SIM swapping: assim roubam a tua cripto pelo número de telefone
Um número transferido e os seus códigos SMS passam para o atacante. Porque a 2FA por SMS é o seu elo mais fraco — e as seis medidas que pode tomar hoje.
O seu telefone perde subitamente rede. Não é avaria — nesse preciso momento, outra pessoa inicia sessão no seu e-mail e na sua exchange com o seu número. Isto é SIM swapping: o atacante convence (ou paga a) um funcionário da operadora para transferir o seu número para o cartão SIM dele. A partir daí, cada código de verificação por SMS chega-lhe a ele.
Porque os detentores de cripto são o alvo número um
Com uma conta bancária roubada, o banco pode reverter transações. Com cripto não: uma vez enviadas, as moedas desapareceram. Os SIM swappers fazem o trabalho de casa — redes sociais, fugas de dados, phishing — e atacam quem suspeitam ter cripto atrás do número. Nunca fale publicamente do seu património com o seu nome verdadeiro.
O ataque em quatro passos
- O atacante reúne o seu nome, número e data de nascimento (fugas de dados, engenharia social).
- Liga à sua operadora, faz-se passar por si e pede um «SIM de substituição».
- O seu aparelho perde rede; o dele recebe agora os seus SMS e chamadas.
- Via «esqueci a palavra-passe» mais código SMS, toma primeiro o seu e-mail, depois a sua conta na exchange.
Seis medidas que fazem a diferença
- Elimine o SMS como 2FA, em todo o lado. Use uma app de autenticação (TOTP) ou — melhor — uma chave de segurança física (FIDO2/passkey) para e-mail e exchanges.
- Proteja o e-mail como joia da coroa. Quem tem a sua caixa de correio redefine tudo. Palavra-passe única + chave física.
- Ative uma allowlist de levantamentos. Em exchanges como a Kraken e a OKX pode limitar levantamentos a endereços pré-aprovados com período de espera — o SIM swapper bate numa parede.
- Peça à operadora um bloqueio de portabilidade ou PIN extra. A maioria oferece verificação adicional para trocas de SIM mediante pedido.
- Use um número separado e secreto para contas financeiras — não o da sua assinatura de e-mail.
- Montantes grandes não pertencem atrás de um número de telefone. Posições de longo prazo guardam-se em autocustódia numa hardware wallet — essa não se pode «swappar».
Reconheça o ataque a tempo
De repente «sem serviço» sem avaria na operadora? Aja de imediato: ligue à operadora (de outro aparelho) para bloquear a troca, mude a palavra-passe do e-mail e congele levantamentos na exchange. A velocidade é tudo — a maior parte dos danos acontece na primeira hora.
Mais bases de segurança: o nosso guia da seed phrase e a checklist antiburla completa.
Fontes: Kraken, OKX. Última verificação: 14 de julho de 2026.
