Recuperação de Ativos Digitais - Recoveris AG, Zug

Como recuperar uma carteira de criptomoedas hackeada ou esvaziada

Sim, uma carteira de criptomoedas hackeada ou esvaziada pode, por vezes, ser recuperada. Os ativos roubados foram movidos para endereços que permanecem visíveis na blockchain pública. Quando chegam a uma exchange ou a um emissor do token, é possível pedir um bloqueio. A velocidade decide a maioria dos casos, e nenhuma empresa séria garante o resultado.

As vítimas dizem-nos «a minha carteira foi esvaziada» e «nem sequer recebi uma notificação». Se isto te aconteceu agora mesmo, a culpa não foi tua. Os kits de drainer são ferramentas criminosas profissionais, construídas para enganar até quem é cuidadoso. Protege primeiro o que resta - esta página mostra-te como, e o que é realista esperar da recuperação.

Ex-agentes das forças da ordem e magistrados  ·  Parceiro técnico da EY  ·  Relatórios válidos em tribunal Atualizado: julho de 2026
A resposta direta

A minha carteira de criptomoedas foi esvaziada - poderei recuperá-la?

Por vezes, sim. Todas as transferências feitas a partir da tua carteira ficaram registadas numa blockchain pública, por isso os ativos roubados podem ser rastreados. A Recoveris segue-os até à exchange ou ao serviço onde acabam por chegar e tenta obter aí um bloqueio, com prova forense. A recuperação nunca é garantida - protege primeiro a carteira e só depois trata de guardar os teus registos.

Porque é que a recuperação é possível

  • O rasto é permanente. Todos os movimentos dos teus ativos roubados ficam registados publicamente e podem ser seguidos.
  • O levantamento é o ponto de estrangulamento. Para gastar as tuas criptomoedas, o ladrão normalmente tem de passar por uma exchange regulada.
  • As stablecoins podem ser bloqueadas. Emissores como a Tether conseguem bloquear USDT roubados num endereço específico.

O que fazer agora

  1. Transfere o que resta para uma carteira totalmente nova, com uma nova seed phrase.
  2. Revoga as aprovações de tokens da carteira antiga, para que o drainer perca o controlo.
  3. Guarda todos os IDs de transação, endereços e o site de phishing, e depois pede uma avaliação gratuita.
Fontes: FBI IC3; orientações da FTC para consumidores; exploradores de blocos Etherscan e Solscan; Recoveris - Como recuperar criptomoedas roubadas.

Primeiros 15 minutos: protege o que resta

01

Proteger o que resta vem antes de tudo o resto, incluindo da denúncia. Os drainers deixam muitas vezes as suas permissões ativas, por isso os ativos que chegarem mais tarde também podem ser levados.

Faz já estas quatro coisas:

1

Cria uma carteira totalmente nova, com uma seed phrase totalmente nova

Num dispositivo limpo, se possível.

2

Transfere tudo o que resta para essa carteira

Começando pelos ativos mais valiosos.

3

Revoga as aprovações de tokens da carteira antiga

Com uma ferramenta de confiança, como o revoke.cash.

4

Abandona por completo a carteira antiga

Considera-a comprometida, mesmo que pareça inativa.

Depois começa a preservar provas. Anota a hora a que percebeste o roubo. Guarda os IDs de transação (TXID) das transferências de saída, os endereços para onde foram enviadas e o site, a app ou a mensagem que deu início a tudo. Esses registos são a matéria-prima de qualquer rastreio.

Umberto Buonora, Head of Investigations na Recoveris
«Não precisas de ter entregado a tua seed phrase para seres esvaziado - basta uma assinatura maliciosa de "approve". Primeiro passo: transfere o que resta para uma carteira totalmente nova e depois revoga as aprovações. E nenhuma empresa de carteiras ou força policial te vai NUNCA telefonar a pedir a tua frase de 24 palavras.»
Umberto BuonoraHead of Investigations, Recoveris AG · ex-investigador da Guardia di Finanza

Esvaziada sem a tua seed phrase: aprovações e assinaturas Permit

02

Muitas vítimas descrevem o mesmo choque: «alguém invadiu a minha hot wallet e levantou tudo, nem sequer recebi uma notificação». Parece impossível, porque nunca partilhaste a tua seed phrase, a frase de recuperação de 12 ou 24 palavras que funciona como a chave-mestra da carteira. A causa mais comum é uma aprovação de token.

Uma aprovação (approval) é uma permissão que assinas e que permite a um smart contract mover determinados tokens em teu nome. As apps legítimas usam aprovações todos os dias, por isso as carteiras tratam-nas como algo rotineiro. Os sites de drainer abusam dessa confiança. Uma app clonada, uma página falsa de reivindicação de prémio ou um link de «suporte» pede-te para ligares a carteira e assinares. Uma única assinatura, muitas vezes uma Permit, uma variante sem custo de gas, entrega ao drainer a permissão sobre os teus tokens. Scripts automáticos esvaziam depois a carteira em segundos, sem dares por isso.

Este padrão está por trás da maioria dos casos de «MetaMask hackeada» que investigamos. Também explica muitos casos de carteiras Phantom esvaziadas na Solana - uma vítima contou-nos: «liguei-me ao site infetado ao introduzir a palavra-passe da minha Phantom Wallet». Nalguns dos nossos casos, os burlões levaram vítimas a instalar uma app maliciosa chamada «xtesepro», que forçou a passagem das transferências.

Deste um clique errado numa armadilha construída de forma profissional. É essa toda a história, e o roubo que ela causou pode ser rastreado.

Phishing da seed phrase: as falsas chamadas da «polícia + Ledger»

03

Existe uma versão ainda mais cruel, que chega por telefone. Primeiro, um alegado «agente da polícia» diz que as tuas criptomoedas apareceram numa investigação de fraude. Depois liga o «suporte da Ledger», supostamente para te ajudar a proteger o dispositivo, com o apoio de um e-mail falsificado que parece oficial. És encaminhado para um site falso, os nossos processos incluem o exemplo ledgerensured.com, e dizem-te para introduzires a tua frase de recuperação de 24 palavras para proteger os teus fundos. Minutos depois, a carteira está vazia.

Para ser claro: a Ledger é uma empresa real e legítima, que os burlões se limitam a fazer-se passar por ela. O crime está nas chamadas telefónicas e no site falso. Uma vítima foi «persuadida a introduzir a minha frase de recuperação de 24 palavras num site de phishing» exatamente por este guião em dois passos. A burla da falsa chamada da polícia seguida da Ledger funciona porque cada chamada torna a seguinte mais credível.

Uma única regra anula esta burla: a tua seed phrase é a carteira, e quem a tiver, tem os teus fundos. Nenhuma força policial, nenhuma empresa de carteiras e nenhuma exchange te vai alguma vez pedir a seed phrase. Quem a pedir está a tentar roubar-te. Se a tua frase de recuperação de 24 palavras da Ledger foi roubada desta forma, faz já os primeiros 15 minutos acima descritos e depois guarda todos os números, e-mails e URLs.

Esvaziamentos por mint de NFT, airdrops e eventos

04

«Pensei que estava a fazer o mint de um NFT, mas era uma burla de phishing.» Ouvimos isto todas as semanas. Páginas falsas de mint, reivindicações de airdrops e inscrições em eventos são sites de drainer disfarçados.

Os burlões fazem-se passar por conferências e plataformas de eventos reais, convites enviados através de serviços como o Luma, mints de «NFT de participante» associados a eventos conhecidos, para que o botão pareça oficial. Ao clicares, assinas um contrato malicioso e a carteira ligada é esvaziada. Um caso de carteira esvaziada por mint de NFT segue o mesmo mecanismo de aprovações de qualquer outro drainer, e os primeiros socorros são os mesmos: revogar, proteger, preservar.

O e-mail de phishing do «reembolso da Celsius»

05

Os burlões também se fazem passar por reembolsos reais de processos de insolvência. Vítimas que esperavam uma distribuição genuína da Celsius receberam e-mails com um «link de reivindicação». O link levava a uma página que recolhia as chaves ou desencadeava uma assinatura que esvaziava a carteira. Como o reembolso em si era real, o e-mail também parecia real.

Trata qualquer e-mail inesperado de «reivindica o teu reembolso» como phishing. Confirma apenas através do canal oficial da massa insolvente ou do tribunal, e escreve tu próprio o endereço no navegador.

Address poisoning (envenenamento de endereços)

06

O address poisoning tem como alvo o teu hábito de copiar e colar. O burlão envia para a tua carteira uma transação de valor mínimo ou nulo, a partir de um endereço construído para coincidir com os primeiros e os últimos caracteres de um endereço que costumas usar. Mais tarde, copias «o teu» endereço do histórico de transações, e os caracteres do meio pertencem ao burlão. Um malware de clipboard faz a mesma troca de forma invisível.

Confirma sempre o endereço completo, carácter a carácter, antes de qualquer transferência de valor elevado. Se já pagaste a um endereço parecido, guarda os dois endereços e o TXID. O rastreio funciona da mesma forma.

As tuas criptomoedas esvaziadas podem ser recuperadas?

07

Por vezes, sim, e uma empresa séria só te dirá isso mesmo antes de analisar o teu caso. O rastreio em si costuma ser possível, porque todos os movimentos dos ativos roubados ficam registados publicamente. Chegar até aos fundos é a parte mais difícil, e depende de para onde foram.

A recuperação de criptomoedas roubadas por phishing segue três fases.

Fase 01

Rastrear

Seguimos os ativos através de carteiras, blockchains e serviços de swap - a mesma espinha dorsal do processo com que recuperamos criptomoedas roubadas.

Fase 02

Intercetar

Quando os fundos chegam a uma exchange regulada, um «off-ramp», onde a criptomoeda se transforma em dinheiro comum, tentamos obter aí um bloqueio, com prova válida em tribunal.

Fase 03

Recuperar

Os fundos bloqueados regressam através de canais legais e das forças da ordem.

As tuas hipóteses aumentam quando ages dentro de horas, quando os fundos chegam a uma exchange com verificação de identidade (KYC) e quando o ladrão levou stablecoins, porque emissores como a Tether conseguem bloquear tokens roubados / USDT num endereço específico. Se o esvaziamento incluiu bitcoin roubado, o seu rasto também é público. As tuas hipóteses diminuem quando os fundos saem através de serviços sem KYC, ou quando passam meses antes de alguém investigar. A avaliação é gratuita e diz-te com honestidade em que ponto está o teu caso.

Umberto Buonora, Head of Investigations na Recoveris
As investigações são lideradas por Umberto Buonora, Head of Investigations

Ex-investigador da Guardia di Finanza, especializado em crimes financeiros. Lidera as investigações da Recoveris: rastreio de fundos, bloqueios em exchanges e provas válidas em tribunal. LinkedIn

A equipa de investigação
Roman Bieda, Co-founder and Head of Product na Recoveris
Roman Bieda
Co-founder and Head of Product

Especialista em ativos virtuais para a OSCE e a Interpol; perito judicial nos EUA nos casos QuadrigaCX e no hack da The DAO.

LinkedIn
Sol Cinosi, Chief Government & Corporate Affairs Officer na Recoveris
Sol Cinosi
Chief Government & Corporate Affairs Officer

Advogada; ajudou a criar a task force de criptoativos do Ministério Público de Buenos Aires.

LinkedIn
Dominik Konopacki, Blockchain Investigations Manager na Recoveris
Dominik Konopacki
Blockchain Investigations Manager

Especialista em relatórios Source of Funds; milhares de casos analisados para empresas e bancos.

LinkedIn
Dawid Koperski, Blockchain Investigations Manager na Recoveris
Dawid Koperski
Blockchain Investigations Manager

Anteriormente Global Investigations Lead na MoonPay; mais de 1.000 investigações de criptoativos complexas.

LinkedIn
Alessandro Rella, Blockchain Investigations Manager na Recoveris
Alessandro Rella
Blockchain Investigations Manager

Mais de 25 anos em OSINT e informática forense; ex-investigador da Guardia di Finanza.

LinkedIn

Primeiros passos

08
1

Protege o que resta

Carteira nova, seed phrase nova, aprovações revogadas (os primeiros 15 minutos acima).

2

Preserva tudo

IDs de transação, endereços, o site ou a app de phishing, e-mails, números de quem ligou, capturas de ecrã.

3

Denuncia

Junto do PSP ou da GNR, e da Polícia Judiciária através da Queixa Eletrónica (queixaeletronica.mai.gov.pt), o portal oficial português para denunciar burlas e crimes informáticos, e junto da exchange real, se os teus fundos passaram por lá.

4

Prepara-te para a segunda burla

«Agentes de recuperação» que contactam vítimas de carteiras esvaziadas a afirmar que localizaram os fundos, mediante uma comissão, praticam recovery scams. Uma empresa séria nunca garante resultados, nunca pede a tua seed phrase e nunca exige uma grande comissão antecipada associada a uma promessa.

5

Começa já o rastreio

Pede uma avaliação gratuita do teu caso enquanto a janela para o bloqueio ainda está aberta.

Perguntas frequentes

09
A minha carteira foi esvaziada - o que faço primeiro?
Transfere o que resta para uma carteira totalmente nova, com uma nova seed phrase, e depois revoga as aprovações de tokens da carteira antiga. Deixa de usar por completo a carteira comprometida. Guarda os IDs de transação, os endereços e o site ou a mensagem que deu início a tudo - esses registos tornam possível o rastreio.
Como é que a minha carteira foi esvaziada sem a minha seed phrase?
O mais provável é teres assinado uma aprovação maliciosa ou uma Permit num site falso. Essa assinatura deu a um contrato permissão para mover os teus tokens, e scripts automáticos esvaziaram-nos em segundos. A seed phrase é uma forma de entrada; as aprovações são a forma mais silenciosa. Revoga-as já na carteira antiga.
Recebi uma chamada da «polícia» e depois da «Ledger» a pedir a minha frase de 24 palavras - é uma burla?
Sim. É uma burla conhecida em dois passos, que se faz passar por uma empresa legítima. Nenhuma força policial real nem fabricante de carteiras te vai alguma vez telefonar a pedir a tua frase de recuperação de 24 palavras. Desliga, guarda os números e quaisquer e-mails, e verifica se já saiu alguma coisa da carteira.
Introduzi a minha frase de recuperação de 24 palavras num site - o que faço agora?
Considera a carteira totalmente comprometida. Transfere de imediato quaisquer ativos restantes para uma carteira totalmente nova, com uma nova frase. Depois preserva o endereço do site falso, os e-mails e os IDs de transação - são a prova em que se baseia o rastreio.
O mint de um NFT esvaziou a minha carteira - pode ser recuperado?
Possivelmente. Assinaste um contrato malicioso, e os ativos roubados deixaram um rasto público que pode ser seguido até um off-ramp. Revoga as tuas aprovações, preserva o site do mint e os hashes de transação, e pede uma avaliação gratuita. A recuperação nunca é garantida, mas o rastreio costuma ser possível.
Recebi um e-mail sobre um reembolso da Celsius, com um link de reivindicação - é verdadeiro?
Trata-o como phishing. Os burlões fazem-se passar por reembolsos reais de processos de insolvência, e o «link de reivindicação» recolhe chaves ou desencadeia uma assinatura que esvazia a carteira. Confirma qualquer reembolso apenas através do canal oficial da massa insolvente, escrevendo tu próprio o endereço.
O que é o address poisoning?
É um endereço semelhante, colocado propositadamente no teu histórico de transações. O endereço do burlão copia os primeiros e os últimos caracteres de um endereço que costumas usar, para que o copies por engano mais tarde. Verifica sempre o endereço completo antes de enviares, e preserva os dois endereços se já tiveres pago a um deles.
É seguro continuar a usar a carteira?
Não. Se as chaves ou as aprovações estiverem comprometidas, a carteira continua perigosa: tudo o que ali colocares pode ser levado. Cria uma carteira nova, com uma nova seed phrase, e usa só essa. Mantém a antiga intocada, como prova.
Avaliação estratégica gratuita

O esvaziamento demorou segundos. O rasto é permanente.

Conta-nos o que aconteceu e recebe uma avaliação gratuita e honesta sobre se os teus fundos ainda podem ser alcançados.

Iniciar a Recuperação →

Os resultados variam de caso para caso e nunca são garantidos. Esta página contém informação geral e não constitui aconselhamento jurídico ou financeiro.