Introdução · a maioria das contas invadidas cai por uma opção que ninguém ligou

Na maioria dos casos de conta invadida, ninguém quebrou a senha na força bruta — o login da Binance já vem com várias camadas de controle de risco. Os pontos onde as coisas dão errado costumam ser sempre os mesmos: um e-mail falso quase perfeito, um site falso no topo de um anúncio de busca, um login num computador desconhecido que não foi encerrado direito. O atacante não precisa invadir a Binance; basta enganar uma única pessoa: você.

Por isso, o jeito certo de pensar a segurança da conta não é ter a senha mais forte do mundo, e sim empilhar várias portas. Nenhuma delas, sozinha, barra todos os ataques, mas juntas obrigam o atacante a enganar você várias vezes seguidas, e a dificuldade cresce de forma exponencial. Isso é defesa em profundidade.

As sete camadas abaixo vão da mais básica, que dá para configurar logo no cadastro, até a conferência manual que você faz antes de cada saque. Configurar tudo leva uns vinte minutos, e depois disso a chance de ter a conta invadida ou cair em phishing diminui bastante. A Binance Academy também tem um artigo com cinco maneiras de reforçar a segurança da conta na Binance, que vale ler junto; a versão daqui é mais detalhada e cobre algumas armadilhas que a documentação oficial só menciona de passagem.

Guarde isto

Nenhuma camada é uma tranca que resolve tudo. O código antiphishing barra o phishing por e-mail, a whitelist barra a transferência depois de uma invasão, o 2FA barra o login com senhas vazadas — cada um cuida de um trecho. Só com as sete ligadas dá para falar em defesa em profundidade.

Camada 1 · um e-mail só para a corretora e uma senha que você nunca usou em outro lugar

É a camada menos chamativa e a mais pulada. Muita gente abre a conta na Binance com o mesmo e-mail que usa para se cadastrar em tudo, e com uma senha repetida de outros sites. O problema: se a sua senha vazou em qualquer site — e todo ano muitos sites têm o banco de dados roubado —, o atacante pega esse par de e-mail e senha e sai testando nas principais corretoras, uma por uma. Isso se chama credential stuffing, um dos ataques mais baratos e eficientes.

Duas ações fecham essa camada. Primeiro, crie um e-mail exclusivo para a corretora, quase invisível para o mundo: não use para se cadastrar em qualquer site e não divulgue em redes sociais. Segundo, gere num gerenciador de senhas uma senha longa usada só na Binance, e não tente inventar uma — senha criada pela cabeça da gente segue padrões demais e há muito tempo já foi testada por dicionários de ataque.

Um esclarecimento de passagem: a senha de login não conta como segunda etapa de verificação. Ela é só a primeira porta; é nas camadas seguintes que a segurança realmente faz diferença.

Camada 2 · verificação em duas etapas, trocando o SMS

É bem provável que você já tenha ativado a verificação em duas etapas (2FA). A questão aqui não é se está ativada, e sim qual método você usa.

Se o seu 2FA atual é o código por SMS, rebaixe-o para método de reserva e coloque um mais resistente como principal. O maior ponto fraco do SMS é o SIM swap: o atacante consegue seus dados pessoais com engenharia social e vai à operadora pedir uma segunda via do seu chip. Quando a linha é transferida, você deixa de receber os códigos e ele passa a recebê-los — o 2FA por SMS cai na hora. Esse tipo de ataque já é velho conhecido no mundo cripto.

A ordem mais segura, de baixo para cima: código dinâmico de app autenticador (TOTP), como Google Authenticator ou Authy, que fica guardado no seu celular e não depende do número de telefone; acima dele, passkey e chave de segurança física (como a YubiKey), que prendem a credencial a um dispositivo físico, e aí site de phishing nenhum consegue roubá-la. A Binance aceita todos esses métodos.

Detalhei o funcionamento dessa camada em outros dois textos: A verdade sobre 2FA, passkeys e códigos coloca quatro tipos de verificação em duas etapas numa escala real de segurança, e Passkeys em 90 segundos para contas cripto explica onde está a força da passkey. Se algum termo for novo, dê antes uma olhada no glossário: 2FA, passkey.

Um passo fácil de esquecer

Ao ativar o TOTP, a Binance mostra uma chave de backup com mais de dez caracteres (em algumas telas ela aparece como chave ou código de recuperação). Anote essa chave à parte e guarde bem. Se o celular sumir ou o app for apagado sem querer, é com ela que você recupera o autenticador num aparelho novo. Tirar um print e guardar no mesmo celular é o mesmo que não ter backup.

Camada 3 · código antiphishing para descartar e-mails falsos de cara

O código antiphishing é um recurso da Binance muito subestimado: leva um minuto para configurar e barra o tipo de ataque mais comum — o e-mail que finge ser oficial.

A lógica é engenhosa: você define uma sequência de caracteres (por exemplo, uma palavra que só você conhece mais alguns números) e, a partir daí, todo e-mail oficial que a Binance manda para você traz esse código. Os e-mails falsos disparados em massa — aquele que avisa de um login incomum na sua conta e pede para clicar no link e verificar — não sabem qual é o seu código e não têm como incluí-lo. Por isso o uso mais forte do código é ao contrário: e-mail sem ele vai direto para a lixeira. O inverso não vale — o código certo só tira uma suspeita, não quer dizer que o e-mail e os links dentro dele sejam confiáveis. A própria Binance já alertou que um e-mail pode ser falsificado mesmo quando o endereço do remetente parece verificado. Se precisar resolver algo na conta, volte ao favorito oficial que você mesmo salvou, em vez de seguir o botão do e-mail.

A opção fica nas configurações de segurança da conta, no site ou no app da Binance: procure o código antiphishing, ative e digite uma sequência fácil de lembrar e difícil de adivinhar; a regra costuma ser de 4 a 20 caracteres, sem símbolos especiais. Guarde bem: o código antiphishing só aparece nos e-mails que a Binance manda para você; qualquer pessoa que peça o seu código — inclusive quem diz ser do suporte oficial — é golpista.

Camada 4 · whitelist de endereços de saque

As camadas anteriores servem para ninguém conseguir entrar. Mas e se, mesmo assim, alguém entrar? A whitelist é a rede de proteção: mesmo que o invasor entre na sua conta, ele não consegue simplesmente mandar as moedas para um endereço dele. Para ser preciso: ela compra tempo para você reagir; não é um bloqueio absoluto.

Com a whitelist de saque ativada, a conta só consegue sacar para endereços incluídos antes na lista e que passaram pela verificação. Cadastre de uma vez os endereços que você usa sempre (sua própria carteira, o endereço de depósito da sua outra corretora) e os saques do dia a dia seguem normais. Já o que o atacante mais quer fazer depois de invadir — mandar de repente um valor alto para um endereço novo e desconhecido — passa a ter várias barreiras: esse endereço não está na lista; incluir um endereço novo exige passar de novo pelo 2FA e pela confirmação por e-mail; e, se você também tiver ativado o período de restrição para endereços novos, ainda há uma espera até ele valer. Saiba também que mexer na whitelist ou desligar esse tipo de proteção pode suspender os saques da conta por um tempo — para o atacante, isso é um obstáculo; para você, é a janela para notar algo estranho e salvar a conta.

Há duas opções complementares que valem ser ligadas junto. A primeira é a restrição de segurança para endereços da whitelist: todo endereço recém-incluído fica bloqueado por um período antes de poder receber saques, o que dá a você tempo para perceber algo errado. A segunda é decidir se liga ou não o saque rápido (saques pequenos para endereços da whitelist sem a segunda verificação) — isso depende de cada um: dá para ligar pela praticidade, mas se perde um pouco de segurança. Eu prefiro deixar desligado e verificar toda vez. Se o termo for novo, veja o verbete withdrawal whitelist no glossário.

Como fica na prática

Uma configuração comum é incluir na whitelist os endereços que você usa com frequência e deixar a restrição sempre ligada. Imagine que você entrou na conta por um computador que não costuma usar e percebeu que uma extensão do navegador está se comportando de um jeito estranho. O que dá tranquilidade nessa hora é saber que, mesmo que essa máquina esteja comprometida e a sessão tenha sido roubada, ninguém consegue escolher um endereço desconhecido e mandar as moedas na hora: primeiro teria de mexer na whitelist, e isso deixa rastro e exige espera. Ainda sobra tempo para reagir se algo der errado — essa margem é o que a whitelist oferece, mas ela não consegue levar o risco a zero.

Camada 5 · dispositivos, sessões e acessos de terceiros

A segurança da conta não se resume ao momento do login; inclui também os rastros que ficam depois dele. Nas configurações de segurança da Binance há algumas listas que quase ninguém olha e que merecem uma visita de tempos em tempos.

Gerenciamento de dispositivos: mostra todos os aparelhos que já entraram na sua conta. Se aparecer algum que você não reconhece, ou um celular ou computador antigo que você nem usa mais, remova. Atividade da conta / histórico de login: mostra horário, IP e região dos logins recentes; se algo não bater, troque a senha na hora e investigue. Chaves de API de terceiros: se você já usou robô de trading, ferramenta de copy trading ou extensão de cotações, é bem provável que tenham pedido uma API key da sua conta. As que você não usa mais, apague sem pensar duas vezes — uma API key antiga que ainda tem permissão de saque é uma porta dos fundos que muita gente nem lembra que existe.

A lógica é a mesma do gerenciamento de aprovações nas carteiras on-chain: permissões se acumulam, mas quase ninguém volta para limpar. No lado on-chain, aprovações de token antigas também são uma porta escondida para esvaziar a carteira, e o passo a passo está em Como verificar e revogar aprovações de token: o guia completo; no lado da corretora, a tarefa é limpar periodicamente dispositivos, APIs e sessões.

Camada 6 · hábitos contra phishing

As cinco primeiras camadas são configurações: você faz uma vez e pronto. Esta é hábito, e precisa acompanhar você todos os dias. Porque nenhuma quantidade de proteções resiste a você mesmo abrir a porta — no fim, a grande maioria das invasões acontece porque o próprio dono digitou dados verdadeiros numa página falsa.

  • Entre no site oficial sempre pelo favorito, nunca pela busca. Há anos tem gente comprando anúncios de busca com domínios falsos, e aquele "site oficial da Binance" no topo pode muito bem ser phishing. Digite o domínio certo na mão uma vez, salve nos favoritos e, dali em diante, entre só por ele.
  • Não faça login por links de e-mail, SMS ou mensagem privada. Para mexer na conta, abra você mesmo o site oficial pelos favoritos, em vez de clicar num link que alguém mandou. Somado ao código antiphishing da camada 3, e-mail falso praticamente não tem onde se esconder.
  • A equipe oficial não liga nem manda mensagem privada pedindo que você faça algo. Qualquer pessoa que diga ser do suporte da Binance e peça para você transferir para uma "conta segura", ler o código que aparece na tela ou instalar um programa de acesso remoto para "ajudar na investigação" está aplicando golpe. Veja como isso acontece num caso real: Falso Telefone de Suporte: Como uma Ligação Esvaziou uma Carteira de BTC.

O phishing tem muito mais variações do que essas. Airdrop falso, pop-up de aprovação falso, app falso, suporte falso: juntei os golpes mais comuns de 2026 no Atlas de phishing cripto 2026, cada tipo com um cenário realista e um ponto-chave para reconhecê-lo. Vale ler junto com este texto.

Camada 7 · as duas conferências antes de cada saque

A última camada fica no momento em que você de fato mexe no dinheiro: o saque. As seis anteriores protegem a conta; esta protege você do seu próprio descuido. Uma transação on-chain, depois de transmitida, não tem volta, e não existe suporte que consiga recuperá-la (o porquê está em Enviei cripto para o endereço errado — posso recuperar?). Por isso, antes de sacar, faça sempre duas coisas.

Um: confira o endereço caractere por caractere. Depois de colar o endereço, não dê só uma olhada rápida achando que está parecido; confira se os primeiros e os últimos caracteres batem exatamente. Existe um tipo de malware de área de transferência feito para endereços cripto: você copia o seu endereço e, ao colar, ele já foi trocado em silêncio pelo do atacante. Conferir o início e o fim na mão é a defesa contra isso.

Dois: faça primeiro um teste pequeno. Na primeira vez que sacar para um endereço novo, mande antes um valor pequeno, equivalente a alguns dólares, espere chegar, confirme que o endereço está certo e só então mande o valor grande. A taxa desses poucos dólares compra a tranquilidade de não ter errado — não economize nisso.

Outro erro frequente no saque é escolher a rede errada — a mesma moeda tem contratos diferentes em cada rede, e com a rede errada o valor pode não chegar. Falei disso separadamente em USDT na rede errada: o que ainda dá para corrigir. Ao conferir o endereço, confira também a rede.

Por que incluir o saque na segurança da conta? Porque é o passo em que o dinheiro sai da corretora e passa para o seu controle. Por melhor que esteja a configuração da conta, enquanto o dinheiro estiver na plataforma, ele ainda não está de fato no seu bolso. Isso leva à última ideia deste texto.

As sete camadas numa tabela

Coloquei as sete camadas numa tabela para ver de relance o que cada uma barra e quanto tempo leva, mais ou menos. A sugestão é abrir a página de configurações de segurança da Binance e ir marcando item por item.

Camada Principal risco que barra Tempo aproximado
E-mail exclusivo + senha única Credential stuffing, senha repetida Cerca de 10 min
Verificação em duas etapas (sem SMS) Login com senha vazada, SIM swap Cerca de 5 min
Código antiphishing E-mail falso se passando pela Binance Cerca de 1 min
Whitelist de saque Transferência dos ativos após invasão Cerca de 5 min
Limpeza de dispositivos / sessões / API Logins esquecidos, API antiga como porta dos fundos Alguns minutos, de tempos em tempos
Hábitos contra phishing Site falso, suporte falso, link falso Questão de hábito
Duas conferências no saque Endereço errado, rede errada, malware de área de transferência Um minuto a cada saque
Lembrete

Os tempos da tabela servem só como referência; caminhos e nomes das opções valem como estão nas páginas oficiais da Binance — a posição dos menus muda de vez em quando entre versões do app e do site. Se não encontrar alguma opção, o mais rápido é buscar o termo na Central de Ajuda da Binance.

Perguntas frequentes

Preciso mesmo ativar o código antiphishing da Binance? Qual o risco de não ativar?

Vale muito a pena ativar. O código antiphishing é uma sequência que você mesmo define e, depois de ativado, aparece em todo e-mail oficial que a Binance manda para você. Os e-mails falsos que golpistas disparam em massa não sabem qual é o seu código, então não têm como reproduzi-lo — por isso o uso mais forte é ao contrário: e-mail sem o código vai direto para a lixeira. Sem ele, um e-mail falso avisando de atividade incomum e pedindo para clicar e verificar fica idêntico ao verdadeiro, e é difícil distinguir. Mas o inverso não vale: o código certo só tira uma suspeita, não torna o link do e-mail confiável — a própria Binance já alertou que um e-mail pode ser falsificado mesmo quando o remetente parece verificado. Para resolver qualquer coisa na conta, volte ao favorito oficial que você mesmo salvou. Ele não barra todo tipo de ataque, mas deixa de fora o phishing por e-mail mais comum, e custa só um minuto para definir uma sequência que você consiga lembrar.

Com a whitelist de saque ativada, sacar com pressa fica complicado?

Não, desde que você configure antes. A lógica da whitelist é que só dá para sacar para endereços que você incluiu na lista com antecedência e que passaram pela verificação. Cadastre de uma vez os poucos endereços que usa sempre e, daí em diante, os saques seguem normais, quase sem você perceber. O que fica barrado de verdade é mandar de repente um valor alto para um endereço novo e desconhecido — exatamente o que o golpista mais quer fazer depois de invadir a conta. Se de vez em quando você precisar enviar para um endereço novo, o certo é incluí-lo na whitelist antes e esperar passar o período de espera para endereços novos (essa restrição precisa ser ativada à parte), e não desligar a whitelist inteira por causa de uma vez só — desligar a whitelist é desmontar junto essa última barreira; além disso, mexer na whitelist ou desligar esse tipo de proteção pode suspender os saques da conta por um tempo. Essa espera a mais garante que, se a conta for invadida, ninguém consegue trocar para um endereço qualquer e levar as moedas na hora, e você ainda tem uma janela para perceber e agir — a whitelist compra tempo de reação, não um bloqueio absoluto. Entre segurança e praticidade, é uma das trocas que mais compensam.

O código por SMS (SMS 2FA) ainda serve?

Serve, mas não como método principal. O ponto fraco do SMS é o SIM swap: alguém usa os seus dados pessoais para pedir à operadora uma segunda via do seu chip, e, quando a sua linha passa para esse chip, os códigos por SMS caem direto no celular da outra pessoa. O mais seguro é usar o código dinâmico de um app autenticador (TOTP) ou, melhor ainda, passkey e chave de segurança física. Deixe o SMS como método de reserva, mas troque a verificação principal da conta por uma que não dependa do número de telefone.

Com todas as configurações de segurança da Binance feitas, deixar as moedas na corretora é seguro?

Completar as configurações reduz bastante a chance de sucesso dos ataques contra você como pessoa — phishing, invasão de conta, engenharia social. Mas não cobre o risco da plataforma: problemas da própria corretora, congelamento por ordem de reguladores, saques suspensos em momentos extremos do mercado. Por isso a velha regra continua valendo: se a chave privada não é sua, as moedas não são suas. Deixar na corretora o dinheiro que você usa e negocia no dia a dia é normal; para valores grandes que você pretende deixar parados por muito tempo, o mais prudente é sacar para uma carteira cuja chave privada fica com você. Uma coisa não exclui a outra; é divisão de funções.

Para fechar

Segurança de conta não tem golpe de mestre; é a profundidade que sete opções comuns criam juntas. Cada camada, sozinha, parece banal, mas o atacante precisa enganar você no e-mail, no 2FA, no código antiphishing e na whitelist, uma atrás da outra — e os golpes mais comuns costumam travar já na terceira ou na quarta camada.

Se for fazer uma coisa só hoje, ative o código antiphishing: um minuto, e o maior retorno. Depois, quando tiver tempo, complete as sete camadas nesta ordem.

Com as sete camadas ligadas, você barra os ataques dirigidos a você como pessoa. Para o risco da própria plataforma, vale lembrar a velha regra: se a chave privada não é sua, as moedas não são suas. A corretora é porta de entrada, não cofre.

Sobre qual dinheiro faz sentido deixar na corretora e qual deve ir para a sua própria carteira, descrevi um jeito de dividir em Cold wallet vs hot wallet: divisão prática; para avaliar se uma corretora merece guardar o seu dinheiro, veja Como avaliar uma corretora cripto antes do depósito.