Práticas para se Proteger
Esteja atento a estes sinais de alerta para evitar aprovações maliciosas:
- A dApp não tem funcionalidade real—apenas solicita aprovação.
- Solicita acesso a ativos de alto valor como ETH, stablecoins ou NFTs.
- A aprovação não tem limite de gastos.
- O pop-up de assinatura mostra ações de alto risco.
- O site parece pouco profissional ou imita um projeto conhecido.
- Evite clicar em ligações aleatórias ou aprovar pedidos de fontes não verificadas, como mensagens diretas no Telegram ou respostas no Twitter.
Conclusão
Se não compreende, não assine. Se não se trata de uma transação, pense duas vezes antes de aprovar.
Para os utilizadores comuns, a aprovação de permissões de smart contracts deve ser feita com extrema cautela. Adote uma mentalidade de segurança em primeiro lugar: trate cada aprovação como uma potencial transferência de fundos. Analise e verifique sempre cada autorização antes de assinar.
Leitura Adicional
Este conteúdo é disponibilizado apenas para fins informativos gerais e não constitui aconselhamento financeiro, de investimento, jurídico ou fiscal. Quaisquer eventos, recompensas, promoções online ou informações relacionadas aqui mencionados não devem ser interpretados como uma recomendação, solicitação ou convite para comprar, vender, negociar ou realizar quaisquer outras operações com criptoativos. Os criptoativos são altamente voláteis e podem resultar em perdas. A disponibilidade dos serviços, produtos e eventos relacionados da WEEX pode variar consoante a região. O utilizador é responsável por garantir que a sua participação está em conformidade com a legislação e os regulamentos locais aplicáveis.
Também poderá gostar de

O que é a cripto Orca (ORCA)? A DEX da Solana, a liquidez de USDY e a confusão em torno do nome ORCA

O que é a criptomoeda Artificial Superintelligence Alliance (FET)? O token ASI, o estado da migração e o teste da procura no mundo real

Antevisão em direto do Dia 2 da WEEX TOKEN2049: KOLs, AWS, PingCAP e Andrew

WEEX TOKEN2049: antevisão em direto do Dia 1 — stand, MBTI e demonstração de IA

Agenda da transmissão em direto WEEX TOKEN2049: datas, horários e links

Atualização Glamsterdam do Ethereum: data de Sepolia e impacto no preço do ETH

Como ver a WEEX em direto a partir da TOKEN2049 Singapura em 07/10-08/10

Subida do preço de PUMP: as recompras da Pump.fun conseguem superar os desbloqueios mensais?

Como ganhar juros em USDT: quanto rende realmente uma APR de 10% em 2026

Desbloqueio da LayerZero 10/2026: conseguirá ZRO manter-se em $2 perante entradas de baleias?

Como comprar criptomoedas com Apple Pay em 5 passos: porque é que o seu banco pode recusar o pagamento

Porque cai o Bitcoin (BTC)? Como ler um mapa de calor de liquidações de BTC sem tentar adivinhar o fundo

O RSI é um indicador atrasado? Sim na matemática, nem sempre na prática

Melhor app de carteira de criptomoedas em 2026: como escolher entre carteiras quentes, frias, custodiais e Web3

O que é uma exchange descentralizada de criptomoedas (DEX)? Como funciona, custos, riscos e quando usar uma

Carteira de criptomoedas anónima: 5 níveis de privacidade e o que cada um oculta

O que é a blockchain e como funciona? Um bloco real explicado

Psicologia de trading para principiantes: a matemática por trás das emoções

Como fazer day trading de criptomoedas para principiantes: comissões, horários e cálculo do risco

Definições do indicador RSI: o que 7, 9, 14 e 21 fizeram nos gráficos de BTC

Melhores aplicações de criptomoedas para principiantes: as cinco funcionalidades que realmente importam no telemóvel

Encerramento de exchanges e serviços em BRL no Brasil: prazos e saldos de 10/2026

A chave de acesso da WEEX protege agora os levantamentos: as 4 ações abrangidas

O que é a blockchain e como funciona? Uma transação acompanhada passo a passo

Como comprar criptomoedas com PayPal: a armadilha da custódia que a maioria dos principiantes não percebe

Ações da MU após um Q4 recorde: porque caiu a Micron apesar de superar largamente as previsões

Democratas do Senado bloqueiam projeto de lei sobre ações: o que falhou e o que se segue

Preço do token ENA sobe 76% num mês: o teste do desbloqueio de 05/10

Ações da HPE atingem máximo histórico com encomenda de IA de $1200M: continuam baratas?






