fraudedigital.com
Radar / Bugs / FD-2026-082
risco altoBUG2025-06-19 · 2 min de leitura
0

Golpe 'Declaration Trap': crypto drainers se passam por autoridades fiscais europeias para esvaziar carteiras cripto

Resumo executivo

Uma campanha de phishing identificada pela Group-IB usa e-mails que imitam a autoridade fiscal holandesa (Belastingdienst/MijnOverheid), alegando uma obrigação fictícia de "declaração especial de criptoativos", para levar vítimas a um site clonado que rouba seed phrases ou induz assinatura de transações maliciosas via WalletConnect. O golpe usa infraestrutura de "drainer as a service" (como o Inferno Drainer), que esvazia carteiras de forma quase instantânea e irreversível.

O gancho do golpe funciona porque parte de uma premissa real: em vários países europeus, ativos em criptomoeda de fato precisam ser declarados ao fisco, o que torna plausível um e-mail alegando uma nova exigência regulatória para 2025 com prazo curto e ameaça de multa. A vítima é levada a um site que replica cores, logotipo e estrutura de portais governamentais legítimos e é convidada a preencher dados pessoais (nome, endereço, data de nascimento, IBAN) e informações da carteira cripto, aumentando a aparência de legitimidade do processo antes mesmo de tocar na parte financeira do golpe.

A partir daí, os operadores usam duas técnicas de roubo em paralelo. Na primeira, o site pede diretamente a seed phrase de 12 a 24 palavras sob o pretexto de "conectar a carteira" para a declaração — a frase é exfiltrada via bot do Telegram e permite drenagem manual imediata. Na segunda, mais sofisticada, o site usa WalletConnect para solicitar que a vítima assine uma transação apresentada como "verificação de propriedade da carteira"; na realidade, essa assinatura autoriza um contrato de dreno (o modelo Inferno Drainer, alugado como serviço) a transferir todo saldo aprovado para o endereço do atacante.

O ponto crítico de engenharia é que solicitações de assinatura via WalletConnect frequentemente aparecem para o usuário como dados técnicos pouco legíveis (hexadecimal, chamadas de contrato), o que impede a maioria das vítimas de perceber que está autorizando uma drenagem em vez de uma simples verificação — a barreira de compreensão técnica é, na prática, o vetor de engano.

A regra de ouro de prevenção continua sendo nunca inserir a seed phrase em nenhum site ou formulário — órgãos fiscais reais jamais pedem essa informação. Antes de assinar qualquer transação solicitada por um site desconhecido, vale usar ferramentas de simulação de transação (como extensões de segurança de carteira) que traduzem o que a assinatura realmente autoriza. Em caso de suspeita de comprometimento, a resposta imediata é revogar aprovações de tokens em ferramentas como o revoke.cash e migrar os fundos remanescentes para uma carteira nova, já que, uma vez executada a transferência na blockchain, a reversão não é possível.

Fonte ↗
0 comentários

Entre para comentar.

Nenhum comentário ainda — seja o primeiro.