Golpes em doações de cripto e como identificá-los

23 de set. de 2026 · 7 min de leitura · Equipe TraceGood

Doações em cripto são irreversíveis. Isso é uma vantagem quando você quer um registro permanente e público de para onde o dinheiro foi — e um risco quando alguém induz você a enviar para o lugar errado. Não há estorno, não há setor antifraude, não há reversão.

A boa notícia é que os golpes em doações de cripto não são engenhosos. Eles repetem o mesmo punhado de truques, e todos eles podem ser derrubados por checagens que levam cerca de dois minutos. Este artigo mostra como esses truques se parecem e exatamente o que fazer a respeito.

Os golpes que você vai encontrar de verdade

Domínios parecidos

O ataque mais comum também é o mais sem graça: registrar um domínio que difere em um caractere do de uma instituição real, clonar o site e trocar o endereço da carteira. tracegoods.org, trace-good.org, tracegood.co, tracegood.org.donate-now.net — todos são facilmente registráveis e, à primeira vista em uma aba do navegador, parecem idênticos ao verdadeiro.

Esses domínios costumam ser espalhados por anúncios em buscadores, respostas em comentários, QR codes em material impresso ou um link em uma mensagem que chega exatamente no momento em que você já estava pensando em doar.

"Envie 1 ETH e receba 2 de volta" e golpes de doação em dobro

Se uma publicação promete que a doação será dobrada, igualada por uma baleia anônima ou devolvida multiplicada — é golpe, sem exceção. Não existe versão real disso. O formato sobrevive porque explora urgência e ganância ao mesmo tempo, e porque os golpistas plantam respostas falsas do tipo "funcionou, muito obrigado!" logo abaixo.

Uma variante correlata mira a generosidade, e não a ganância: "um doador anônimo vai igualar cada doação na próxima hora". Campanhas reais de doação em dobro existem, mas são conduzidas pela instituição no próprio site, anunciadas com antecedência, e nunca exigem que você envie fundos para o endereço de um terceiro.

Malware de troca de endereço e sequestro da área de transferência

Este é mais silencioso e bem mais perverso. Um malware de sequestro da área de transferência fica na sua máquina, monitora qualquer coisa que pareça um endereço de cripto sendo copiada e a substitui silenciosamente pelo endereço do atacante no momento em que você cola. Você copia o endereço certo. Você cola um endereço diferente. Tudo na tela parece normal.

Algumas variantes atuam na rede, e não no dispositivo, alterando um endereço exibido em uma página que você está vendo. De um jeito ou de outro, a defesa é a mesma, e está logo abaixo.

Campanhas que exploram desastres

Poucas horas depois de um terremoto, de uma enchente ou do agravamento de um conflito, surgem campanhas falsas de ajuda humanitária. Elas usam fotografias reais, nomes de lugares reais e urgência real. Funcionam porque a pressão emocional é genuína mesmo quando a organização não é.

A resposta emergencial legítima existe, sim, no mundo cripto — a liquidação em minutos faz diferença de verdade quando a ajuda é urgente —, mas isso é um motivo para doar com cuidado a uma organização conhecida, não para confiar em um endereço novo que apareceu ontem.

Mensagens não solicitadas

Nenhuma instituição de verdade vai mandar mensagem direta para você no Telegram, no Discord, no X ou no WhatsApp com um endereço de carteira. Nenhuma. Se alguém entra em contato do nada com um endereço, a interação é fraudulenta, por mais profissional que pareça e seja qual for o logotipo na foto do perfil.

Desconfie especialmente de respostas às suas próprias publicações sobre doar — anunciar que você está prestes a doar cripto coloca um alvo nas suas costas.

QR codes falsos

Um QR code é ilegível para um ser humano, o que o torna um lugar perfeito para esconder a troca de um endereço. Adesivos colados sobre códigos impressos legítimos, imagens alteradas em panfletos encaminhados e códigos em publicações de redes sociais são todos comuns. Escanear um código deve sempre levar a uma página que você possa verificar lendo a URL — se ao escanear a sua carteira abrir na hora com um endereço já preenchido e sem nenhuma página verificável no meio do caminho, pare.

Phishing do tipo "verifique sua carteira"

Uma mensagem ou página pede que você conecte sua carteira, assine uma transação ou digite sua frase-semente (seed phrase) para "verificar a elegibilidade", "confirmar sua doação" ou "resgatar um recibo".

Nenhuma doação exige a sua frase-semente, a sua chave privada nem a assinatura de algo pela carteira. Uma doação é uma transferência de saída, nada mais. Quem pede que você assine ou verifique alguma coisa está tentando esvaziar sua carteira, não receber sua doação.

Seis checagens que derrubam tudo isso

Estão mais ou menos em ordem de quanta proteção oferecem por segundo gasto.

  1. Digite o domínio você mesmo. Não clique em links de mensagens, anúncios, comentários ou e-mails. Digite o endereço da instituição na barra do navegador ou use um favorito que você salvou em uma sessão de confiança. Só esse hábito neutraliza os domínios parecidos, a maior parte dos ataques por QR code e quase todo phishing.
  2. Confirme que a página de pagamento pertence ao checkout real da instituição. Veja quem está processando o pagamento e se isso é coerente com o que a organização publica sobre si mesma. Nossas doações passam por um checkout hospedado pela NOWPayments — se você chegar a um fluxo de doação da TraceGood que não leve à NOWPayments, feche a aba.
  3. Confira os primeiros e os últimos caracteres do endereço. Depois de colar, compare os quatro primeiros e os quatro últimos caracteres com o que está na tela, dentro da carteira, antes de confirmar. Essa é a defesa específica contra o sequestro da área de transferência, e leva três segundos.
  4. Envie um pequeno valor de teste. Em uma rede de taxas baixas, isso custa centavos. Envie, confirme que chegou e apareceu onde deveria, e depois envie o restante. Para qualquer doação grande o bastante para que perdê-la doesse, simplesmente vale a pena fazer isso.
  5. Procure um registro público. Uma organização que publica suas doações recebidas on-chain entregou a você uma ferramenta de verificação que ela não consegue desligar. Você pode conferir as transações por conta própria, em vez de acreditar na palavra de alguém — veja aqui como verificar uma doação na blockchain, e o nosso registro está em /pt/transparency.
  6. Verifique se existe uma entidade legal real. Em algum lugar do site deve haver uma razão social declarada, a situação do registro, um endereço físico e uma forma de falar com uma pessoa. A vagueza nesse ponto é o sinal de alerta mais confiável em doações, seja em cripto ou não.

Aplique isso a nós também

Seria fácil encerrar este artigo insinuando que a TraceGood é a exceção segura. Preferimos ser francos com você.

A TraceGood foi fundada recentemente, e nosso registro formal ainda está sendo finalizado. Isso significa que ainda não temos os anos de prestações de contas e de avaliações por terceiros que uma instituição consolidada pode apresentar. Você deve levar isso em conta e deve aplicar a nós todas as checagens deste artigo, exatamente como faria com qualquer outra organização.

O que podemos oferecer nesse meio-tempo é verificabilidade, e não reputação. Cada doação confirmada aparece no nosso registro público de transparência, com um link para a transação na blockchain, para que você possa auditar por conta própria tudo o que entra, sem precisar acreditar em uma palavra do que dizemos. Nossos programas — alimentação, abrigo, atendimento médico, educação infantil e ajuda emergencial — estão descritos no site, e nossas perguntas frequentes respondem aos detalhes.

Quem afirma que uma instituição está acima de qualquer escrutínio está dizendo algo útil sobre si mesmo. O escrutínio é justamente o ponto.

Se você já enviou para um golpista

Seja honesto consigo mesmo rapidamente: os fundos quase certamente se foram, e quem entrar em contato oferecendo recuperá-los está aplicando a segunda metade do mesmo golpe. Serviços de recuperação em cripto são, com pouquíssimas exceções, fraudulentos. O que vale a pena fazer é denunciar o endereço e o domínio à plataforma em que você os encontrou e ao órgão nacional de combate a fraudes, além de verificar sua máquina em busca de malware, caso um endereço tenha sido alterado.

Conclusão

Digite o domínio. Confira as pontas do endereço. Faça um teste com um valor pequeno. Procure um registro público e uma entidade legal. Ignore quem mandar mensagem para você primeiro, prometer multiplicar sua doação ou pedir que você verifique uma carteira.

Esses hábitos fazem da cripto uma das formas mais seguras de doar — e vale mantê-los, doando você para nós ou não. Se quiser a versão mais ampla desse argumento, veja é seguro doar criptomoedas?; e, quando estiver pronto, a nossa página de doação é uma daquelas que você deve alcançar digitando o endereço você mesmo.

Transforme cripto em cuidado

Cada doação é uma transação on-chain que você pode rastrear da sua carteira até o campo.

Doe em cripto

Todos os artigos