Em uma frase: A maioria dos golpes de NFT tenta fazer você assinar uma permissão errada, não quebrar a blockchain.
Rug pull: quando o projeto some depois do dinheiro
Rug pull acontece quando a equipe vende uma promessa, arrecada e abandona a comunidade. Os sinais costumam aparecer antes: roadmap grandioso demais, equipe sem histórico verificável, perguntas críticas apagadas e conversa focada apenas em preço.
Equipe anônima não é automaticamente golpe, mas exige mais prova. Procure entregas anteriores, contrato claro, comunicação consistente e postura madura quando surgem dúvidas sobre risco.
Coleções falsas copiam imagem e nome
Golpistas clonam imagens, descrição e até o nome de coleções conhecidas. No marketplace, o card pode parecer idêntico. O que denuncia é o contrato, o link oficial, o número de holders e a origem da coleção.
Não compre pelo primeiro resultado da busca. Abra o marketplace a partir do site oficial do projeto e confira o contrato no explorer. Preço «barato demais» em coleção famosa costuma ser aviso, não oportunidade.
Phishing: domínio quase certo, assinatura errada
Sites falsos de mint, páginas de Discord clonadas e links de claim são comuns. Eles trocam uma letra do domínio, usam subdomínios confusos ou anúncios de busca para parecerem oficiais. O objetivo é levar você a conectar a carteira e assinar.
Use bookmarks e desconfie de DMs. Moderador legítimo não costuma oferecer mint secreto em conversa privada. Qualquer mensagem que cria urgência artificial merece pausa.
Approval malicioso: o risco escondido no pop-up
Em NFTs, permissões como setApprovalForAll podem autorizar um contrato a mover uma coleção inteira. Em marketplace oficial isso pode ser necessário para listar. Em site falso, é o caminho para roubo.
Leia o que a carteira pede. Se você foi «verificar elegibilidade» e a carteira pede controle de ativos, cancele. Depois de usar marketplace, revise permissões antigas em explorer ou Revoke.cash.
Airdrop falso que aparece do nada
Qualquer pessoa pode enviar NFT para seu endereço público. Golpistas usam isso para mandar imagem com URL de prêmio ou claim. O NFT estranho não significa que você ganhou algo; pode ser uma isca.
Não clique no link do token, não conecte a carteira e esconda o item se necessário. Para entender melhor, veja airdrop NFT.
Falso apoio de celebridade ou influencer
Nome conhecido cria confiança rápida. Golpistas simulam perfil verificado, recortam vídeo antigo ou compram divulgação sem explicar que é anúncio. Endosso não elimina risco de contrato, liquidez ou preço.
Verifique no site oficial do artista, do projeto ou em canais que podem ser checados de forma independente. Nunca use celebridade como única prova.
Wash trading: volume fabricado
Wash trading é comprar e vender entre carteiras controladas pelo mesmo grupo para inflar volume e preço aparente. Quem olha só o gráfico acha que há demanda real e entra tarde.
Veja se compradores são variados, se o volume dura mais de um dia e se transações passam por poucos endereços. Volume sem distribuição é frágil.
Suporte falso em Discord, Telegram e X
Golpistas entram em grupos e mandam DM como se fossem admins. Oferecem reembolso, whitelist ou ajuda técnica. O objetivo é levar você a um site, pedir seed phrase ou orientar uma assinatura perigosa.
Suporte legítimo não pede seed phrase, OTP ou transferência para «carteira segura». Prefira perguntas públicas e bloqueie DMs de servidores grandes.
Hábitos simples que reduzem muito o risco
- Carteira separada para mint e testes.
- Domínios oficiais salvos em bookmark.
- Leitura de cada assinatura antes de confirmar.
- Revogação de approvals que não usa mais.
- Valor pequeno para aprender.
Segurança não depende de uma ferramenta milagrosa. Ela vem de repetir hábitos chatos, especialmente quando a comunidade está gritando para agir rápido.
Outro sinal de golpe é a promessa de atendimento privado rápido demais. Quando você pergunta algo em canal público e recebe uma mensagem direta antes de qualquer resposta oficial, desconfie. O golpista quer tirar você do ambiente onde outras pessoas poderiam alertar sobre o link ou a assinatura.
Tenha uma regra simples para urgência: se a oportunidade exige que você ignore verificações básicas, ela não é oportunidade para iniciante. Projeto legítimo pode ter janela curta, mas não precisa pedir seed phrase, OTP ou aprovação que não combina com a ação.
Se já assinou algo duvidoso, documente antes de agir no desespero: endereço da carteira, contrato, hash da transação e domínio usado. Esses dados ajudam a entender o dano e decidir se basta revogar aprovação ou se é melhor migrar ativos para uma carteira nova.
Perguntas frequentes sobre Golpes de NFT
Se eu cair em golpe, dá para recuperar?
Na maioria dos casos é muito difícil. Transações blockchain não são revertidas por suporte. Revogue permissões, mova ativos restantes e guarde evidências.
Hardware wallet evita todos os golpes?
Não. Ela protege a chave privada, mas ainda pode assinar uma transação ruim se você aprovar.
Só conectar a carteira já rouba NFT?
Conectar geralmente apenas mostra endereço público. O perigo maior está em assinar approvals, permits ou transações que dão permissão ao contrato.
Como identificar site falso rápido?
Confira domínio, contrato, origem do link, urgência exagerada e o que o pop-up pede. Se algo não combina, cancele.
Fontes sobre segurança e approvals
Use as fontes abaixo para conferir conceitos, contratos e documentação por conta própria.
