Dusting Attack: Poeira Cripto na Carteira | Ethereum IA
Dusting attack no Ethereum: entenda tokens e pequenas quantias inesperadas, riscos de rastreamento e phishing, o que não fazer e como registrar no Brasil.
Dusting attack é o envio não solicitado de uma quantia mínima de criptoativo ou de um token desconhecido para a sua carteira. Essa “poeira cripto” pode ser apenas spam, mas também pode servir para rastrear endereços, divulgar um domínio falso ou induzir você a aprovar um contrato malicioso. O simples recebimento não revela sua seed phrase nem autoriza automaticamente o gasto de outros ativos. O risco principal começa quando você interage.
A resposta defensiva é direta: não clique no nome ou site do token, não tente “resgatar prêmio”, não assine nada para remover o saldo e não copie endereços do histórico sem conferir todos os caracteres relevantes. Oculte ou marque o ativo como spam na interface da carteira, preserve o hash e use apenas canais oficiais para investigar.
Este conteúdo é exclusivamente educacional. Não constitui aconselhamento financeiro, jurídico, tributário, contábil ou de segurança individualizado, nem recomenda carteira, token, protocolo, corretora ou ferramenta.
Resposta rápida
| Situação | O que significa | Conduta defensiva |
|---|---|---|
| Recebeu fração minúscula de ETH | Pode ser teste, engano ou rastreamento | Não devolver por impulso; verifique o hash |
| Recebeu token desconhecido | Pode ser spam ou isca de phishing | Ocultar/marcar como spam; não abrir o site |
| Token mostra valor alto | A cotação pode ser falsa ou sem liquidez | Não tentar vender em link indicado pelo token |
| Histórico tem endereço parecido | Pode ser address poisoning | Use agenda/allowlist; confira o endereço completo |
Site pede approve ou assinatura | Pode tentar obter permissão de gasto | Cancele; revise com o checklist de assinatura |
| Já assinou algo suspeito | Pode haver aprovação ou comprometimento | Revogue permissões e siga o plano de incidente |
O princípio mais importante é: saldo visível não é convite para interação. Qualquer pessoa pode enviar um token a um endereço público sem pedir autorização ao dono.
O que é dusting attack e por que se chama “poeira”
“Dust” significa poeira em inglês. No contexto cripto, descreve uma quantidade tão pequena que pode parecer irrelevante: alguns wei, uma fração de token ou um ativo sem mercado real. O remetente distribui essa poeira para muitos endereços e observa o que acontece depois.
Em blockchains com modelo UTXO, como Bitcoin, a movimentação posterior de pequenas saídas pode ajudar análises de agrupamento. No Ethereum, que usa um modelo de contas, a dinâmica é diferente. Ainda assim, envios mínimos e tokens de spam podem ser usados para:
- confirmar que um endereço está ativo;
- chamar atenção para um nome de token ou domínio;
- ligar o endereço a uma interação posterior;
- contaminar o histórico com endereços semelhantes;
- levar o usuário a um falso site de swap ou resgate;
- induzir uma aprovação ERC-20 ou assinatura perigosa;
- medir quais carteiras respondem ao golpe.
A blockchain é pública. O remetente não precisa “invadir” a carteira para enviar o ativo. Ele apenas chama uma função de transferência de um smart contract ou envia uma pequena quantidade do ativo nativo ao endereço.
Receber poeira cripto dá acesso à carteira?
Não, por si só. Receber ETH ou um token ERC-20 não entrega ao remetente sua chave privada, senha ou seed phrase. Também não cria automaticamente uma permissão para movimentar USDT, WETH, NFTs ou outros saldos.
Essa distinção evita dois erros opostos. O primeiro é pânico: transferir todo o patrimônio às pressas, pagar taxas desnecessárias ou cair em falso suporte. O segundo é excesso de confiança: abrir o site impresso no símbolo do token porque “receber não faz nada”.
O recebimento é passivo. A etapa perigosa costuma ser uma ação posterior, como:
- clicar em um domínio exibido no nome do token;
- conectar a carteira a um dApp desconhecido;
- assinar uma mensagem EIP-712 sem entender;
- aprovar gasto ilimitado;
- tentar trocar um token sem liquidez em uma interface falsa;
- instalar uma extensão para “desbloquear” o saldo;
- informar frase-semente a um suposto suporte;
- devolver o valor para um endereço copiado do histórico adulterado.
Use a simulação de transações quando disponível, mas não trate um resultado “sem alerta” como garantia. Simuladores reduzem risco; não auditam toda intenção maliciosa possível.
Três formas comuns de poeira no Ethereum
1. Pequena quantidade de ETH
A carteira recebe um valor mínimo de ETH. O remetente pode estar testando se o endereço existe, tentando atrair uma devolução ou preparando outra engenharia social. Como o ETH é o ativo que paga gas, uma quantia minúscula também pode ser confundida com “crédito promocional”.
Não há programa oficial do Ethereum que distribua ETH aleatoriamente e depois peça pagamento para liberar saldo. Se uma mensagem privada diz que a transferência é parte de prêmio, mineração ou restituição, trate como golpe até prova em fonte oficial.
2. Token ERC-20 de spam
Qualquer emissor pode criar um token com nome chamativo: “voucher”, “claim”, “reward”, “bonus”, “USDT gift” ou até um endereço de site. A carteira pode detectar o evento e mostrar o ativo. Isso não prova que o token tem preço, lastro, liquidez ou emissor legítimo.
O token pode exibir milhões de unidades e um “valor” elevado calculado por uma fonte frágil. Na prática, talvez não exista comprador. Pode também ser um honeypot: a entrada existe, mas a venda falha ou exige interação com contrato perigoso.
3. NFT ou item com link de resgate
O mesmo padrão pode aparecer como NFT recebido sem solicitação. A imagem, descrição ou coleção direciona para um site de “claim”. A página pede conexão da carteira e uma assinatura que, na realidade, transfere ativos ou concede permissões.
Não abra links a partir dos metadados do item. Se o marketplace permitir, marque como spam. Para entender a diferença entre possuir um NFT e autorizar sua transferência, consulte o guia de NFTs para iniciantes e revise o contrato em um explorador confiável.
Dusting attack, address poisoning e token armadilha: diferenças
As técnicas se confundem porque todas usam dados públicos da carteira, mas não são iguais.
| Técnica | Ação do golpista | Objetivo principal |
|---|---|---|
| Dusting attack | Envia valor mínimo ou token | Rastrear, chamar atenção ou iniciar phishing |
| Address poisoning | Cria movimento com endereço visualmente parecido | Fazer a vítima copiar destino errado do histórico |
| Token spam | Envia ativo cujo nome contém propaganda ou domínio | Levar a site falso |
| Honeypot | Permite compra, mas bloqueia venda | Prender o capital e favorecer o criador |
| Approval phishing | Obtém approve, Permit ou assinatura abusiva | Mover tokens autorizados depois |
| Wallet drainer | Usa página e contratos para coletar assinaturas maliciosas | Drenar múltiplos ativos da carteira |
No envenenamento de endereço, o detalhe crítico é a semelhança visual entre endereços. No dusting, o detalhe é o recebimento inesperado. Um atacante pode combinar as duas coisas: enviar poeira de um endereço parecido com o de uma corretora e esperar que você copie o destino errado no próximo saque.
Como identificar sem interagir com o token
Você não precisa clicar no ativo para fazer uma triagem básica.
- Abra um explorador conhecido digitando o domínio manualmente. Não use o link presente no token.
- Pesquise seu endereço público. Isso é seguro do ponto de vista de chaves, embora possa gerar metadados de navegação.
- Localize o hash da entrada. Confirme rede, horário, remetente, contrato e quantidade.
- Observe a distribuição. Milhares de transferências idênticas em sequência sugerem spam em massa.
- Confira o contrato. Código não verificado, nome imitativo, poucos holders reais e transferências automáticas são alertas.
- Não use a cotação exibida como prova de valor. Sem liquidez confiável, o número pode ser inútil.
- Não chame funções de “claim”, “burn” ou “remove” sugeridas pelo emissor. O nome da função não garante o efeito.
- Compare com canais oficiais. Um airdrop legítimo deve aparecer nos canais oficiais do projeto, não apenas dentro da sua carteira.
O tutorial de leitura do Etherscan explica status, eventos e contratos. Se você usa MetaMask, mantenha a instalação conforme o guia de configuração da MetaMask e desconfie de extensões duplicadas.
O que fazer ao receber token ou valor desconhecido
Se você ainda não interagiu
A conduta mais conservadora é:
- não clicar em links do token ou NFT;
- não responder a mensagens de suposto suporte;
- ocultar o ativo ou marcá-lo como spam na carteira;
- guardar o hash e uma captura de tela;
- manter a carteira e a extensão atualizadas por canais oficiais;
- usar agenda de endereços ou allowlist para destinos frequentes;
- revisar outras entradas recentes em busca de phishing;
- continuar usando a carteira somente se não houver outro sinal de comprometimento.
Não é necessário transferir todos os fundos só porque um estranho enviou um token. Migrar às pressas pode gerar erros de rede, gas e endereço. Avalie o conjunto de evidências.
Se você clicou, mas não conectou nem assinou
Feche a página. Limpe permissões do site no navegador se necessário, confirme que nenhum download foi executado e faça uma varredura de segurança no dispositivo. Apenas visitar uma página não equivale automaticamente a perder a chave, mas páginas maliciosas podem explorar engenharia social, extensões falsas e downloads.
Se você conectou a carteira, mas não assinou
Desconecte o site na carteira. Conexão geralmente permite ao dApp ver o endereço; não equivale a permissão de gasto. Mesmo assim, preserve a URL e monitore tentativas de phishing posteriores.
Se você aprovou ou assinou
A urgência aumenta. Verifique no explorador o que foi confirmado. Revogue aprovações desnecessárias usando ferramenta confiável acessada por fonte oficial. Leia Permit e phishing de assinaturas porque nem toda autorização aparece como approve tradicional.
Se fundos já saíram, siga o roteiro de carteira Ethereum roubada e o guia brasileiro de boletim, provas e contenção. Se a seed phrase foi revelada, revogar permissões não basta: a chave deve ser tratada como comprometida.
Devo queimar ou enviar o token para outro endereço?
Em geral, não interaja só para “limpar” a carteira. A blockchain registra o saldo independentemente do que a interface mostra. Ocultar é uma ação de interface; queimar ou transferir é uma ação on-chain.
Uma transferência pode:
- custar gas;
- confirmar que o endereço está ativo;
- acionar lógica não padrão do token;
- exigir aprovação ou interação adicional;
- criar confusão contábil;
- levar você a copiar um endereço malicioso;
- falhar e expor a carteira a novas páginas falsas de “suporte”.
Alguns tokens legítimos podem ser enviados a um endereço de queima, mas aplicar essa ideia a spam desconhecido não é uma regra universal. A escolha defensiva mais simples é não tocar e ocultar.
Como reduzir rastreamento e exposição
Ethereum é uma blockchain pública. Separar carteiras não cria anonimato, mas reduz a concentração de atividades em um único endereço.
Considere uma arquitetura proporcional ao seu uso:
- carteira principal para guarda;
- carteira quente para dApps conhecidos;
- carteira de testes com saldo limitado;
- endereço empresarial separado do pessoal;
- destinos frequentes salvos em agenda;
- hardware wallet para valores relevantes;
- revisão periódica de permissões;
- RPC e navegador escolhidos com consciência de metadados.
O guia de carteiras separadas, allowlist e limites detalha esse modelo. Para proteção de chave, veja carteiras de hardware e backup da frase de recuperação. Para a camada de infraestrutura, consulte RPC de carteira e privacidade.
Não confunda privacidade operacional com ocultação fiscal. Um endereço menos exposto publicamente continua sujeito a registros e obrigações aplicáveis.
Dusting attack no contexto regulatório brasileiro
O Banco Central do Brasil (BCB) publica informações sobre ativos virtuais e atua dentro das competências definidas para o setor. A Lei 14.478/2022 estabeleceu diretrizes para prestadores e incluiu tratamento penal para determinadas fraudes com ativos virtuais. Isso não significa que toda poeira recebida seja crime comprovado; a intenção e os fatos precisam ser analisados.
A Comissão de Valores Mobiliários (CVM) pode ser relevante quando um criptoativo ou oferta se enquadra como valor mobiliário. Um token de spam na carteira não ganha legitimidade por usar termos como “investimento”, “dividendo” ou “rendimento garantido”. Ao contrário, promessa de retorno e urgência são sinais para interromper a interação.
Se houver prejuízo, preserve:
- hash de cada transação;
- endereço da carteira e do contrato;
- domínio acessado;
- data e horário;
- capturas das telas e assinaturas;
- conversa com o golpista;
- valor aproximado em reais;
- comprovantes de corretora, Pix ou transferência;
- boletim de ocorrência, se realizado.
Não pague antecipadamente a pessoas que prometem “hackear de volta” ou recuperar fundos garantidamente. Golpes de recuperação exploram vítimas logo após o incidente.
Como registrar poeira cripto para Receita e contabilidade
A IN RFB 1.888/2019 trata de obrigações de informação relacionadas a operações com criptoativos em determinadas situações. Este artigo não define se o mero recebimento de um token sem valor gera evento tributável, nem como cada spam deve aparecer na declaração.
Para manter rastreabilidade, registre:
- data e hora do recebimento;
- rede e hash;
- endereço remetente;
- contrato e símbolo do ativo;
- quantidade recebida;
- fonte de cotação, se houver mercado confiável;
- valor em reais ou anotação de ausência de liquidez verificável;
- decisão de não interagir e marcação como spam;
- qualquer movimentação posterior;
- orientação contábil recebida.
Não invente preço com base no valor promocional mostrado pela carteira. Um token sem compradores pode exibir cotação teórica e ainda ser economicamente irrealizável. Para organizar operações reais, use o guia de custo médio de criptoativos e o guia de imposto de renda cripto.
Checklist de prevenção
- Nunca digite seed phrase para remover token.
- Não visite domínios escritos no símbolo ou nome do ativo.
- Não confie em saldo inesperado com valor alto.
- Use favoritos ou digite o domínio oficial manualmente.
- Confirme o endereço completo antes de enviar.
- Salve destinos recorrentes em agenda/allowlist.
- Faça transação de teste quando o valor justificar.
- Revise
spender, rede, valor e método antes de assinar. - Mantenha aprovações limitadas e revogue o que não usa.
- Separe carteira de testes da carteira principal.
- Preserve hashes e valores em reais.
- Ignore suporte por mensagem direta.
O guia de segurança cripto reúne essas camadas em uma rotina mais ampla. Segurança não depende de adivinhar a intenção de cada remetente; depende de limitar o que uma interação errada consegue causar.
Perguntas frequentes
O que é dusting attack em criptomoedas?
É o envio não solicitado de uma quantidade mínima de criptoativo ou token. Pode ser spam, tentativa de rastreamento ou isca para phishing. O envio sozinho não prova invasão da carteira.
Receber token desconhecido pode esvaziar minha carteira?
Normalmente não. O risco aumenta quando você acessa um site, concede aprovação, assina mensagem ou revela a seed phrase. Trate o token como spam e não interaja.
Devo vender ou queimar a poeira cripto?
Não por impulso. Ocultar na interface costuma ser mais seguro do que criar uma transação desnecessária. Tokens maliciosos podem ter lógica incomum ou levar a interfaces falsas.
Dusting attack é igual a address poisoning?
Não. Dusting é recebimento de poeira; address poisoning tenta contaminar o histórico com endereço parecido. As técnicas podem ser combinadas.
Como registrar no Brasil?
Guarde hash, rede, contrato, quantidade e evidências de liquidez ou ausência dela. Procure orientação contábil para aplicar a IN RFB 1.888/2019 e as regras vigentes ao seu caso.
Conclusão
Dusting attack explora curiosidade, urgência e a falsa ideia de que tudo o que aparece na carteira precisa ser “resolvido”. Na maioria dos casos, a defesa correta é menos dramática: não interagir, ocultar, documentar e verificar por fontes independentes.
Receber poeira não significa que sua chave vazou. Assinar uma autorização maliciosa, instalar extensão falsa ou revelar a seed phrase é que pode transformar spam em perda. Por isso, combine disciplina de assinatura, carteiras separadas, agenda de endereços, permissões limitadas e registros fiscais organizados.
Aviso legal: este artigo tem finalidade geral e educacional. Não constitui recomendação de investimento, oferta de valor mobiliário nem aconselhamento financeiro, jurídico, tributário, contábil ou de segurança. Criptoativos envolvem risco de perda total, golpes, erros irreversíveis e mudanças regulatórias. Consulte fontes oficiais e profissionais qualificados antes de decisões envolvendo valores relevantes.
Radar Brasil
Quer acompanhar Ethereum com contexto brasileiro?
Receba um resumo editorial sobre regulação, segurança, carteiras, staking e impostos no Brasil. Conteúdo educacional, sem recomendação individual de investimento.
Você pode cancelar quando quiser. Veja a Política de Privacidade.
Fontes e Referências
- Ethereum.org — Segurança e prevenção a golpes
- Ethereum.org — Carteiras Ethereum
- Ethereum.org — Padrão de tokens ERC-20
- MetaMask Support — Token safety practices
- OpenZeppelin — ERC-20 documentation
- Banco Central do Brasil — Ativos Virtuais
- Lei 14.478/2022 — Marco Legal dos Ativos Virtuais
- CVM — Parecer de Orientação 40 sobre criptoativos
- Receita Federal — Instrução Normativa RFB 1.888/2019