CryptoRugCryptoRug
|

Sua carteira cripto está exposta a golpes?

Em janeiro de 2026, golpes de phishing drenaram mais de US$ 311 milhões de usuários de cripto. Descubra em segundos, e em português, o que você autorizou, se um token é furada e se vale assinar aquela transação.

🔒 Para analisar, você cola só o endereço público. Para revogar com um clique, conecte a carteira — mesmo assim, nunca pedimos sua frase secreta ou chave privada.

8
tipos de verificação
8
redes (EVM + Solana)
0
dados privados pedidos
Relatório completo · US$ 1

Um raio-X da sua carteira em todas as redes

Tudo consolidado: apps conectados, aprovações de risco, NFT, address poisoning e um score geral — organizado e pronto pra salvar em PDF.

Gerar relatório →

Como cada proteção funciona

O que cada ferramenta analisa, e contra qual golpe ela protege.

🔌

Apps conectados

US$ 494 mi
drenados de carteiras em um único ano por apps/permissões maliciosas

Cada vez que você usa um dApp, deixa uma permissão pendurada na sua carteira — e ela continua ativa por anos depois que você esquece do site. Se aquele app for hackeado ou for um golpe, essa permissão vira a chave para drenar seus fundos. Em 2024, drainers de carteira roubaram US$ 494 milhões; mesmo em 2025, com queda de 83%, ainda foram US$ 84 milhões de ~106 mil vítimas. O CryptoRug mostra TODOS os apps com acesso à sua carteira, agrupados por aplicativo, cruza cada um com uma base de golpistas conhecidos, e ainda detecta delegações EIP-7702 — o vetor emergente onde sua carteira inteira é entregue a um contrato com uma assinatura. Você revoga o que não usa com um clique.

🔑

Aprovações

38%
dos roubos acima de US$ 1 milhão vêm de aprovações (Permit/Permit2)

Quando você aprova um token numa exchange ou DeFi, geralmente concede acesso ILIMITADO — o contrato pode gastar todo o seu saldo daquele token, para sempre, até você revogar. É o vetor nº1 de roubo: aprovações baseadas em Permit e Permit2 responderam por 38% das perdas em casos acima de US$ 1 milhão em 2025. O CryptoRug lista cada aprovação ativa com o nome do spender e — o diferencial — QUANTO você tem de fato exposto em dólares, não só 'ilimitado'. Cobre 8 redes (Ethereum, BNB Chain, Base, Arbitrum, Optimism, Polygon, Avalanche e Solana). Revogação on-chain direto pela carteira.

🖼️

Aprovações NFT

Coleção inteira
um único setApprovalForAll dá acesso a TODOS os seus NFTs de uma vez

Listar um NFT num marketplace exige o setApprovalForAll — uma permissão que não libera 1 NFT, e sim TODA a sua coleção daquele contrato. Golpes que imitam marketplaces usam exatamente isso: uma assinatura e o atacante transfere ou queima todos os seus NFTs. O CryptoRug verifica suas coleções contra os operators legítimos conhecidos (OpenSea, Blur) e contra a base de endereços maliciosos, e mostra exatamente quem pode mexer no quê. Na Solana, isso aparece nas Aprovações (lá um NFT é um token com delegate).

🔍

Verificar token

62%
das memecoins lançadas em 2025 foram sinalizadas como possível rug em 30 dias

Comprar um token sem checar é roleta-russa: 62% das memecoins de 2025 foram sinalizadas como potencial rug pull em até 30 dias, e o roubo médio por rug subiu para ~US$ 510 mil. O golpe mais cruel é o honeypot — você compra, o preço sobe, mas o contrato te impede de vender. Antes de comprar, cole o endereço e veja um raio-X: é honeypot? tem taxa abusiva de compra/venda? o dono pode criar mais tokens (mint) ou congelar suas vendas (freeze)? tem dono oculto que controla seu saldo? Damos uma nota 0-100 com cada sinal explicado em português, e reconhecemos tokens estabelecidos (USDC, etc.) para não dar alarme falso.

🛡️

Antes de assinar

US$ 6,5 mi
roubados num único golpe por uma assinatura Permit maliciosa (set/2025)

O maior erro em cripto é assinar sem entender o que está assinando — e os golpistas contam com isso. O maior roubo individual de 2025 (US$ 6,5 milhões) veio de UMA assinatura Permit maliciosa. Esta é a proteção mais poderosa: no modo 'colar calldata', simulamos a transação de verdade e mostramos o que SAI e ENTRA da sua carteira (ex: 'sai 100 USDC'), e decodificamos a intenção — é uma aprovação ilimitada disfarçada? um Permit2 que drena via assinatura off-chain? Cruzamos o destino com a base de golpistas. Em vez de confiar cego no popup da carteira, você vê o efeito real antes de confirmar.

🌐

Verificar site

Phishing
a ameaça nº1 a usuários de carteira — sites clonam dApps pixel a pixel

A maioria dos roubos não quebra a blockchain — engana o humano. Sites de phishing copiam dApps e exchanges pixel por pixel, mudando só o endereço para onde sua assinatura vai. Antes de conectar sua carteira, cole a URL: verificamos contra uma base de sites de phishing reportados E por imitação de marca — domínios que copiam o nome (uniswap-airdrop.xyz), erro de digitação proposital (uniswop.org), palavras-isca (airdrop, claim, verify) e extensões baratas (.xyz, .top) típicas de golpes descartáveis. 30 segundos de checagem evitam perder tudo numa conexão.

🎭

Endereços sósia

270 milhões
de tentativas de address poisoning contra 17 milhões de carteiras

O address poisoning é o golpe de maior VOLUME do mercado: pesquisadores da Carnegie Mellon contaram 270 milhões de tentativas contra 17 milhões de carteiras, e os ataques saltaram de 628 mil em nov/2025 para 3,4 milhões em jan/2026. O golpe tem duas caras, e o CryptoRug detecta as duas. (1) Endereço sósia: o atacante manda uma transação-isca de um endereço com o MESMO começo e fim de um que você usa; quando você copia do histórico, copia o errado — foi assim que uma vítima perdeu US$ 50 milhões em USDT 26 minutos após uma transação de teste. (2) Token falso: logo depois de você RECEBER um valor de verdade (ex: 2.500 USDT), o golpista te manda a MESMA quantidade de um token FALSO com o mesmo símbolo, mas de outro contrato — para você confundir os dois no histórico e mandar fundos para o lugar errado. O CryptoRug varre seu histórico, cruza valor + horário + contrato do token e alerta sobre os dois tipos de armadilha plantados na sua carteira.

📤

Verificar envio

US$ 50 mi
perdidos numa única transferência para um endereço sósia/clipboard

O momento mais perigoso é apertar 'enviar'. Malware de clipboard troca silenciosamente o endereço que você copiou pelo do golpista, e endereços sósia te enganam visualmente — foi assim que uma vítima perdeu US$ 50 milhões de uma vez. Antes de transferir, cole o endereço de destino e a sua carteira: comparamos com o seu histórico real. Se é um endereço que você JÁ usou, confirmamos que é seguro; se é PARECIDO mas diferente, alertamos que é provável golpe; e checamos se o destino é um golpista conhecido. É a última linha de defesa antes do dinheiro sair.

Dados: Scam Sniffer 2025, Carnegie Mellon CyLab, Blockaid, Chainalysis.

🔐 Por que é seguro usar

  • A análise usa só o ENDEREÇO PÚBLICO. Você só conecta a carteira se quiser REVOGAR — e aí cada revogação é uma transação que você aprova na sua própria carteira.
  • Nunca pedimos SEED PHRASE ou chave privada. Nenhuma ferramenta de segurança legítima pede.
  • As análises usam dados ON-CHAIN PÚBLICOS (Ethereum, BNB Chain, Base, Arbitrum, Optimism, Polygon, Avalanche e Solana).