Warylens
Português English
Independente · sem vínculo com a Binance · Cadeado significa criptografado, não verdadeiro

Início / Perguntas / Golpes

Como saber se o site ou o aplicativo é o verdadeiro

Site falso não se descobre olhando com atenção. Ele é cópia pixel a pixel. As conferências que funcionam são sobre o que o atacante não controla.

Por Renata Vilar Publicado em 25 de agosto de 2026 1.041 palavras
Um endereço de site dividido em blocos rotulados com a parte registrável destacada, ao lado de um símbolo de cadeado riscado
O quanto dá para confiar na aparência da página

Praticamente nada. Páginas falsas servem o CSS real, as imagens reais e às vezes o chat real por procuração. A aparência é a única dimensão que o atacante controla por inteiro, e por isso é a única que não vale a pena examinar.

A pergunta costuma vir como "dá para perceber olhando?". Dá pouco. As cópias são fiéis, muitas vezes carregando as imagens e o estilo do site verdadeiro. Julgar pela aparência é julgar pela única coisa que o outro lado controla inteiramente.

O que segue são conferências sobre o que ele não controla.

Ler um domínio do jeito que o navegador lê

Navegador não lê endereço da esquerda para a direita, e você também não deveria. A regra: ache a primeira barra sozinha depois do protocolo, volte até o penúltimo ponto. O que estiver entre os dois é o domínio registrável — a parte que alguém precisou comprar.

O que você vêDe quem é o site
accounts.binance.com/registerbinance.com — subdomínio do verdadeiro
binance.com.entrar-seguro.netentrar-seguro.net — o "binance.com" ali é rótulo, não dono
binance-suporte.helpbinance-suporte.help — registro totalmente diferente que contém a palavra
seguro.binance.com.br.cocom.br.co — outra extensão inteira, e o ".com.br" no meio é isca

Duas armadilhas extras:

  • Troca de caractere. L minúsculo e I maiúsculo são quase idênticos em muitas fontes, assim como rn e m. Alguns alfabetos têm letras que aparecem iguais às latinas; o navegador em geral mostra isso como um endereço começando com xn--, e esse prefixo é motivo para parar.
  • Anúncio de busca. Resultado patrocinado no topo foi comprado, não verificado. Já apareceram sites falsos de corretora acima do verdadeiro, para o nome da própria corretora.

O cadeado prova a conexão, não a empresa

Este é o mal-entendido mais difundido da área, e vale ser direto.

O cadeado quer dizer que o tráfego entre você e o servidor está criptografado. Só isso. Não diz de quem é o servidor, se a pessoa é honesta, nem se a empresa existe. Certificado é gratuito e sai em segundos para quem controlar um domínio — inclusive para quem registrou binance-suporte.help hoje de manhã.

Conexão criptografada com um site de golpe é uma conexão criptografada com um site de golpe. O cadeado cumpriu a função dele perfeitamente e não te contou nada do que você precisava saber.

Aplicativo: o campo do desenvolvedor é a conferência

Aplicativo falso chega às lojas oficiais com regularidade. Copia nome, ícone e capturas de tela, e costuma ser removido — depois de uma janela em que gente instala.

  1. O nome do desenvolvedor na listagem. Compare com o que o site oficial da plataforma diz ser o publicador dele. Não o nome do aplicativo — a linha de baixo.
  2. Quantidade e histórico de avaliações. Aplicativo de corretora grande tem um volume enorme acumulado em anos. Algumas centenas de avaliações recentes de cinco estrelas é assinatura, não recomendação.
  3. Chegue pelo site oficial. Melhor de tudo: siga o link de download a partir do site da plataforma, alcançado pelo seu favorito. Assim você nunca busca na loja.

E uma regra sem exceção: nunca instale aplicativo de cripto a partir de arquivo que te mandaram, de link em mensagem, ou de site oferecendo versão "mais nova que a da loja". Instalar fora da loja por orientação de estranho é o final de vários golpes documentados — e no Brasil isso costuma chegar por WhatsApp, com alguém prestativo do outro lado.

O que um site falso faz depois que você está nele

Saber a sequência ajuda, porque o sinal costuma aparecer depois que a página já convenceu.

A versão simples colhe e para: você digita a senha, nada acontece, e você tenta de novo no site certo. As credenciais são usadas depois, em outro lugar.

A versão eficaz retransmite em tempo real. O site falso repassa o que você digita para o verdadeiro e mostra o que voltar. Pede senha, depois o código de verificação — e como o código é usado dentro da validade, o login acontece de verdade, na sessão do atacante. É por isso que aplicativo autenticador não é defesa completa e chave de segurança é: a chave confere o domínio e não responde a um site parecido.

A versão de carteira não pede segredo nenhum. Pede que você conecte a carteira e aprove uma transação, e a aprovação não é a que está descrita na tela — ela concede permissão para mover tokens depois, às vezes muito depois. O pedido de assinatura é a hora de desacelerar, e se a carteira não conseguir te mostrar em português claro o que você está aprovando, a resposta certa é recusar.

O comportamento comum aos três: site falso sempre precisa de uma ação sua. Visitar uma página não esvazia conta. Digitar, aprovar ou instalar, sim.

Suporte falso, que no Brasil é o mais comum

Vale seção separada porque a porta de entrada aqui raramente é o site — é a mensagem.

O roteiro é estável: você reclama publicamente de um problema com a corretora, ou pesquisa um número de atendimento, e alguém aparece dizendo ser do suporte. A conversa migra para aplicativo de mensagem. A pessoa é prestativa, sabe o vocabulário, e em algum momento precisa de um código "para validar", ou de acesso à sua tela "para ver o erro".

Duas frases fecham essa porta inteira:

  • Suporte de verdade não começa conversa com você. Se te chamaram primeiro, não é suporte, e nenhuma explicação muda isso.
  • O suporte se acessa de dentro do aplicativo, nunca por número achado em busca, perfil de rede social ou link recebido.

A conferência que dispensa as outras

Tudo acima é detecção, e detecção tem taxa de acerto abaixo de cem por cento, porque em algum momento você vai estar cansado ou distraído.

Prevenção é melhor e é um hábito só: tenha exatamente um caminho de entrada e use ele sempre. Um favorito salvo com calma uma vez, ou um aplicativo instalado uma vez de listagem verificada. Nunca busca, nunca link, nunca mensagem, sem exceção por conveniência.

Quem faz isso não tem como ser levado para um site falso, porque nunca chega por um caminho que o atacante consiga injetar. Converte um problema permanente de julgamento numa tarefa única de configuração — e é a mesma lógica com que o roteiro de abertura de conta começa, porque é o passo do qual todo o resto depende.

Última conferência em 25 de agosto de 2026. Viu algo errado? Escreva para a redação — tudo o que erramos vai parar na página de correções.