Antes de depositar criptomoedas numa exchange, os utilizadores geralmente querem respostas para algumas perguntas básicas. Quem controla os ativos? Como estão protegidos? E há alguma evidência pública por trás das alegações de segurança da plataforma?
Então, é a Toobit segura? Com base nas medidas de segurança e registos analisados para este artigo, a resposta tende a ser positiva. A Toobit combina proteção ao nível da conta, armazenamento a frio, Prova de Reservas, testes externos e governança formal de segurança. No entanto, usar qualquer exchange centralizada vem com riscos de custódia, operacionais e de contraparte.
A segurança nunca é definida por uma única característica. Uma senha forte não pode compensar uma custódia fraca, assim como o armazenamento a frio não pode proteger alguém que insere um código de autenticação de dois fatores num site de phishing. As auditorias ajudam, mas apenas dentro dos sistemas, versões e datas que cobrem.
A nossa abordagem reúne várias camadas: autenticação de dois fatores, controlos anti-phishing e de retirada, armazenamento a frio, aprovações multi-assinatura, Prova de Reservas, um Fundo de Proteção, certificação ISO/IEC 27001:2022, testes Hacken e um programa público de recompensas por bugs.
Esta análise examina o que essas proteções fazem, o que as evidências públicas mostram e quais riscos os utilizadores ainda devem considerar antes de manter fundos na Toobit ou em qualquer outra exchange centralizada.
A Toobit é segura: a resposta prática
Nenhuma plataforma financeira online pode prometer segurança completa. Uma melhor forma de avaliar uma exchange é ver se ela leva a sério os riscos materiais, constrói mais de uma linha de defesa e fornece aos utilizadores informações suficientes para avaliar essas proteções.
A Toobit tem vários sinais positivos de segurança:
-
Testes independentes: As avaliações da Hacken cobriram o site, APIs, aplicações Android e iOS, e verificação de reservas.
-
Governança formal de segurança: A certificação ISO/IEC 27001:2022 apoia a presença de políticas de segurança documentadas, controlos e processos de revisão.
-
Transparência das reservas: Os utilizadores podem ver as proporções de reservas para ativos selecionados e verificar se os seus saldos foram incluídos na árvore de Merkle publicada.
-
Proteção de conta em camadas: Os controlos disponíveis abordam phishing, credenciais roubadas, dispositivos não autorizados, abuso de identidade e retiradas suspeitas.
-
Pesquisa externa de vulnerabilidades: Um programa público de recompensas por bugs permite que os investigadores relatem fraquezas através de um canal formal.
Essas proteções fornecem mais substância do que uma promessa geral de que os fundos estão seguros. No entanto, não eliminam todos os riscos.
A Prova de Reservas não divulga todas as responsabilidades corporativas, os testes de penetração cobrem apenas o seu escopo declarado, e várias proteções de conta precisam ser ativadas pelo usuário. As classificações de exchanges de terceiros podem também incluir liquidez, solvência, transparência, regulação e atividade de negociação, não apenas cibersegurança.
No geral, o perfil de segurança da Toobit parece razoavelmente forte para usuários que compreendem a custódia centralizada e configuram suas contas corretamente.
Evidência de segurança num relance
Cada medida de segurança responde a uma pergunta diferente. Um certificado ISO apoia a governança de segurança, mas não garante todas as transações. Um rácio de reserva mostra a cobertura de ativos num instante, mas não é uma auditoria financeira completa.
|
Área de segurança |
Evidência disponível |
O que indica |
Limitação principal |
|
Proteção de conta |
2FA, anti-phishing, dispositivo, identidade e controles de retirada |
Várias barreiras contra a tomada de conta |
Alguns controles requerem ativação manual |
|
Custódia de ativos |
Armazenamento a frio, aprovação multi-assinatura, monitorização e separação de carteiras |
Exposição reduzida a ataques online e de chave única |
A alocação atual da carteira não é totalmente pública |
|
Prova de Reservas |
Verificação Merkle e quatro rácios de reserva acima de 100% |
Os saldos incluídos estavam cobertos no instante |
Não é uma auditoria financeira ou de solvência completa |
|
Fundo de Proteção |
Reserva financiada pela empresa lançada com um valor inicial de $50 milhões |
Recursos adicionais para perdas relacionadas à plataforma elegíveis |
Condicional e não é um seguro externo |
|
Avaliações Hacken |
Sete compromissos web, API, móveis e de reserva |
Testes independentes com resultados documentados |
Os resultados aplicam-se apenas ao escopo e versão testados |
|
Certificação ISO |
ISO/IEC 27001:2022 para um escopo ISMS definido |
Governança formal de segurança da informação |
Não garante saldos individuais |
|
CoinGecko |
Pontuação de Confiança 9/10 e classificação #16 em 26 de agosto de 2026 |
Resultado forte sob uma metodologia de exchange mais ampla |
Não é uma pontuação dedicada de cibersegurança |
|
CORE3 |
Classificação CCC, PoL 48.42, e classificação #14 em 26 de agosto de 2026 |
Entradas de segurança fortes, mas dados de risco geral mistos |
Confiança moderada e cobertura incompleta |
|
Conformidade |
Controles KYC e AML juntamente com registros de registro |
Processos de conformidade documentados |
Registro não é o mesmo que licenciamento |
A imagem mais clara aparece quando essas camadas são vistas juntas: controles de conta reduzem ameaças ao nível do usuário, procedimentos de custódia limitam a exposição da carteira, auditorias testam sistemas específicos, e divulgações de reservas tornam mais fácil verificar responsabilidades selecionadas.
Controles de conta e proteção de plataforma
Muitas violações de contas começam com algo familiar: uma senha reutilizada, uma página de login falsa, um código de autenticação roubado ou um dispositivo desconhecido que passa despercebido.
O centro de segurança Toobit agrupa as nossas proteções sob o quadro Bee-Safe. Os utilizadores podem configurar várias barreiras entre uma senha roubada e uma retirada concluída:
-
Autenticação de dois fatores: Adiciona um segundo passo de verificação, tornando a senha menos útil para um atacante por si só.
-
Código anti-phishing: Coloca um identificador pessoal em e-mails legítimos para que as tentativas de personificação sejam mais fáceis de identificar.
-
Gestão de dispositivos: Mostra quais dispositivos e sessões têm acesso à conta.
-
Proteção de retiradas: Adiciona restrições ou verificações antes que os fundos possam ser enviados para uma carteira externa.
-
Verificação de identidade: Suporta conformidade, recuperação de contas e procedimentos de controlo de acesso.
Esses controlos funcionam melhor juntos. A autenticação de dois fatores ajuda se uma senha for roubada, enquanto um código anti-phishing pode impedir alguém de inserir essa senha num site falso. A revisão de dispositivos pode revelar acessos não autorizados, e os controlos de retirada criam outro ponto de verificação antes que os fundos saiam da conta.
Várias proteções requerem configuração manual. Os utilizadores ainda precisam ativar a 2FA, criar um código anti-phishing, rever dispositivos ativos e configurar controlos de retirada. Essas configurações devem ser verificadas novamente após mudar de telemóvel, senhas, endereços de e-mail ou métodos de recuperação.
Por trás da interface da conta, a plataforma utiliza encriptação, isolamento de acesso, firewalls, proteção contra ataques de negação de serviço distribuída, monitorização de transações e deteção contínua de ameaças. Os ativos dos clientes também são separados dos sistemas usados para operações online rotineiras.
Pesquisadores externos podem testar a plataforma através do programa público de recompensas por vulnerabilidades HackenProof, que cobre o site, API, aplicação Android e aplicação iOS.
Um programa de recompensas por bugs não significa que todas as vulnerabilidades foram encontradas. O seu valor está no facto de a pesquisa de segurança continuar fora dos períodos de auditoria agendados, com um processo claro para divulgação responsável.
Custódia de ativos, Prova de Reservas e o Fundo Shield
Os controlos de conta protegem o acesso a um perfil de utilizador. A segurança dos ativos cobre onde os fundos são armazenados, como as transações sensíveis são aprovadas, se os saldos são garantidos e o que acontece após uma perda relacionada à plataforma elegível.
O nosso quadro aborda estas questões através de três camadas interligadas.
A. A custódia de ativos reduz a exposição da carteira
O nosso modelo de custódia separa a maioria dos ativos dos clientes dos sistemas usados para atividades online rotineiras. Isto reduz a quantidade diretamente exposta a ameaças baseadas na internet, mantendo liquidez suficiente disponível para depósitos e levantamentos normais.
Os principais controlos de custódia incluem:
-
Armazenamento a frio: A maioria dos ativos dos clientes são mantidos afastados de sistemas conectados à internet.
-
Aprovação multi-assinatura: Transações sensíveis de carteira requerem mais de uma autorização.
-
Separação de carteira: Os ativos usados para operações diárias são separados das participações de longo prazo.
Alguns ativos ainda precisam permanecer em carteiras quentes para que depósitos e retiradas possam funcionar. A divisão exata entre carteiras quentes e frias não é totalmente publicada, nem todos os procedimentos internos de aprovação.
O armazenamento a frio e a aprovação de múltiplas assinaturas reduzem o risco da carteira, mas não podem tornar impossível uma falha operacional ou de custódia.
B. A prova de reservas torna a inclusão de saldo verificável
O público Painel de Prova de Reservas mostra se os ativos da plataforma selecionada cobriram os saldos correspondentes dos utilizadores num determinado instantâneo. Os utilizadores também podem verificar se os seus próprios saldos foram incluídos nas responsabilidades registadas.
A última imagem exibida foi datada de 1 de agosto de 2026:
|
Ativo |
Rácio de reserva |
|
Bitcoin (BTC) |
107% |
|
Ether (ETH) |
108% |
|
USD Coin (USDC) |
102% |
|
Tether (USDT) |
104% |
O cálculo é:
Rácio de reserva = ativos mantidos nas carteiras relevantes ÷ saldos de contas de utilizador incluídos
Uma proporção acima de 100% significa que os ativos divulgados excederam as responsabilidades correspondentes dos utilizadores nesse momento. Não significa que cada token na plataforma tenha a mesma cobertura, e os números podem mudar após a data do instantâneo.
O nosso sistema utiliza uma Árvore de Merkle de Soma para combinar dados de responsabilidade com verificação de saldo que preserva a privacidade. Os utilizadores podem verificar a sua inclusão de três maneiras:
-
Execute a verificação incorporada a partir do relatório de Prova de Reservas deles.
-
Copie a sua folha de Merkle e verifique-a através da página de verificação.
-
Descarregue os dados da auditoria e execute o verificador de código aberto offline.
O verificador recalcula o hash da folha do utilizador, segue o caminho até à raiz de Merkle publicada e verifica os nós irmãos relevantes para saldos negativos. Em termos práticos, permite aos utilizadores confirmar que o seu saldo apareceu no conjunto de dados de passivos em vez de depender apenas de uma percentagem em toda a plataforma.
O lado dos ativos requer provas separadas. Hacken lista um Compromisso de Prova de Solvência e Reservas de janeiro de 2026, com o relatório publicado em 28 de abril de 2026.
O acompanhante resumo da auditoria relata que aproximadamente 640.000 contas foram examinadas e que a cobertura de reservas excedeu 100% para BTC, ETH, USDT e USDC. Evidências ligadas a custodians institucionais também foram incluídas na avaliação de ativos.
A Prova de Reservas tem limites claros:
-
Cobre apenas ativos e passivos selecionados num determinado momento.
-
Não divulga todas as responsabilidades em todo o negócio.
-
Não pode garantir liquidez imediata em todas as condições de mercado.
-
Não substitui uma auditoria completa das demonstrações financeiras.
Fornece aos utilizadores evidências úteis sobre a cobertura de reservas selecionadas e inclusão de saldo, mas não uma garantia ilimitada de solvência em todo o negócio.
C. O Fundo de Proteção adiciona proteção condicional
O Fundo de Proteção Toobit fornece um recurso financeiro adicional para certas perdas causadas por falhas internas de segurança ou técnicas. Foi lançado em novembro de 2025 com um valor inicial de $50 milhões em financiamento da empresa.
Cada parte do quadro serve um propósito diferente:
-
Controles de custódia reduzem a probabilidade de comprometimento da carteira.
-
Prova de Reservas fornece evidências sobre a cobertura de ativos selecionados.
-
O Fundo de Proteção destina-se a responder após uma perda relacionada à plataforma elegível.
O fundo não cobre compromissos de contas pessoais, perdas comerciais, volatilidade do mercado ou incidentes fora do seu escopo publicado. A cobertura depende dos termos e circunstâncias do evento.
É melhor descrito como uma reserva de proteção financiada pela empresa, não uma apólice de seguro externa. Também é separado do fundo de seguro de futuros usado nos processos de liquidação e mercado de derivados.
Testes Hacken e certificação de segurança ISO
Um selo de auditoria conta apenas parte da história. Os detalhes úteis são o que foi testado, quando a avaliação ocorreu, o que foi encontrado e se as conclusões foram abordadas.
O página do projeto Hacken para Toobit listou sete compromissos no momento desta revisão. Os registros disponíveis cobrem o site, APIs, aplicações Android e iOS, e verificação de reservas.
O histórico de testes inclui:
-
Teste de penetração web e API de 2024: A avaliação encontrou um problema de integridade KYC de alta gravidade e duas descobertas de gravidade média. Todos os três foram marcados como resolvidos após novos testes.
-
Avaliação Android de 2025: A revisão relatou uma descoberta de gravidade média e cinco de baixa gravidade. Cinco foram resolvidas e uma foi aceita. O bypass de detecção de root de gravidade média foi listado como corrigido.
-
Avaliação iOS de 2025: Os resultados incluíram três achados de gravidade média e quatro de gravidade baixa. Um foi corrigido e seis foram aceites, incluindo achados relacionados com dados de aplicação armazenados, fixação de SSL e deteção de jailbreak.
-
Testes ampliados de 2026: A nossa atualização de segurança cobre três avaliações adicionais da plataforma web, infraestrutura de API e aplicações móveis. A atualização não relata achados de gravidade crítica ou alta e sete achados de gravidade média que foram posteriormente resolvidos.
Um problema resolvido foi remediado e, quando indicado, retestado. Um problema aceite foi reconhecido, mas algum risco permanece na versão avaliada.
A atualização de 2026 acrescenta ao histórico de testes públicos, embora páginas individuais detalhadas para essas três avaliações não estivessem disponíveis para revisão linha por linha. Os achados independentes mais detalhados permanecem aqueles mostrados nos relatórios individuais da Hacken.
Os testes de segurança também refletem um momento no tempo. Novos lançamentos, integrações, dependências ou alterações de configuração podem alterar o perfil de risco após uma avaliação. É por isso que testes repetidos e um programa contínuo de recompensas por bugs são importantes.
A Toobit Global Pty Ltd também possui a certificação ISO/IEC 27001:2022 emitida pela Swiss Approval North America, conforme documentado em um Estudo de caso Hacken.
O Sistema de Gestão de Segurança da Informação certificado abrange serviços de câmbio e derivados, armazenamento e gestão de ativos, pesquisa e desenvolvimento, infraestrutura, conformidade e controlo de risco. O certificado é válido de 12 de janeiro de 2026 a 11 de janeiro de 2027, sujeito a requisitos de vigilância.
A certificação ISO analisa como a segurança é gerida em toda a organização. Os testes de penetração procuram fraquezas em sistemas específicos. Juntos, fornecem duas formas diferentes de evidência, embora nenhuma garanta a solvência financeira ou a segurança de cada lançamento de software futuro.
CoinGecko e CORE3 oferecem perspetivas diferentes
CoinGecko e CORE3 ambos fornecem informações de terceiros sobre a Toobit, mas não estão a medir a mesma coisa. CoinGecko foca-se mais amplamente na qualidade da troca e atividade de mercado, enquanto CORE3 separa segurança, solvência e transparência em diferentes partes do seu modelo de risco.
Essa diferença explica por que a Toobit pode receber uma forte Pontuação de Confiança do CoinGecko e uma alta pontuação de segurança do CORE3, enquanto ainda recebe uma nota geral mais moderada do CORE3.
Perspetiva do CoinGecko: confiança e atividade de mercado
No ranking de exchanges da CoinGecko, a Toobit tinha uma Pontuação de Confiança de 9/10 e estava classificada em #16 quando verificada em 26 de agosto de 2026. Ambas as figuras são dinâmicas e podem mudar à medida que a CoinGecko atualiza seus dados ou a posição relativa de outros exchanges muda.
O perfil Spot também mostrou aproximadamente $1,61 bilhões em volume de negociação de 24 horas. O declínio de 33,7% exibido reflete uma mudança na atividade de negociação durante o período medido; não é, por si só, um aviso de segurança.
Pontuação de Confiança Spot da Toobit e volume de negociação de 24 horas da CoinGecko, em 26 de agosto de 2026
A metodologia de Pontuação de Confiança da CoinGecko é mais ampla do que uma auditoria de segurança técnica. Considera vários sinais de qualidade de exchange, incluindo liquidez, atividade de negociação, cibersegurança, indicadores regulatórios, histórico de incidentes e Prova de Reservas.
Dessa perspectiva, a pontuação de 9/10 sugere que a Toobit teve um bom desempenho na metodologia combinada da CoinGecko. Não deve ser interpretada como uma probabilidade de 90% de que os fundos estão seguros ou como uma garantia de que a plataforma não pode sofrer um incidente futuro.
As informações adicionais mostradas no perfil Spot, como novas listagens, maiores ganhadores e mudanças de volume de curto prazo, ajudam a descrever a atividade que ocorre na exchange. Esses números podem indicar que um mercado está ativo, mas não revelam como os ativos dos clientes são armazenados ou se a plataforma poderia cumprir todas as obrigações financeiras.
Perspectiva de derivativos da CoinGecko: escala e participação de mercado
As páginas de derivativos da CoinGecko adicionam outra perspectiva ao mostrar o tamanho e a amplitude dos mercados perpétuos e futuros da Toobit.
O perfil de Perpétuos exibiu:
-
Aproximadamente $16,69 bilhões em volume de negociação de 24 horas.
-
Aproximadamente $6,11 bilhões em interesse aberto.
-
752 pares de negociação listados.
-
Uma diminuição de 29,7% no volume de 24 horas durante o período capturado.
Volume de negociação de perpétuos da Toobit, interesse aberto e pares listados da CoinGecko, em 26 de agosto de 2026
O interesse aberto representa o valor das posições de derivativos que permanecem abertas, enquanto o volume de negociação reflete quanta atividade ocorreu durante o período medido. Números grandes podem indicar um mercado de derivativos ativo, embora não provem independentemente a segurança da plataforma, cobertura de reservas ou solvência financeira.
A aba de Futuros exibiu o mesmo volume relatado, interesse aberto e contagem de pares na captura fornecida.
Volume de negociação de futuros da Toobit, interesse aberto e pares listados da CoinGecko, em 26 de agosto de 2026
Como as duas abas capturadas mostram números idênticos, os valores não devem ser somados ou apresentados como totais separados sem uma verificação adicional. A interpretação mais segura é que o CoinGecko estava exibindo o mesmo conjunto de dados do mercado de derivados nessas abas no momento da captura.
Juntas, as páginas de Spot e derivados mostram que a visão do CoinGecko sobre a Toobit vai além da cibersegurança. A atividade de mercado, liquidez, cobertura de produtos e participação em negociações contribuem para o perfil mais amplo da bolsa.
Perspectiva do CORE3: controlos de segurança e risco mais amplo da bolsa
O CORE3 aborda a bolsa de um ângulo diferente. Sua metodologia de avaliação dá 50% do modelo à segurança, 30% à solvência e 20% à transparência.
Quando verificado em 26 de agosto de 2026, o perfil CORE3 da Toobit mostrou:
-
Classificação geral #14.
-
Nota CCC.
-
Pontuação de Probabilidade de Perda de 48,42.
-
Pontuação de segurança de 86,85 em 100.
-
Nível de confiança moderado.
-
Cobertura de dados de 67%.
A pontuação de segurança foi uma das partes mais fortes do perfil. O CORE3 reconheceu controlos em proteção de servidores, segurança de contas de usuário, relatórios de vulnerabilidades, certificação, disponibilidade de fundo de seguro e testes de penetração.
Pontuação de segurança da Toobit e cobertura de controlos de segurança do CORE3, a partir de 26 de agosto de 2026
O perfil destacou várias áreas:
-
Proteção de servidores: Certificação SSL/TLS, proteção WAF ou CDN, SPF e DNSSEC, cabeçalhos HTTP e nenhuma presença listada em banco de dados de spam.
-
Segurança do usuário: Autenticação de dois fatores, códigos anti-phishing, lista de permissões de retirada, CAPTCHA e controlos de gestão de dispositivos.
-
Recompensa por bugs: Um programa de terceiros operado através do HackenProof, com recompensas variando de $50 a $10.000.
-
Governança de segurança: ISO 27001 foi marcado como presente.
-
Proteção contra incidentes: Um fundo de seguro foi marcado como presente.
-
Testes de penetração: O CORE3 exibiu 100% de cobertura de pontuação para esta categoria.
A figura de “100%” nos testes de penetração deve ser lida como cobertura dentro do modelo de pontuação do CORE3, não como prova de que todo sistema da Toobit está livre de vulnerabilidades. Os testes de penetração ainda se aplicam a aplicações específicas, versões e períodos de teste.
O mesmo perfil não marcou CCSS ou SOC 2 como presentes. Isso não anula a certificação ISO 27001 ou os outros controlos, mas mostra por que as comparações de segurança devem ser baseadas nos padrões específicos e evidências disponíveis, em vez de um rótulo geral.
O resultado mais amplo do CORE3 foi mais misto. Enquanto a pontuação de segurança atingiu 86,85, o modelo também mostrou uma pontuação de solvência de 10 e uma pontuação de transparência de 0. Esses valores mais baixos contribuíram para a classificação CCC e a pontuação PoL de 48,42.
Isso não significa necessariamente que o CORE3 identificou uma falha de solvência ativa. Uma pontuação baixa também pode refletir informações ausentes, incompletas ou não verificadas dentro do modelo. O rótulo de confiança moderada e a cobertura de dados de 67% reforçam esse ponto: o CORE3 não tinha um conjunto de dados completo em todas as categorias.
As duas classificações respondem a perguntas diferentes
CoinGecko e CORE3 são mais úteis quando seus resultados são lidos lado a lado, em vez de tratados como veredictos concorrentes.
|
Perspetiva |
CoinGecko |
CORE3 |
|
Foco principal |
Confiança na troca, liquidez, atividade de negociação, cibersegurança, regulação e reservas |
Segurança, solvência, transparência e risco estimado de perda |
|
Resultado Toobit |
Pontuação de Confiança 9/10 e classificação #16 |
Segurança 86,85/100, classificação CCC, PoL 48,42 e classificação #14 |
|
Sinal mais forte |
Qualidade ampla da troca e mercados ativos de Spot e derivados |
Cobertura técnica de segurança e controle de contas forte |
|
Limitação principal |
Não é uma auditoria dedicada de segurança ou solvência |
Confiança moderada e cobertura de dados de 67% |
|
Melhor uso |
Comparar a qualidade geral da troca e a participação no mercado |
Examinar controles de segurança e identificar lacunas nos dados de risco disponíveis |
O resultado do CoinGecko sugere que o Toobit tem um bom desempenho em um quadro amplo de qualidade de troca. O CORE3 fornece uma visão mais segmentada: a pontuação de segurança técnica é forte, enquanto as avaliações de solvência e transparência são limitadas ou desfavoráveis.
Também há alguma sobreposição entre as fontes. CORE3 e Hacken estão conectados através do ecossistema do HAI Group, conforme divulgado em Atualização de final de ano de 2025 da Hacken. O perfil de segurança do CORE3 também identifica o HackenProof como o fornecedor de recompensas por bugs de terceiros do Toobit. As suas descobertas continuam relevantes, mas não devem ser tratadas como validação completamente não relacionada.
A conclusão prática é simples: o CoinGecko fornece um contexto útil sobre confiança, liquidez e participação no mercado, enquanto o CORE3 oferece uma visão mais detalhada dos controles técnicos e categorias de risco mais amplas. Nenhuma classificação deve ser usada isoladamente para decidir se uma troca é segura. Elas são mais úteis quando combinadas com Prova de Reservas, relatórios Hacken, registros de certificação, histórico de incidentes e as preferências de custódia do usuário.
Os registros de conformidade requerem contexto
Os controlos de segurança e o estado regulamentar devem ser avaliados separadamente. Os processos de KYC e Anti-Branqueamento de Capitais podem apoiar as obrigações de conformidade, mas não dão automaticamente a uma bolsa uma licença em todas as jurisdições.
Utilizamos processos de KYC e AML juntamente com serviços externos para verificações de identidade, monitorização de blockchain e fluxos de trabalho da Travel Rule. A Elliptic confirmou a sua parceria de rastreio de blockchain com a Toobit.
Os registos disponíveis mostram:
-
O registo MSB da FinCEN devolveu um registo para a Hopeful Technology Co., Ltd., uma entidade contratante associada à Toobit.
-
A FinCEN explica que o registo MSB é auto-reportado e não equivale a licenciamento, certificação, aprovação ou endosso governamental.
-
Um registo VASP polaco faz parte do registo de conformidade, mas a orientação oficial da Polónia afirma que o registo legado não autoriza automaticamente a atividade de Provedor de Serviços de Criptoativos ao abrigo do MiCA.
-
O registo MiCA da ESMA não mostrou uma autorização para a Toobit ou a sua entidade europeia relacionada durante esta revisão.
Registo, licenciamento e autorização são conceitos legais diferentes. Descrições como “licenciado pelo KNF”, “autorizado pelo MiCA” ou, de forma geral, “regulado pela UE” iriam além das evidências disponíveis no corte de pesquisa.
Os requisitos de disponibilidade e verificação também podem diferir por localização. Os utilizadores devem rever o atual Termos de Uso da Toobit e as regras que se aplicam na sua jurisdição.
Incidentes documentados e questões operacionais
Nem todos os incidentes são um hack. Uma conta de redes sociais comprometida, uma desvio de preços e uma violação das carteiras principais da bolsa envolvem sistemas e consequências diferentes.
Não foi identificado nenhum compromisso importante verificado das carteiras principais da Toobit nas fontes públicas revistas para este artigo. No entanto, a pesquisa pública não pode excluir eventos que nunca foram divulgados.
Foram documentados dois tipos de incidentes:
-
Comprometimento do canal de comunicação em fevereiro de 2025: A nossa conta oficial no X foi comprometida depois de um funcionário ter inserido credenciais de login e um código 2FA numa página de phishing. Conteúdo não autorizado apareceu antes de o acesso ser restaurado. A plataforma de negociação e os ativos dos utilizadores não foram afetados.
-
Eventos operacionais de mercado: Avisos públicos cobriram um desvio de preço de marca em maio de 2025 e uma irregularidade de dados de mercado em dezembro de 2025. Seguiram-se processos de revisão ou compensação.
O incidente no X mostra como o phishing pode derrotar a autenticação quando um utilizador válido insere tanto as suas credenciais como o código 2FA numa página fraudulenta.
Os eventos de mercado foram operacionais em vez de ataques cibernéticos confirmados, mas ainda assim são importantes. Feeds de preços, sistemas de liquidação, APIs e dados de mercado podem afetar as posições dos usuários mesmo quando nenhuma carteira foi violada.
Riscos que permanecem numa bolsa centralizada
A Toobit opera um modelo de custódia. A plataforma controla as carteiras e chaves privadas ligadas aos saldos mantidos na bolsa, proporcionando aos usuários acesso conveniente a negociação, liquidez e recuperação de contas.
Essa conveniência também cria dependência da bolsa.
Os principais riscos incluem:
-
Risco de custódia: Os usuários dependem da bolsa para proteger as chaves privadas e processar retiradas.
-
Risco de contraparte: A Prova de Reservas não revela todas as responsabilidades nem garante que o negócio mais amplo possa cumprir todas as obrigações durante um stress severo.
-
Risco de conta: Phishing, reutilização de senhas, malware e códigos de verificação roubados podem contornar os controles da plataforma através da conta do usuário.
-
Risco operacional: Sistemas de preços, APIs, infraestrutura de retirada e processos internos podem falhar sem um ataque cibernético.
-
Risco tecnológico: Novos códigos ou alterações de configuração podem introduzir fraquezas após os testes.
-
Risco de transparência: Instantâneos de reservas e relatórios de segurança pública não fornecem uma visão completa em tempo real do negócio.
O risco de mercado é separado. Uma conta pode permanecer segura enquanto seu proprietário perde dinheiro devido à volatilidade, uma negociação ruim ou liquidação alavancada.
Quanto alguém mantém numa bolsa deve depender das suas necessidades de negociação, hábitos de retirada, tolerância ao risco e capacidade de gerir a auto-custódia com segurança.
Passos práticos para proteger uma conta Toobit
As proteções de conta devem ser configuradas antes de depositar fundos significativos:
-
Ativar a autenticação de dois fatores baseada em aplicativo. Nunca insira um código numa página aberta através de uma mensagem não verificada.
-
Use uma senha longa e única. Não reutilize uma de email, redes sociais ou outra bolsa.
-
Defina um código anti-phishing. Considere suspeitos os emails com um código ausente ou incorreto.
-
Verifique sites e canais de comunicação. Use a ferramenta oficial de verificação antes de confiar num site ou conta desconhecida.
-
Revise dispositivos e sessões ativas. Remova tudo o que não usa ou reconhece mais.
-
Configure controles de retirada. Use a lista de permissões disponível ou restrições relacionadas.
-
Mantenha as informações de autenticação privadas. Nunca compartilhe senhas, códigos 2FA, códigos de backup, frases de recuperação ou acesso remoto à tela.
-
Teste uma pequena retirada primeiro. Confirme a rede, endereço, memo ou tag, e configurações de segurança antes de mover uma quantia maior.
Estas etapas não podem eliminar o risco a nível de plataforma, mas podem reduzir ameaças comuns, como phishing, credenciais roubadas e retiradas não autorizadas.
Avaliação final da segurança do Toobit
Com base nas evidências disponíveis em agosto de 2026, o Toobit tem um perfil de segurança razoavelmente forte para utilizadores que compreendem os riscos da custódia centralizada e protegem adequadamente as suas contas.
O caso positivo baseia-se nos testes da Hacken, remediação documentada, certificação ISO/IEC 27001:2022, dados de reserva verificáveis pelos utilizadores, controlos de armazenamento a frio e multi-assinatura, um programa ativo de recompensas por bugs e proteções práticas de conta.
A resposta não é absoluta. A Prova de Reservas é mais restrita do que uma auditoria financeira completa, o Fundo de Proteção contém exclusões, algumas conclusões de auditoria foram aceites em vez de corrigidas, e o cenário regulatório é menos direto do que o registo de segurança técnica.
Então, o Toobit é seguro? As evidências disponíveis suportam um sim qualificado. A plataforma tem várias camadas de proteção e disponibiliza uma quantidade significativa de informações de segurança ao público. Os utilizadores devem ainda decidir quanto capital estão confortáveis em deixar com qualquer custodiante.
Para mais informações, visite o centro de segurança do Toobit e reveja o mais recente Prova de Reservas.
Perguntas comuns sobre a segurança do Toobit
O Toobit é seguro para uso diário?
As evidências disponíveis suportam uma avaliação positiva qualificada, desde que os utilizadores ativem os controlos de segurança disponíveis e compreendam os riscos da custódia centralizada.
O Toobit sofreu uma violação grave de carteira?
Não foi identificada nenhuma violação grave verificada das carteiras principais da bolsa do Toobit nas fontes públicas analisadas. Um incidente de phishing afetou a conta oficial do X em fevereiro de 2025, mas a plataforma de negociação e os ativos dos utilizadores não foram afetados.
O Toobit publica Prova de Reservas?
Sim. A imagem de 1 de agosto de 2026 mostrou rácios de 107% para BTC, 108% para ETH, 102% para USDC e 104% para USDT. Os utilizadores também podem verificar a sua inclusão através do sistema baseado em Merkle.
O que a Hacken testou?
A Hacken listou sete compromissos cobrindo o site, APIs, aplicações móveis e verificação de reservas. Cada avaliação aplica-se ao seu escopo declarado e período de teste.
Quais configurações de segurança os utilizadores devem ativar?
Os utilizadores devem ativar a 2FA baseada em app, usar uma senha única, definir um código anti-phishing, rever dispositivos ativos, configurar proteção de retirada e verificar canais de comunicação oficiais.
Este artigo é apenas para fins informativos e não constitui aconselhamento financeiro. Faça sempre a sua própria pesquisa (DYOR) antes de tomar qualquer decisão.
Sobre a Toobit
A Toobit é onde o futuro do comércio de criptomoedas se desenrola. A premiada bolsa de derivados de criptomoedas oferece negociação à vista sem taxas, ferramentas de negociação com IA e alta alavancagem para os mercados de cripto e TradFi. Feita para aqueles que prosperam explorando novas fronteiras, a Toobit mantém um ambiente justo, seguro e transparente para os traders navegarem nos mercados de ativos digitais.
Para mais informações sobre a Toobit, visite: Website | X | Telegram | LinkedIn | Discord | Instagram




