Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 017

Envenenamento de Endereços

Revisado porCybersecurity entrepreneur & security researcher

O que é Envenenamento de Endereços?

Envenenamento de EndereçosO envenenamento de endereços planta no histórico da vítima endereços semelhantes controlados pelo atacante, para que ela depois copie e cole o errado e envie fundos ao atacante.


No envenenamento de endereços, o atacante gera endereços vanity cujos primeiros e últimos caracteres coincidem com um endereço com o qual a vítima interagiu recentemente. Como os endereços Ethereum têm 40 caracteres hexadecimais e as carteiras os truncam na interface (ex.: 0x1a2b…f9e0), reproduzir apenas os primeiros e últimos 4–6 caracteres já basta para enganar quem revisa o histórico por alto. O atacante força esses sósias em GPU com ferramentas derivadas de geradores de endereços vanity do tipo profanity.

Duas técnicas de plantio predominam. Uma transferência de valor zero chama a função transferFrom de um token com valor 0, algo que muitos contratos ERC-20 permitem sem aprovação prévia, emitindo um evento Transfer da vítima para o nada e inserindo o endereço do atacante no histórico. As transferências de token falso usam um contrato malicioso que cunha um token sem valor chamado, por exemplo, "USDT" para tornar a entrada convincente.

O caso mais famoso ocorreu em 3 de maio de 2024, quando uma baleia enviou 1.155,28 WBTC (~68 milhões de dólares) para um sósia envenenado; o ladrão devolveu os fundos em 9 de maio sob a pressão da análise on-chain. A técnica foi industrializada entre 2022 e 2024 em Ethereum, BSC e Tron.

flowchart TD
  A[O atacante força um endereço vanity<br/>que casa prefixo+sufixo da contraparte] --> B[Planta no histórico: transferência<br/>de valor zero ou de token falso]
  B --> C[A entrada envenenada aparece<br/>na lista de transações]
  C --> D{A vítima copia o<br/>endereço do histórico?}
  D -- Sim --> E[Os fundos vão para o atacante]
  D -- Não, agenda / ENS --> F[Transferência segura]
  E --> G[O atacante lava ou resgata os fundos]

Defesas: nunca copiar um endereço do histórico de transações; usar agenda de contatos, nome verificado ENS ou códigos QR; verificar a cadeia completa na tela de uma hardware wallet; e tratar qualquer entrada inesperada de valor zero ou de token desconhecido como tentativa de envenenamento, não como pagamento real.

● Exemplos

  1. 01

    Um usuário cola um endereço semelhante copiado do histórico recente e perde 50.000 USDT.

  2. 02

    Um atacante envenena muitas carteiras que usaram recentemente um contrato de ponte específico.

● Perguntas frequentes

O que é Envenenamento de Endereços?

O envenenamento de endereços planta no histórico da vítima endereços semelhantes controlados pelo atacante, para que ela depois copie e cole o errado e envie fundos ao atacante. Pertence à categoria Web3 e blockchain da cibersegurança.

O que significa Envenenamento de Endereços?

O envenenamento de endereços planta no histórico da vítima endereços semelhantes controlados pelo atacante, para que ela depois copie e cole o errado e envie fundos ao atacante.

Como se defender contra Envenenamento de Endereços?

As defesas contra Envenenamento de Endereços costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.

Quais são outros nomes para Envenenamento de Endereços?

Nomes alternativos comuns: Envenenamento de carteira, Phishing com endereço vanity.

● Termos relacionados

● Ver também