Como usar uma burner wallet com segurança em mints, airdrops e DeFi

Você quer interagir com novos mints, airdrops e apps de DeFi desconhecidos sem colocar sua carteira principal em risco. O problema é que a maioria das perdas em carteiras não vem de “hacks” — vem de assinar a mensagem errada, aprovar um spender malicioso ou se conectar a um site falso. Uma burner wallet é uma forma prática de conter esse dano, para que uma assinatura ruim não esvazie seus ativos de longo prazo.
Resumo rápido
- Você poderá usar uma carteira burner para interagir com dApps de risco, isolando seus fundos principais.
- Conte com 10 a 25 minutos para configurar, abastecer e executar sua primeira transação (mais tempo se houver bridges envolvidas).
- A maioria das pessoas erra ao reutilizar a burner ou ao conceder aprovações ilimitadas que nunca revoga.
Uma burner wallet é uma carteira “descartável” que você trata como uma conta de trabalho temporária: ela guarda apenas o que você aceita perder e nunca vira o seu cofre. Isso importa porque a falha mais comum na autocustódia não é alguém descobrir sua seed phrase por força bruta; é você autorizar algo que não entendeu (aprovações de tokens, pedidos de assinatura ou um contrato malicioso). O objetivo aqui é a contenção: se algo der errado, o estrago fica limitado ao pequeno saldo da burner.
O que você precisa antes de começar
Você precisa de um app de carteira de autocustódia que permita criar várias contas (uma carteira de navegador como a MetaMask, a Rabby ou uma carteira mobile serve) e de um lugar seguro para guardar anotações. Se você usa uma hardware wallet, reserve-a para a carteira “cofre”; não transforme a burner em uma conta protegida por hardware, a menos que tenha um motivo específico, já que o objetivo é justamente ter risco descartável.
Tenha uma carteira “principal” já configurada, que guarda seus ativos de longo prazo e nunca se conecta a sites desconhecidos. Sua burner será separada: endereço diferente, seed phrase separada, se possível, e, idealmente, uso em um perfil de navegador separado. Garanta também que a burner tenha uma pequena quantia do token nativo da rede para pagar o gas (ETH na Ethereum, SOL na Solana etc.). Se você não conseguir cobrir o gas, vai ficar travado no meio do caminho, com aprovações pendentes e sem conseguir revogar nem mover fundos.
Por fim, decida qual rede você realmente vai usar antes de criar hábitos. Uma burner na mainnet da Ethereum se comporta de maneira diferente (taxas, velocidade, risco) de uma burner em uma L2 ou em uma L1 alternativa. O erro mais comum do tipo “fiz tudo certo” é simplesmente estar na chain errada na carteira e enviar fundos para um endereço que você não consegue usar com facilidade onde pretendia.
Passo a passo
Separe suas identidades: Crie uma divisão clara entre sua carteira “cofre” (armazenamento de longo prazo) e sua burner wallet (interações de alto risco). A configuração mais segura é ter uma seed phrase separada para a burner, e não apenas uma segunda conta sob a mesma seed, porque uma seed comprometida compromete todas as contas derivadas dela. Antes de continuar, confirme que você vê dois endereços distintos e que sabe qual é o cofre e qual é a burner.
Use um ambiente limpo: Rode a burner em um perfil de navegador separado (ou até em outro navegador) com o mínimo de extensões instaladas. Isso reduz a chance de uma extensão suspeita, um script injetado ou dados salvos de preenchimento automático virarem parte da superfície de ataque enquanto você clica por sites de mint. Antes de continuar, verifique se você está no perfil de navegador correto e se a extensão da carteira está instalada somente nele (ou, pelo menos, só é usada ativamente nele).
Abasteça a burner com o mínimo: Envie apenas o necessário para a atividade específica: token nativo suficiente para o gas mais o valor exato que você pretende gastar. Se for fazer um mint, é o custo do mint mais uma folga para transações que falham; se for fazer um swap, é o valor do swap mais o gas. Isso importa porque o papel da burner é limitar perdas. Antes de continuar, confira o saldo da burner em um block explorer e confirme que a rede corresponde à do dApp que você pretende usar.
Verifique o dApp de destino: Obtenha a URL do dApp em uma fonte primária (site oficial do projeto, links verificados nas redes sociais ou uma página de documentação conhecida), depois salve nos favoritos e use sempre o favorito. Sites de phishing costumam ser idênticos aos originais e dependem de você clicar em um resultado patrocinado na busca ou em um link falso de “suporte”. Antes de continuar, confira a grafia do domínio, o ícone de cadeado TLS e se o pedido de conexão da carteira mostra a origem esperada do site.
Conecte e depois leia os pedidos: Conecte a burner wallet ao dApp, mas trate cada pop-up como um ponto de decisão. Um pedido de “Sign” pode ser inofensivo (login) ou perigoso (uma assinatura que autoriza algo off-chain); um pedido de “Approve” é on-chain e pode dar a um contrato permissão para gastar seus tokens. Antes de continuar, verifique o que estão pedindo que você faça: se for uma aprovação, identifique qual token, qual endereço de spender e se o limite de gasto é restrito ou ilimitado.
Prefira aprovações limitadas: Ao aprovar tokens, escolha um limite próximo do que você pretende usar, em vez de aprovações “infinitas”. Aprovações ilimitadas são cômodas até o contrato do spender se revelar malicioso ou ser explorado depois, e aí sua carteira pode ser esvaziada sem nenhuma nova assinatura. Antes de continuar, confirme o valor da aprovação e se você está aprovando o token correto (é comum aprovar por engano um token valioso porque ele tem um ticker parecido).
Execute e verifique on-chain: Envie a transação e, depois, verifique-a em um block explorer em vez de confiar na interface do dApp. As interfaces podem atrasar, falhar ao atualizar ou induzir ao erro de propósito. Antes de continuar, confirme que o status da transação é de sucesso, que o endereço “To” corresponde ao esperado (router/contrato de mint) e que as transferências de tokens estão de acordo com o que você pretendia.
Faça a limpeza e saia: Quando terminar, retire da burner o valor restante e reduza as permissões que ficaram ativas. Isso normalmente significa enviar os ativos restantes de volta ao seu cofre (ou a uma carteira intermediária “limpa”, se quiser ser ainda mais cauteloso) e revogar as aprovações de tokens de que você não precisa mais. Antes de continuar, confirme que os saldos da burner estão próximos de zero e que as aprovações que sobraram estão limitadas ou revogadas.
O que pode dar errado
Rede errada selecionada
- Sintoma: O dApp mostra saldo zero, os swaps falham ou sua transação nunca aparece onde você está procurando.
- Solução: Mude a carteira para a chain correta e confira novamente o endereço da burner em um block explorer dessa chain. Se você enviou fundos na rede errada, talvez seja necessário fazer uma bridge (se houver suporte) ou enviar de volta pela mesma chain.
Gas insuficiente para concluir
- Sintoma: Aprovações ou swaps falham com um erro do tipo “fundos insuficientes para gas”, ou você não consegue revogar uma aprovação porque não tem como pagar a transação de revogação.
- Solução: Adicione à burner uma pequena quantia do token nativo dessa chain e tente de novo. Se estiver em uma chain com taxas voláteis, deixe uma margem para não ficar travado no meio da limpeza.
Transação presa como pendente
- Sintoma: Sua carteira mostra “Pendente” por muito tempo e novas transações não são processadas.
- Solução: Use o recurso de acelerar/cancelar da carteira, se disponível, ou substitua a transação usando o mesmo nonce e uma taxa maior. Se você não entende de nonces, o mais seguro é esperar e evitar disparar novas transações que podem se acumular atrás da que está travada.
Aprovação ilimitada deixada para trás
- Sintoma: Tudo funcionou, mas depois o saldo de tokens da burner some sem nenhuma nova assinatura.
- Solução: Revogue as aprovações assim que terminar de usar um dApp. Use uma ferramenta de gerenciamento de aprovações confiável para a chain em que você está e confira se o endereço do spender que você está revogando é o mesmo que você aprovou.
Assinou uma mensagem maliciosa
- Sintoma: Você não enviou nenhuma transação, mas algo muda (sequestro de sessão, listagens inesperadas ou esvaziamentos on-chain posteriores após uma aprovação).
- Solução: Mova imediatamente os ativos restantes para fora da burner, desconecte a carteira de todos os sites e trate a seed da burner como comprometida daqui em diante. A recuperação é a contenção: não reutilize essa burner para nada que seja importante para você.
Usou a carteira cofre por engano
- Sintoma: O pop-up de conexão mostra seu endereço principal, ou o dApp de repente enxerga seus saldos reais.
- Solução: Desconecte imediatamente, feche a aba e remova a conexão com o site nas configurações da carteira. Se você já aprovou algo a partir do cofre, revogue essa aprovação na carteira cofre na mesma hora.
Quando esta não é a melhor opção
Uma burner wallet reduz o dano causado por aprovações ruins e dApps suspeitos, mas não resolve tudo. Se o seu dispositivo estiver comprometido (malware, clipboard hijackers, extensões de carteira falsas), a burner é só mais uma carteira na mesma máquina insegura. Nesse caso, o correto é limpar o dispositivo primeiro e manter os fundos relevantes em uma hardware wallet.
A burner também não substitui a disciplina operacional. Se você costuma transferir saldos grandes para a burner “só por um minuto”, acabou recriando o mesmo perfil de risco de usar a carteira principal. Se você precisa interagir com um protocolo repetidamente ao longo de meses, considere uma “hot wallet” dedicada, com regras mais rígidas (aprovações limitadas, revogações regulares e um conjunto fixo de dApps confiáveis), em vez de uma burner realmente descartável.
Ferramentas e referências
Para conferir transações e permissões, use um block explorer da sua chain (os explorers no estilo Etherscan são o padrão) e um verificador de aprovações de tokens confiável para esse ecossistema. Quanto ao software de carteira, fique com carteiras amplamente usadas e mantidas ativamente, e baixe apenas do domínio oficial ou da página oficial na loja de aplicativos; downloads de carteiras falsas são uma porta de entrada comum para o roubo de seeds.
Se você quer avaliar se um token sequer vale a interação, um índice de preço de criptomoedas pode ajudar a identificar sinais de alerta óbvios (falta de liquidez, comportamento estranho da oferta), mas o preço sozinho não protege você de contratos maliciosos. Trate a “capitalização de mercado da moeda” e o preço das criptomoedas como contexto, não como segurança.