Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 017

Envenenamento de Endereços

Revisado porCybersecurity entrepreneur & security researcher

O que é Envenenamento de Endereços?

Envenenamento de EndereçosO envenenamento de endereços planta no histórico da vítima endereços semelhantes controlados pelo atacante, para que ela depois copie e cole o errado e envie fundos ao atacante.


No envenenamento de endereços, o atacante gera endereços vanity cujos primeiros e últimos caracteres coincidem com um endereço com o qual a vítima interagiu recentemente. Como os endereços Ethereum têm 40 caracteres hexadecimais e as carteiras os truncam na interface (ex.: 0x1a2b…f9e0), reproduzir apenas os primeiros e últimos 4–6 caracteres já basta para enganar quem revisa o histórico por alto. O atacante força esses sósias em GPU com ferramentas derivadas de geradores de endereços vanity do tipo profanity.

Duas técnicas de plantio predominam. Uma transferência de valor zero chama a função transferFrom de um token com valor 0, algo que muitos contratos ERC-20 permitem sem aprovação prévia, emitindo um evento Transfer da vítima para o nada e inserindo o endereço do atacante no histórico. As transferências de token falso usam um contrato malicioso que cunha um token sem valor chamado, por exemplo, "USDT" para tornar a entrada convincente.

O caso mais famoso ocorreu em 3 de maio de 2024, quando uma baleia enviou 1.155,28 WBTC (~68 milhões de dólares) para um sósia envenenado; o ladrão devolveu os fundos em 9 de maio sob a pressão da análise on-chain. A técnica foi industrializada entre 2022 e 2024 em Ethereum, BSC e Tron.

flowchart TD
  A[O atacante força um endereço vanity<br/>que casa prefixo+sufixo da contraparte] --> B[Planta no histórico: transferência<br/>de valor zero ou de token falso]
  B --> C[A entrada envenenada aparece<br/>na lista de transações]
  C --> D{A vítima copia o<br/>endereço do histórico?}
  D -- Sim --> E[Os fundos vão para o atacante]
  D -- Não, agenda / ENS --> F[Transferência segura]
  E --> G[O atacante lava ou resgata os fundos]

Defesas: nunca copiar um endereço do histórico de transações; usar agenda de contatos, nome verificado ENS ou códigos QR; verificar a cadeia completa na tela de uma hardware wallet; e tratar qualquer entrada inesperada de valor zero ou de token desconhecido como tentativa de envenenamento, não como pagamento real.

Exemplos

  1. 01

    Um usuário cola um endereço semelhante copiado do histórico recente e perde 50.000 USDT.

  2. 02

    Um atacante envenena muitas carteiras que usaram recentemente um contrato de ponte específico.

Perguntas frequentes

O que é Envenenamento de Endereços?

O envenenamento de endereços planta no histórico da vítima endereços semelhantes controlados pelo atacante, para que ela depois copie e cole o errado e envie fundos ao atacante. Pertence à categoria Web3 e blockchain da cibersegurança.

O que significa Envenenamento de Endereços?

O envenenamento de endereços planta no histórico da vítima endereços semelhantes controlados pelo atacante, para que ela depois copie e cole o errado e envie fundos ao atacante.

Como se defender contra Envenenamento de Endereços?

As defesas contra Envenenamento de Endereços costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.

Quais são outros nomes para Envenenamento de Endereços?

Nomes alternativos comuns: Envenenamento de carteira, Phishing com endereço vanity.

Termos relacionados

Ver também