O que é um ataque de dusting?

«Dust» é uma quantidade mínima de cripto, normalmente inferior à comissão de rede necessária para a gastar. Um ataque de dusting ocorre quando alguém envia dust para milhares de endereços ao mesmo tempo e depois monitoriza a blockchain para ver o que esses endereços fazem a seguir.

Receber dust não dá a ninguém acesso aos seus fundos. O risco está no que faz a seguir.

As blockchains são públicas, pelo que qualquer pessoa pode ver que um endereço recebeu dust. Por si só, os endereços são pseudónimos e não estão associados a um nome.

A ligação forma-se quando move os fundos. Se uma transação posterior utilizar o dust em simultâneo com os seus próprios fundos – conhecida como consolidação de inputs –, essa transação constitui prova pública de que a mesma pessoa controla ambos. O atacante pode então agrupar os seus endereços e estimar o total dos seus ativos. Se algum endereço desse grupo tiver interagido com uma conta de bolsa verificada ou com um comerciante, o grupo pode ser associado a uma identidade real.

Isto é mais evidente no Bitcoin e noutras redes que utilizam montantes restantes não gastos (UTXOs), mas a mesma análise de padrões aplica-se a redes baseadas em contas, como a Ethereum.

Para desanonimizar a sua identidade. Assim que uma carteira é associada a uma pessoa e se verifica que contém um saldo elevado, essa pessoa torna-se alvo de spear-phishing, extorsão ou, em regiões de alto risco, ameaças físicas.

Para promover uma burla. O dust chega frequentemente sob a forma de um Token desconhecido com um nome, imagem ou nota a apontar para um site – «reivindique a sua recompensa», «ganhou um prémio». O site pede-lhe que ligue a sua Carteira e aprove uma transação que concede ao atacante permissão para transferir os seus ativos.

Para contaminar o seu histórico de transação. O atacante gera um endereço cujos primeiros e últimos caracteres correspondem a um que já utilizou e envia a partir dele uma transferência de valor mínimo ou nulo. O endereço falso fica registado no seu histórico. Se mais tarde copiar um endereço do seu histórico em vez de recorrer à fonte original, os seus fundos serão enviados para o atacante. Esta variante, conhecida como envenenamento de endereços, é a que causa as maiores perdas.

Nem todo o dust é malicioso. As autoridades policiais e as administrações fiscais recorrem ao dusting em investigações, as empresas de análise de blockchain utilizam-no para investigação, e os programadores usam-no para testar a resistência ou sobrecarregar redes. O dust é também utilizado para transmitir mensagens publicitárias. Não é possível distinguir a origem apenas pela transação, pelo que deve tratar todas da mesma forma.

A cripto detida na Kraken encontra-se sob custódia da Kraken. O dust enviado para um endereço de depósito da Kraken não coloca em risco a sua conta, o seu saldo nem as suas credenciais.

  • Um depósito inesperado de valor reduzido não é sinal de que a sua conta foi comprometida.
  • Não precisa de reportar o dust nem tomar qualquer medida para proteger a sua conta.
  • A Kraken nunca lhe pedirá que ligue uma carteira, reivindique um token ou aprove uma transação para libertar fundos.
  • Os depósitos abaixo do montante mínimo para esse ativo não serão creditados na sua conta.
  • A negociação ou conversão de um saldo reduzido detido na Kraken não expõe os seus endereços. Qualquer consolidação ocorre internamente nos sistemas da Kraken, não na blockchain.
  • Trate qualquer mensagem, e-mail ou chamada que surja na sequência de um depósito de dust como uma possível tentativa de phishing, sobretudo se fizer referência ao depósito para parecer credível.

A autocustódia é onde o dusting mais importa, porque é você quem controla os endereços e assina as transações.

  • Não toque no dust. Não o gaste, faça Swap nem o consolide com os seus outros fundos. O dust não gasto não pode ser usado para ligar os seus endereços.
  • Marque-o como «não gastar» se a sua carteira tiver controlo de moedas. Isto impede que a carteira selecione o dust automaticamente ao construir uma transação futura.
  • Não interaja com tokens ou NFTs desconhecidos que apareçam na sua carteira – sem reivindicar, fazer Swap, enviar nem aprovar.
  • Nunca ligue a sua carteira a um site ao qual chegou através do nome de um token, de uma nota, de uma mensagem de airdrop ou de um resultado de pesquisa.
  • Oculte os tokens de spam em vez de os tentar mover ou vender. No Kraken Wallet, utilize as definições de reputação de Token para filtrar tokens que não estejam listados ou estejam sinalizados como spam.
  • Verifique o endereço completo sempre que enviar. Confirme a sequência completa, não apenas os primeiros e últimos caracteres, e copie-a da fonte original – nunca do seu histórico de transação.
  • Use um endereço de receção novo em cada transação. As carteiras determinísticas hierárquicas (HD) fazem isto automaticamente, distribuindo os seus ativos por vários endereços e dificultando a sua agregação. Considere manter carteiras separadas para ativos de longo prazo e para a atividade do dia a dia.
  • Nunca partilhe a sua Frase de Recuperação Secreta. Nenhum processo legítimo de reivindicação, reembolso ou apoio a requer. A Kraken nunca lha pedirá.

Para a maioria das pessoas, o dust é um incómodo, não uma ameaça. A desanonimização é sobretudo um risco para quem detém um saldo elevado em autocustódia ou vive num local onde a segurança pessoal ou a instabilidade política são uma preocupação.

O envenenamento de endereços é diferente. Não depende do montante do saldo e pode afetar qualquer pessoa que copie um endereço do histórico de transação. Verifique o endereço completo em cada envio.

Receber cripto não dá ao remetente qualquer controlo sobre a sua carteira. Ninguém pode mover os seus fundos enviando-lhe uma transação. As perdas ocorrem apenas quando assina algo, aprova uma permissão de token ou envia fundos para um endereço que não verificou.

  • Deixe de realizar transações a partir da carteira afetada.
  • Revogue todas as aprovações de token que concedeu ao site ou contrato.
  • Se introduziu ou exportou a sua Frase de Recuperação Secreta em algum lugar, transfira os ativos restantes para uma nova carteira criada com uma nova Frase de Recuperação Secreta.
  • Reporte o incidente à Kraken através das ligações abaixo.
  • Proteja-se das burlas
  • Como reporto um incidente de phishing?
  • Proteger a sua conta Kraken e a sua vida digital
  • Mostrar ou ocultar tokens com base na reputação (Kraken Wallet)
  • Fazer cópia de segurança e proteger a sua Kraken Wallet
  • Perguntas frequentes sobre a Kraken Wallet
  • O depósito de criptomoeda está em falta