← Voltar para artigos

O que fazer se você caiu em um golpe de malvertising de criptomoedas: guia completo de recuperação

2 de outubro de 2026• 11 min de leitura• Guia de recuperação
O que fazer se você caiu em um golpe de malvertising de criptomoedas: guia completo de recuperação

Buscar por uma corretora de criptomoedas, protocolo DeFi, gerenciador de carteira física (hardware wallet) ou aplicativo Web3 nos principais motores de busca tornou-se um dos vetores de ataque mais perigosos nas finanças digitais. Sindicatos criminosos compram rotineiramente as primeiras posições de anúncios patrocinados nas páginas de resultados, utilizando links de rastreamento camuflados e clones idênticos às plataformas legítimas. Quando as vítimas conectam suas carteiras de autocustódia ou baixam softwares adulterados, scripts automatizados de drenagem (wallet drainers) esvaziam seus ativos digitais em poucos segundos. Este guia de recuperação estabelece os protocolos de contenção imediata, metodologias de rastreamento forense on-chain, vias de resposta jurídica e expectativas realistas para vítimas de malvertising.

Resposta rápida: triagem imediata após um golpe de malvertising

Protocolo de contenção emergencial

Se você clicou em um anúncio patrocinado nos motores de busca, conectou sua carteira Web3 e sofreu retiradas não autorizadas de tokens, execute a contenção imediata. Primeiro, desconecte sua carteira de todas as sessões ativas do navegador e dApps vinculados. Segundo, acesse o Revoke.cash ou os verificadores de aprovação de exploradores de blocos para revogar todas as concessões de tokens ERC-20, ERC-721 e autorizações Permit2 ativas. Terceiro, transfira os ativos digitais restantes e não afetados para uma nova carteira de hardware inicializada com uma frase semente recém-gerada em um dispositivo limpo. Quarto, preserve todo o histórico de redirecionamento de URLs, parâmetros de rastreamento (como gclid ou msclkid) e hashes de transação como evidência forense sem limpar o cache do navegador. Quinto, registre a ocorrência formalmente perante o IC3 do FBI ou as delegacias especializadas em crimes cibernéticos.

Como funciona um golpe de malvertising e phishing em anúncios de busca

O malvertising no setor cripto tem como alvo usuários que buscam ativamente por corretoras, carteiras Web3, protocolos de finanças descentralizadas (DeFi) ou pontes entre blockchains. Sindicatos de cibercriminosos compram espaços de destaque em anúncios patrocinados nas páginas de busca utilizando contas de anúncios comprometidas ou cartões de crédito clonados.

Alertas públicos do Centro de Queixas de Crimes na Internet do FBI (IC3) detalham como operadores maliciosos configuram anúncios de pesquisa que exibem marcas comerciais conhecidas e URLs visíveis idênticas às plataformas oficiais. Por trás dessa fachada, opera uma infraestrutura em múltiplos níveis desenvolvida para burlar a moderação automatizada dos motores de busca e desviar os usuários para interfaces fraudulentas de drenagem.

Investigações do BleepingComputer sobre plataformas de cloaking como 1Campaign mostram como invasores manipulam modelos de rastreamento publicitário. Quando os robôs de conformidade do motor de busca inspecionam o anúncio, o servidor de cloaking exibe um artigo educacional perfeitamente legítimo. Entretanto, quando um usuário comum clica no link, o sistema o redireciona por meio de domínios intermediários para uma réplica da interface Web3 utilizando typosquatting ou caracteres homóglifos punycode.

Relatórios de inteligência de ameaças da Group-IB e ScamSniffer indicam que esses portais clonados executam scripts no modelo Drainer-as-a-Service (DaaS), tais como Inferno, Angel ou MS Drainer. O drainer faz uma varredura instantânea dos saldos da carteira conectada em diversas redes, gerando solicitações de assinatura fora da cadeia (off-chain) enganosas (como ERC-2612 Permit ou Uniswap Permit2) ou lotes de aprovação multicall camuflados de verificações rotineiras. Uma vez confirmada a assinatura, o contrato inteligente transfere de imediato todos os tokens concedidos para a infraestrutura de lavagem do grupo criminoso.

Por que investidores caem em esquemas de anúncios patrocinados

Cair em um golpe de phishing por meio de anúncios patrocinados é o resultado de uma engenharia social refinada que explora padrões profundos de confiança digital. Por décadas, usuários da internet confiaram nos motores de busca como filtros confiáveis de autoridade e segurança. A exibição de um link promovido no topo dos resultados desperta um atalho cognitivo natural no qual a pessoa presume que aquele link foi submetido a uma rigorosa checagem prévia.

A diagramação dos motores de busca contemporâneos amplifica esse engano ao adotar selos publicitários discretos que se misturam facilmente aos resultados orgânicos. Segundo comunicados de alerta da Securities and Exchange Commission (SEC) dos EUA, operadores fraudulentos se aproveitam dessa semelhança visual para ludibriar investidores que pesquisam por ferramentas financeiras estabelecidas.

O senso de urgência operacional também prejudica o discernimento do usuário. Participantes do ecossistema costumam recorrer a buscas durante períodos de grande oscilação de preços, resgates de airdrops ou movimentações urgentes de liquidez. Pesquisas da TRM Labs e ScamSniffer comprovam que os criadores de drainers disponibilizam kits completos com elementos visuais de alta definição, cotações em tempo real e bibliotecas Web3Modal legítimas. Como a interface reflete dados autênticos e a assinatura de mensagens off-chain não consome taxas de rede (gas), os usuários assinam autorizações sem perceber que estão entregando o controle integral de seus tokens.

Primeiras 24 horas: o que fazer imediatamente para proteger seus ativos

A execução rápida de medidas de contenção nas primeiras horas após o ataque de malvertising é vital para evitar novas perdas financeiras. Cumpra rigorosamente estas cinco etapas para proteger seus dispositivos, interromper desvios em andamento e resguardar provas forenses essenciais.

1

Desconectar sessões da carteira e encerrar vínculos com dApps

Acesse as opções de configuração de sua extensão ou aplicativo móvel de carteira, entre na área de sites conectados ou sessões ativas e remova todas as permissões de domínio. No MetaMask, Rabby ou Phantom, encerre as conexões para desativar listeners de WebSocket e impedir que telas fraudulentas enviem novas solicitações de assinatura em segundo plano.

2

Revogar todas as autorizações de tokens ativas por meio de ferramentas confiáveis

Apenas se desconectar de um site não invalida permissões registradas na blockchain. Acesse o Revoke.cash ou os painéis de aprovação de tokens em exploradores como Etherscan ou Arbiscan. Identifique e cancele todas as concessões ilimitadas de ERC-20, ERC-721 ou contratos Permit2 concedidas a endereços desconhecidos. Caso não tenha saldo para o pagamento de gas, siga diretamente para o passo três em vez de depositar novos valores.

3

Transferir ativos não comprometidos para uma carteira fria segura

Campanhas de malvertising muitas vezes propagam malwares do tipo infostealer em conjunto com drainers, conforme demonstrado pelo BleepingComputer. Se você executou arquivos de instalação no computador, suas chaves privadas locais podem ter sido violadas. Transfira prontamente os tokens e colecionáveis intocados para uma carteira física recém-configurada com palavras-chave geradas em um equipamento totalmente limpo.

4

Preservar evidências forenses, histórico do navegador e parâmetros de redirecionamento

Não exclua o histórico de navegação nem limpe o cache do sistema. Exporte o registro de navegação e guarde o link completo do anúncio clicado, incluindo códigos de rastreamento (como gclid ou msclkid) e os domínios intermediários de redirecionamento. Registre capturas de tela integrais da página fraudulenta, das telas de assinatura e dos comprovantes de transação (TXIDs) nos exploradores de blocos.

5

Registrar boletim de ocorrência formal e notificar o FBI IC3

Envie uma representação formal perante o portal de crimes cibernéticos do FBI (ic3.gov) sob a orientação PSA260720, além de registrar um boletim de ocorrência na delegacia especializada em cibercrimes de seu estado ou país. Anexe os hashes de transação, endereços de destino, horários exatos, termos de busca digitados e os links promocionais preservados. Denuncie também o anúncio ilícito junto à empresa de busca.

O que NÃO fazer após perder seus fundos

O desgaste psicológico após sofrer um golpe financeiro tende a precipitar atitudes imprudentes que intensificam os prejuízos. Não cometa estes erros graves durante o período pós-incidente:

Como realmente funciona a recuperação de criptomoedas

As operações em redes blockchain são definitivas e imutáveis. Não existem mecanismos administrativos para cancelar transferências já confirmadas em redes descentralizadas. A verdadeira recuperação patrimonial demanda inteligência forense especializada aliada a medidas jurídicas e policiais concretas.

Mapeamentos da Chainalysis e Reuters demonstram que os drainers de malvertising transferem os valores roubados para agregadores descentralizados (como Uniswap ou 1inch) a fim de trocar tokens ERC-20 por ativos nativos, evitando listas de bloqueio de stablecoins. Na sequência, os cibercriminosos distribuem os valores por meio de peel chains automatizadas antes de movimentá-los através de pontes entre blockchains ou ferramentas de privacidade.

Apesar dessas artimanhas de dispersão, a natureza pública dos livros contábeis distribuídos assegura uma trilha auditável inalterável. Peritos forenses utilizam recursos de grafos de transação e correlação de endereços para monitorar o caminho dos ativos entre múltiplos saltos e pontes. Como demonstram as investigações da Group-IB, as redes de criminosos invariavelmente encaminham os recursos roubados para corretoras centralizadas (CEXs) para convertê-los em moeda fiduciária.

Ao chegarem a uma corretora regulamentada sujeita a normas de KYC e combate à lavagem de dinheiro, especialistas produzem laudos periciais estruturados para os tribunais. Autoridades policiais e judiciais utilizam esse material probatório para expedir ordens urgentes de indisponibilidade e sequestro de bens perante os setores de compliance das corretoras, criando as condições para o ressarcimento das vítimas conforme as medidas da SEC.

Quando envolver um investigador profissional de blockchain

Uma apuração pericial em blockchain demanda recursos analíticos avançados, técnicas de agrupamento de carteiras e suporte jurídico qualificado. A opção de contratar um perito independente deve levar em conta o montante financeiro perdido, a sofisticação da lavagem e a viabilidade legal de retenção.

O volume do prejuízo constitui o parâmetro essencial. A contratação de serviços forenses costuma ser economicamente vantajosa diante de perdas a partir de US$ 10.000 a US$ 20.000, tornando-se altamente recomendada em casos superiores a US$ 50.000. Para valores inferiores, os honorários periciais podem consumir uma parcela desproporcional do capital recuperado, sendo mais indicado priorizar o boletim de ocorrência nas autoridades competentes.

A complexidade técnica também justifica a atuação especializada. Conforme apontam a TRM Labs e a Reuters, sindicatos criminosos movimentam ativos por diversas redes, contratos inteligentes intermediários e pools de liquidez. Rastrear essas transferências requer plataformas forenses institucionais e métodos de investigação consolidados.

Por fim, investigadores credenciados produzem dossiês periciais aptos a subsidiar processos judiciais. Magistrados, promotorias e órgãos reguladores, a exemplo da SEC, priorizam relatórios técnicos conclusivos que conectam com precisão as movimentações ilícitas a contas identificáveis em exchanges regulamentadas.

Se você foi vítima de furto de criptoativos por meio de anúncios patrocinados fraudulentos e necessita de investigação forense, entre em contato com a Recoveris para uma análise formal e confidencial.

Sinais de alerta de serviços fraudulentos de recuperação

Pessoas que sofrem perdas com criptomoedas tornam-se alvos preferenciais de quadrilhas de fraudes secundárias. Recomendações do FBI IC3 e da SEC alertam que esses golpistas patrulham grupos e fóruns públicos para abordar as vítimas se passando por hackers éticos, peritos privados ou agentes estatais.

Abordagens não solicitadas por mensagens privadas

Empresas forenses respeitáveis nunca entram em contato por mensagens diretas no Telegram, Discord, X ou Reddit. Recomendações de supostos especialistas em caixas de comentários são quase sempre relatos forjados pelos próprios criminosos.

Garantias absolutas de devolução do dinheiro

Nenhum investigador profissional sério pode prometer o retorno garantido dos ativos. O sucesso depende da cooperação das corretoras, da agilidade judicial e da custódia dos fundos. Prometer desfecho infalível é indício evidente de golpe.

Cobrança de taxas prévias em criptomoedas

Operadores fraudulentos de recuperação cobram adiantamentos em Bitcoin, Tether ou cartões de presente. Consultorias consolidadas atuam mediante contratos de prestação de serviços e utilizam faturamento bancário formal.

Promessas de ferramentas exclusivas de invasão

Falsos recuperadores alegam possuir programas exclusivos capazes de hackear carteiras de golpistas ou reverter contratos inteligentes. Os princípios da criptografia em blockchain impossibilitam esse tipo de ação; o caminho legítimo é forense e judicial.

Uso indevido de nomes de órgãos policiais ou regulatórios

Golpistas utilizam brasões forjados, documentos adulterados ou distintivos falsos do IC3. Órgãos policiais do Estado nunca cobram valores de vítimas para processar inquéritos ou liberar patrimônio recuperado.

Perguntas frequentes

Como um anúncio patrocinado pode drenar minha carteira sem pedir minha frase semente?

Os criminosos utilizam contratos inteligentes configurados para solicitar assinaturas fora da cadeia (como ERC-2612 Permit ou Uniswap Permit2) ou aprovações de movimentação. Ao confirmar, o contrato ganha autorização para chamar funções transferFrom diretamente em seu saldo, desviando os fundos sem necessidade de acessar sua frase de recuperação.

O Google ou o Microsoft Ads podem reembolsar as criptomoedas roubadas?

Não. Os motores de busca apenas fornecem espaços para veiculação de anúncios, sem deter custódia de valores ou responsabilidade sobre fraudes de terceiros. Ainda que desativem contas de anunciantes infratores após apuração, não fazem restituição de perdas monetárias.

Qual a diferença entre um site de phishing simples e uma campanha de malvertising com drainer?

O phishing padrão geralmente busca capturar palavras-chave por meio de campos em formulários. Já o malvertising com drainers emprega ferramentas avançadas de cloaking e scripts que verificam instantaneamente saldos em múltiplas redes, criando payloads de aprovação sob medida que esvaziam os tokens no momento exato da assinatura.

Com que rapidez os golpistas movimentam os fundos após um ataque de malvertising?

Drainers automatizados realizam os desvios em poucos segundos. Os ativos subtraídos costumam ser convertidos de imediato em criptomoedas nativas por meio de agregadores de finanças descentralizadas, pulverizados em peel chains e dispersos por pontes entre blockchains ou mixers em poucos minutos.

É seguro contratar um suposto hacker ético ou serviço de recuperação no Telegram?

Não. Promessas de reaver recursos com ataques de invasão ou de anular registros em blockchain mediante pagamento adiantado caracterizam golpes de adiantamento de taxas. Empresas forenses qualificadas não oferecem garantias irreais e atuam estritamente dentro dos parâmetros legais estabelecidos.

Referências

  1. 1. Federal Bureau of Investigation Internet Crime Complaint Center (IC3). (2022). [Tier 1]. Cybercriminals Impersonating Legitimate Crypto Exchanges and Wallets via Search Engine Ads. Public Service Announcement PSA221221. Disponível em: https://www.ic3.gov/PSA/2022/PSA221221
  2. 2. Federal Bureau of Investigation Internet Crime Complaint Center (IC3). (2026). [Tier 1]. Cybercriminals Deploy Spoofed Web3 Portals and Automated Drainers in Paid Search Campaigns. Public Service Announcement PSA260720. Disponível em: https://www.ic3.gov/PSA/2026/PSA260720
  3. 3. Chainalysis. (2025). [Tier 1]. Web3 Drainers and Approval Exploits: Tracing On-Chain Asset Dispersion and Cross-Chain Bridges. Chainalysis Research. Disponível em: https://www.chainalysis.com/blog/crypto-drainers/
  4. 4. TRM Labs. (2025). [Tier 1]. Drainware: The Rise of Drainer-as-a-Service and Search Ad Malvertising Syndicates. TRM Insights. Disponível em: https://www.trmlabs.com/resources/blog/drainware-unfortunately-coming-to-a-cryptocurrency-wallet-near-you
  5. 5. U.S. Securities and Exchange Commission (SEC). (2025). [Tier 1]. Investor Alert: Deceptive Digital Advertising and Impersonation Schemes Targeting Crypto Investors. SEC Office of Investor Education and Advocacy. Disponível em: https://www.investor.gov/protect-your-investments/fraud/types-fraud/impersonation-schemes
  6. 6. U.S. Securities and Exchange Commission (SEC). (2026). [Tier 1]. SEC Charges Fraud Networks Deploying Fake Web Portals and Paid Search Campaigns Totaling at Least $15 Million. Press Release 2026-95. Disponível em: https://www.sec.gov/newsroom/press-releases/2026-95-sec-charges-multiple-entities-fraud-schemes-totaling-least-15-million-used-whatsapp-other-platforms
  7. 7. Reuters. (2024). [Tier 1]. Cybercriminals Drain Crypto via Search Engine Ad Spoofing Networks Stealing Over $59 Million. Reuters Technology Investigation. Disponível em: https://www.reuters.com/technology/cybercriminals-drain-crypto-via-search-engine-ad-spoofing-2024-01-12/
  8. 8. BleepingComputer & ScamSniffer. (2025). [Tier 2]. Cryptocurrency Wallet Drainers Stole Nearly $500 Million via Search Ad Tracking Exploits. BleepingComputer Security Intelligence. Disponível em: https://www.bleepingcomputer.com/news/security/cryptocurrency-wallet-drainers-stole-494-million-in-2024/
  9. 9. BleepingComputer. (2025). [Tier 2]. 1Campaign Platform Enables Malicious Search Ads to Evade Detection and Route Victims to Drainers. BleepingComputer News. Disponível em: https://www.bleepingcomputer.com/news/security/1campaign-platform-helps-malicious-google-ads-evade-detection/
  10. 10. Group-IB Threat Intelligence. (2025). [Tier 2]. Crypto Wallet Drainers: Deep Technical Dissection of Phishing Redirects and Off-Chain Signature Manipulation. Group-IB Knowledge Hub. Disponível em: https://www.group-ib.com/resources/knowledge-hub/crypto-wallet-drainers/

Precisa de investigação forense profissional em blockchain?

Nossos analistas certificados rastreiam criptomoedas roubadas através de peel chains, desmascaram clusters de carteiras e preparam dossiês forenses para ordens judiciais e congelamento em corretoras.

Iniciar avaliação de recuperação

Avalie a viabilidade de recuperação após o incidente

Avalie seu nível de exposição, viabilidade de evidências e próximos passos imediatos com nossa ferramenta estruturada de diagnóstico.

Iniciar avaliação de recuperação

Recursos relacionados