A segurança das criptomoedas geralmente concentra-se no que acontece dentro da carteira: frases-semente, chaves privadas, aprovações suspeitas e ligações de phishing. A FomoPeek é um lembrete de que o risco pode começar uma camada antes, no dispositivo que contém tudo isso.
Um relatório da SlowMist publicado a 20 de setembro alegou que a FomoPeek, uma aplicação de monitorização de carteiras listada na App Store, continha módulos maliciosos nas versões 1.1 e 1.2. Segundo o relatório, esses módulos podiam utilizar configuração remota, tentar explorar o sistema e recolher dados de aplicações de carteiras e notas visadas.
A FomoPeek lançou posteriormente a versão 1.3 sem os módulos mencionados. Isso pode remover a ameaça comunicada da versão mais recente, mas não pode reverter informações que possam já ter sido expostas.
Para os traders, essa distinção é importante. Uma aplicação oficial na loja pode fazer com que o software pareça fiável, especialmente quando o produto parece fazer algo tão simples como monitorizar a atividade pública de uma carteira. Mas a distribuição através de uma loja conhecida não elimina aquilo de que uma aplicação pode ser capaz depois de chegar ao dispositivo.
O risco era maior do que o endereço da carteira
A FomoPeek apresentava-se como uma ferramenta para monitorizar a atividade pública de carteiras na Solana, Ethereum e TRON. À primeira vista, isso parece relativamente inofensivo. Os endereços públicos já são visíveis na blockchain, e observá-los simplesmente não exige controlo sobre a carteira correspondente.
A preocupação levantada pela SlowMist ia muito mais longe.
A sua análise afirmou que as versões afetadas podiam identificar aplicações instaladas, receber instruções de recolha de um servidor remoto e visar dados associados a aplicações de carteiras e notas. Isso altera completamente a questão da segurança. A potencial vulnerabilidade não era uma ligação suspeita a uma carteira nem um formulário evidente a pedir aos traders que introduzissem uma frase-semente. Tratava-se de informação sensível armazenada noutro local do mesmo dispositivo.
Isso é importante porque uma frase-semente ou chave privada está no centro da autocustódia. Um telemóvel pode estar bloqueado. Uma aplicação de carteira pode exigir uma palavra-passe. As transações podem exigir confirmação. Mas, se alguém obtiver o segredo de recuperação subjacente, essas proteções podem já não ser suficientes.
A carteira pode potencialmente ser restaurada noutro local, dando ao atacante a capacidade de autorizar transações sem nunca tocar no dispositivo original. Compreender como funciona realmente uma carteira Web3 torna esta distinção especialmente importante: proteger a aplicação da carteira é apenas parte de proteger a própria carteira.
O relatório da FomoPeek aponta, por isso, para um problema de segurança mais abrangente. As frases-semente não devem ficar guardadas em notas, capturas de ecrã, bibliotecas de fotografias, registos de conversas ou rascunhos na cloud no mesmo dispositivo utilizado para aceder a criptoativos.
Eliminar a aplicação não elimina o risco
Quando existe a possibilidade de informações sensíveis da carteira terem sido expostas, remover a aplicação não é o mesmo que remover a ameaça.
Os traders que instalaram as versões 1.1 ou 1.2 da FomoPeek mencionadas no relatório devem considerar as frases-semente, chaves privadas e credenciais sensíveis do dispositivo potencialmente expostas como informações que podem já não ser privadas. Eliminar a aplicação ou alterar a palavra-passe local da carteira não altera o segredo de recuperação subjacente.
Essa diferença é importante. Uma palavra-passe da carteira geralmente protege o acesso num determinado dispositivo. Uma frase-semente controla a própria carteira.
Se houver motivos para acreditar que essa frase-semente pode ter sido recolhida, a resposta mais segura é transferir os ativos afetados de um dispositivo comprovadamente seguro para uma carteira completamente nova, gerada com uma nova frase-semente. Reutilizar a frase de recuperação antiga simplesmente transporta a mesma potencial exposição para uma nova configuração.
A transferência também deve ter em conta mais do que o saldo de tokens mais visível. Antes de deixar de utilizar a carteira antiga, os traders devem verificar os ativos em várias redes, incluindo tokens, NFTs e posições detidas em protocolos.
O próprio dispositivo também merece atenção. As transações suspeitas, as datas de instalação e as versões das aplicações devem ser documentadas, caso uma corretora, plataforma ou equipa de segurança venha a precisar delas. As sessões de início de sessão também devem ser revistas, especialmente nas contas de corretoras e de e-mail acedidas a partir do mesmo dispositivo, devendo as palavras-passe ser redefinidas quando apropriado.
As contas centralizadas introduzem uma camada de segurança diferente. Medidas como autenticação de dois fatores e proteção da identidade podem tornar as credenciais roubadas, por si só, menos úteis para um atacante, especialmente quando o mesmo dispositivo foi utilizado para aceder tanto a carteiras como a contas de corretoras.
Um único dispositivo não tem de concentrar todos os riscos
O caso FomoPeek também levanta uma questão prática que vai além de uma única aplicação: até que ponto devem os traders confiar num único dispositivo?
Um telefone utilizado para guardar ativos a longo prazo, aplicações de criptomoedas experimentais, campanhas promocionais, redes sociais, e-mail e navegação quotidiana cria várias exposições de segurança diferentes no mesmo local. Cada ação individual pode parecer controlável, mas os riscos começam a sobrepor-se.
A separação pode reduzir essa sobreposição.
Um dispositivo limpo ou um perfil de navegador dedicado pode ser reservado para carteiras de maior valor, enquanto uma carteira separada com saldo reduzido pode ser utilizada para testar aplicações, campanhas ou serviços desconhecidos. Os sistemas operativos devem manter-se atualizados, e as aplicações só devem ser instaladas depois de verificados o seu objetivo e o respetivo editor. As ofertas de recompensa que criam urgência em torno de software desconhecido ou de permissões invulgares merecem especial atenção.
A segurança das carteiras também tem várias camadas. Manter uma frase-semente offline ajuda a proteger contra a tomada de controlo da conta, enquanto a revisão das autorizações de tokens e contratos inteligentes ajuda a limitar um tipo diferente de exposição. Uma não substitui a outra.
O mesmo princípio aplica-se aos hábitos quotidianos. Melhorar a segurança das criptomoedas pode ser tão simples como verificar uma ligação antes de a abrir, questionar pedidos inesperados e recusar fornecer informações de recuperação apenas porque alguém cria um sentido de urgência.
Uma regra continua a ser especialmente simples: nenhuma equipa de suporte legítima precisa da frase-semente ou da chave privada de um trader.
Uma listagem oficial não é uma garantia de segurança
A parte desconfortável do relatório da FomoPeek não é simplesmente o facto de uma aplicação relacionada com criptomoedas ter sido acusada de conter funcionalidades maliciosas. Os traders de criptomoedas já sabem que existe software malicioso.
O que torna o caso mais útil como lição de segurança é onde esse software terá surgido e o que o produto aparentava fazer.
Uma listagem na App Store cria uma camada de familiaridade. Uma ferramenta de monitorização de carteiras que funciona com endereços públicos pode parecer menos sensível do que a própria carteira. Ao juntar estas duas ideias, os traders podem baixar a guarda antes de considerarem a que mais a aplicação pode aceder no dispositivo.
É por isso que a disponibilidade numa loja de aplicações, a qualidade da interface ou um conjunto de funcionalidades aparentemente limitado devem ser tratados como sinais, e não como garantias. As perguntas mais importantes são: que permissões recebe a aplicação, que informações existem noutros locais do dispositivo e o que aconteceria se essas informações fossem expostas.
A versão 1.3 do FomoPeek terá removido os módulos identificados pela SlowMist. No entanto, para quem possa ter utilizado as versões anteriores, a questão de segurança relevante não é apenas saber se a aplicação atual é mais segura. É saber se as informações expostas antes da atualização ainda podem ser consideradas fiáveis.
O segredo de recuperação é a verdadeira fronteira
Em última análise, o incidente do FomoPeek diz menos respeito a uma aplicação de monitorização de carteiras do que ao ponto onde os investidores traçam a fronteira da autocustódia.
Uma carteira pode ser bem concebida e, ainda assim, estar num dispositivo comprometido. Uma frase-semente pode ser introduzida corretamente e, mesmo assim, ser armazenada posteriormente num local inseguro. Uma aplicação pode pedir apenas um endereço público, enquanto outras informações no mesmo telemóvel criam uma exposição muito maior.
Isso faz da segurança do dispositivo uma parte da segurança da carteira.
Para os investidores que utilizaram as versões afetadas do FomoPeek, a prioridade é identificar o que pode ter sido exposto e agir de acordo com a sensibilidade dessas informações. Para todos os outros, o relatório constitui um motivo para rever onde são armazenados os dados de recuperação, que aplicações partilham o mesmo dispositivo e quanto valor está protegido por uma única frase-semente.
A autocustódia dá aos investidores controlo direto sobre os seus ativos. Também faz do segredo de recuperação a última linha de controlo.
Proteja essa linha e a carteira continuará a ser sua.
