Como recuperar uma carteira de criptomoedas hackeada ou esvaziada
Sim, uma carteira de criptomoedas hackeada ou esvaziada pode, por vezes, ser recuperada. Os ativos roubados foram movidos para endereços que permanecem visíveis na blockchain pública. Quando chegam a uma exchange ou a um emissor do token, é possível pedir um bloqueio. A velocidade decide a maioria dos casos, e nenhuma empresa séria garante o resultado.
As vítimas dizem-nos «a minha carteira foi esvaziada» e «nem sequer recebi uma notificação». Se isto te aconteceu agora mesmo, a culpa não foi tua. Os kits de drainer são ferramentas criminosas profissionais, construídas para enganar até quem é cuidadoso. Protege primeiro o que resta - esta página mostra-te como, e o que é realista esperar da recuperação.
A minha carteira de criptomoedas foi esvaziada - poderei recuperá-la?
Por vezes, sim. Todas as transferências feitas a partir da tua carteira ficaram registadas numa blockchain pública, por isso os ativos roubados podem ser rastreados. A Recoveris segue-os até à exchange ou ao serviço onde acabam por chegar e tenta obter aí um bloqueio, com prova forense. A recuperação nunca é garantida - protege primeiro a carteira e só depois trata de guardar os teus registos.
Porque é que a recuperação é possível
- O rasto é permanente. Todos os movimentos dos teus ativos roubados ficam registados publicamente e podem ser seguidos.
- O levantamento é o ponto de estrangulamento. Para gastar as tuas criptomoedas, o ladrão normalmente tem de passar por uma exchange regulada.
- As stablecoins podem ser bloqueadas. Emissores como a Tether conseguem bloquear USDT roubados num endereço específico.
O que fazer agora
- Transfere o que resta para uma carteira totalmente nova, com uma nova seed phrase.
- Revoga as aprovações de tokens da carteira antiga, para que o drainer perca o controlo.
- Guarda todos os IDs de transação, endereços e o site de phishing, e depois pede uma avaliação gratuita.
Primeiros 15 minutos: protege o que resta
Proteger o que resta vem antes de tudo o resto, incluindo da denúncia. Os drainers deixam muitas vezes as suas permissões ativas, por isso os ativos que chegarem mais tarde também podem ser levados.
Faz já estas quatro coisas:
Cria uma carteira totalmente nova, com uma seed phrase totalmente nova
Num dispositivo limpo, se possível.
Transfere tudo o que resta para essa carteira
Começando pelos ativos mais valiosos.
Revoga as aprovações de tokens da carteira antiga
Com uma ferramenta de confiança, como o revoke.cash.
Abandona por completo a carteira antiga
Considera-a comprometida, mesmo que pareça inativa.
Depois começa a preservar provas. Anota a hora a que percebeste o roubo. Guarda os IDs de transação (TXID) das transferências de saída, os endereços para onde foram enviadas e o site, a app ou a mensagem que deu início a tudo. Esses registos são a matéria-prima de qualquer rastreio.

«Não precisas de ter entregado a tua seed phrase para seres esvaziado - basta uma assinatura maliciosa de "approve". Primeiro passo: transfere o que resta para uma carteira totalmente nova e depois revoga as aprovações. E nenhuma empresa de carteiras ou força policial te vai NUNCA telefonar a pedir a tua frase de 24 palavras.»
Esvaziada sem a tua seed phrase: aprovações e assinaturas Permit
Muitas vítimas descrevem o mesmo choque: «alguém invadiu a minha hot wallet e levantou tudo, nem sequer recebi uma notificação». Parece impossível, porque nunca partilhaste a tua seed phrase, a frase de recuperação de 12 ou 24 palavras que funciona como a chave-mestra da carteira. A causa mais comum é uma aprovação de token.
Uma aprovação (approval) é uma permissão que assinas e que permite a um smart contract mover determinados tokens em teu nome. As apps legítimas usam aprovações todos os dias, por isso as carteiras tratam-nas como algo rotineiro. Os sites de drainer abusam dessa confiança. Uma app clonada, uma página falsa de reivindicação de prémio ou um link de «suporte» pede-te para ligares a carteira e assinares. Uma única assinatura, muitas vezes uma Permit, uma variante sem custo de gas, entrega ao drainer a permissão sobre os teus tokens. Scripts automáticos esvaziam depois a carteira em segundos, sem dares por isso.
Este padrão está por trás da maioria dos casos de «MetaMask hackeada» que investigamos. Também explica muitos casos de carteiras Phantom esvaziadas na Solana - uma vítima contou-nos: «liguei-me ao site infetado ao introduzir a palavra-passe da minha Phantom Wallet». Nalguns dos nossos casos, os burlões levaram vítimas a instalar uma app maliciosa chamada «xtesepro», que forçou a passagem das transferências.
Deste um clique errado numa armadilha construída de forma profissional. É essa toda a história, e o roubo que ela causou pode ser rastreado.
Phishing da seed phrase: as falsas chamadas da «polícia + Ledger»
Existe uma versão ainda mais cruel, que chega por telefone. Primeiro, um alegado «agente da polícia» diz que as tuas criptomoedas apareceram numa investigação de fraude. Depois liga o «suporte da Ledger», supostamente para te ajudar a proteger o dispositivo, com o apoio de um e-mail falsificado que parece oficial. És encaminhado para um site falso, os nossos processos incluem o exemplo ledgerensured.com, e dizem-te para introduzires a tua frase de recuperação de 24 palavras para proteger os teus fundos. Minutos depois, a carteira está vazia.
Para ser claro: a Ledger é uma empresa real e legítima, que os burlões se limitam a fazer-se passar por ela. O crime está nas chamadas telefónicas e no site falso. Uma vítima foi «persuadida a introduzir a minha frase de recuperação de 24 palavras num site de phishing» exatamente por este guião em dois passos. A burla da falsa chamada da polícia seguida da Ledger funciona porque cada chamada torna a seguinte mais credível.
Uma única regra anula esta burla: a tua seed phrase é a carteira, e quem a tiver, tem os teus fundos. Nenhuma força policial, nenhuma empresa de carteiras e nenhuma exchange te vai alguma vez pedir a seed phrase. Quem a pedir está a tentar roubar-te. Se a tua frase de recuperação de 24 palavras da Ledger foi roubada desta forma, faz já os primeiros 15 minutos acima descritos e depois guarda todos os números, e-mails e URLs.
Esvaziamentos por mint de NFT, airdrops e eventos
«Pensei que estava a fazer o mint de um NFT, mas era uma burla de phishing.» Ouvimos isto todas as semanas. Páginas falsas de mint, reivindicações de airdrops e inscrições em eventos são sites de drainer disfarçados.
Os burlões fazem-se passar por conferências e plataformas de eventos reais, convites enviados através de serviços como o Luma, mints de «NFT de participante» associados a eventos conhecidos, para que o botão pareça oficial. Ao clicares, assinas um contrato malicioso e a carteira ligada é esvaziada. Um caso de carteira esvaziada por mint de NFT segue o mesmo mecanismo de aprovações de qualquer outro drainer, e os primeiros socorros são os mesmos: revogar, proteger, preservar.
O e-mail de phishing do «reembolso da Celsius»
Os burlões também se fazem passar por reembolsos reais de processos de insolvência. Vítimas que esperavam uma distribuição genuína da Celsius receberam e-mails com um «link de reivindicação». O link levava a uma página que recolhia as chaves ou desencadeava uma assinatura que esvaziava a carteira. Como o reembolso em si era real, o e-mail também parecia real.
Trata qualquer e-mail inesperado de «reivindica o teu reembolso» como phishing. Confirma apenas através do canal oficial da massa insolvente ou do tribunal, e escreve tu próprio o endereço no navegador.
Address poisoning (envenenamento de endereços)
O address poisoning tem como alvo o teu hábito de copiar e colar. O burlão envia para a tua carteira uma transação de valor mínimo ou nulo, a partir de um endereço construído para coincidir com os primeiros e os últimos caracteres de um endereço que costumas usar. Mais tarde, copias «o teu» endereço do histórico de transações, e os caracteres do meio pertencem ao burlão. Um malware de clipboard faz a mesma troca de forma invisível.
Confirma sempre o endereço completo, carácter a carácter, antes de qualquer transferência de valor elevado. Se já pagaste a um endereço parecido, guarda os dois endereços e o TXID. O rastreio funciona da mesma forma.
As tuas criptomoedas esvaziadas podem ser recuperadas?
Por vezes, sim, e uma empresa séria só te dirá isso mesmo antes de analisar o teu caso. O rastreio em si costuma ser possível, porque todos os movimentos dos ativos roubados ficam registados publicamente. Chegar até aos fundos é a parte mais difícil, e depende de para onde foram.
A recuperação de criptomoedas roubadas por phishing segue três fases.
Rastrear
Seguimos os ativos através de carteiras, blockchains e serviços de swap - a mesma espinha dorsal do processo com que recuperamos criptomoedas roubadas.
Intercetar
Quando os fundos chegam a uma exchange regulada, um «off-ramp», onde a criptomoeda se transforma em dinheiro comum, tentamos obter aí um bloqueio, com prova válida em tribunal.
Recuperar
Os fundos bloqueados regressam através de canais legais e das forças da ordem.
As tuas hipóteses aumentam quando ages dentro de horas, quando os fundos chegam a uma exchange com verificação de identidade (KYC) e quando o ladrão levou stablecoins, porque emissores como a Tether conseguem bloquear tokens roubados / USDT num endereço específico. Se o esvaziamento incluiu bitcoin roubado, o seu rasto também é público. As tuas hipóteses diminuem quando os fundos saem através de serviços sem KYC, ou quando passam meses antes de alguém investigar. A avaliação é gratuita e diz-te com honestidade em que ponto está o teu caso.

Especialista em ativos virtuais para a OSCE e a Interpol; perito judicial nos EUA nos casos QuadrigaCX e no hack da The DAO.
LinkedIn
Advogada; ajudou a criar a task force de criptoativos do Ministério Público de Buenos Aires.
LinkedIn
Especialista em relatórios Source of Funds; milhares de casos analisados para empresas e bancos.
LinkedIn
Anteriormente Global Investigations Lead na MoonPay; mais de 1.000 investigações de criptoativos complexas.
LinkedIn
Mais de 25 anos em OSINT e informática forense; ex-investigador da Guardia di Finanza.
LinkedInPrimeiros passos
Protege o que resta
Carteira nova, seed phrase nova, aprovações revogadas (os primeiros 15 minutos acima).
Preserva tudo
IDs de transação, endereços, o site ou a app de phishing, e-mails, números de quem ligou, capturas de ecrã.
Denuncia
Junto do PSP ou da GNR, e da Polícia Judiciária através da Queixa Eletrónica (queixaeletronica.mai.gov.pt), o portal oficial português para denunciar burlas e crimes informáticos, e junto da exchange real, se os teus fundos passaram por lá.
Prepara-te para a segunda burla
«Agentes de recuperação» que contactam vítimas de carteiras esvaziadas a afirmar que localizaram os fundos, mediante uma comissão, praticam recovery scams. Uma empresa séria nunca garante resultados, nunca pede a tua seed phrase e nunca exige uma grande comissão antecipada associada a uma promessa.
Começa já o rastreio
Pede uma avaliação gratuita do teu caso enquanto a janela para o bloqueio ainda está aberta.
Perguntas frequentes
A minha carteira foi esvaziada - o que faço primeiro?
Como é que a minha carteira foi esvaziada sem a minha seed phrase?
Recebi uma chamada da «polícia» e depois da «Ledger» a pedir a minha frase de 24 palavras - é uma burla?
Introduzi a minha frase de recuperação de 24 palavras num site - o que faço agora?
O mint de um NFT esvaziou a minha carteira - pode ser recuperado?
Recebi um e-mail sobre um reembolso da Celsius, com um link de reivindicação - é verdadeiro?
O que é o address poisoning?
É seguro continuar a usar a carteira?
O esvaziamento demorou segundos. O rasto é permanente.
Conta-nos o que aconteceu e recebe uma avaliação gratuita e honesta sobre se os teus fundos ainda podem ser alcançados.
Os resultados variam de caso para caso e nunca são garantidos. Esta página contém informação geral e não constitui aconselhamento jurídico ou financeiro.