Sites falsos como xStocks, Pendle e outros atraem utilizadores de criptomoedas com votos recompensados.

| 1 de outubro de 2026
Sites falsos como xStocks, Pendle e outros atraem utilizadores de criptomoedas com votos recompensados.

Encontrámos 70 sites que se fazem passar por projetos legítimos de criptomoedas e convidam os visitantes a votar na data de uma futura distribuição de recompensas.

As páginas copiam fielmente o aspeto dos sites reais e, na maioria delas, a oferta é pequena e convincente: vote e, como eleitor ativo, receberá um bónus de 1,25x quando as recompensas forem pagas.

No entanto, a votação é falsa e clicar no botão "Votar agora" abre um pedido de ligação à carteira. Este é o primeiro passo para pedidos que podem enganar os visitantes e levá-los a autorizar o acesso aos seus tokens.

As marcas copiadas incluem xStocks da Kraken, Pendle, Zama, Kinetiq, Yield Basis, Firelight e plataformas mais pequenas como Umia, Keeta e NetNet. Nenhuma destas páginas tem qualquer ligação com os projetos que imitam.

Cópias de marcas conhecidas

Cada site é uma cópia fiel do projeto a que se refere, incluindo o logótipo, os menus e as cores. A cópia do Firelight chega a conter um anúncio real sobre o limite de depósito do protocolo, sugerindo que as páginas foram copiadas dos sites em funcionamento em vez de reconstruídas de raiz.

A maioria utiliza a mesma formulação sobre votar na data das recompensas para ganhar um bónus, embora algumas variem a abordagem. O texto da Pendle acrescenta datas falsas e uma contagem decrescente para criar urgência, o texto da Keeta promete pontos em vez de um bónus, e o texto da NetNet omite a votação e avisa que os tokens não reclamados serão queimados após 48 horas.

Porquê estas marcas?

A escolha dos alvos não parece ser aleatória. Vários dos projetos imitados realizaram lançamentos de tokens, airdrops ou vendas públicas de tokens no último ano. Outros oferecem programas de pontos ou recompensas. As suas comunidades estão habituadas a ouvir falar de recompensas, reivindicações e alocações, e estão preparadas para agir de acordo com as mesmas.

A Zama realizou um leilão público de tokens em janeiro, e o seu token começou a ser negociado em fevereiro. A Kinetiq lançou o seu token de governação juntamente com um airdrop para os primeiros utilizadores em novembro de 2025. O leilão de tokens da Umia decorreu de 29 de agosto a 2 de setembro, há apenas algumas semanas. A Firelight premeia com pontos os primeiros depositantes, e a Pendle foi lançada na Robinhood Chain a 4 de setembro.

Uma mensagem sobre recompensas de um destes projetos não soaria estranha a alguém que o acompanha. A estratégia parece ter sido concebida para atrair pessoas que já possuem o token ou que já utilizaram o protocolo, pois são elas que podem esperar uma distribuição e desejar uma fatia maior.

O que acontece quando clica em votar?

O botão "Votar" não leva a uma votação. Abre uma janela do Connect Wallet que é idêntica, independentemente da marca que a página imita. Lista a WalletConnect, MetaMask, Trust Wallet, OKX Wallet, Binance Wallet, Bitget Wallet e Rabby, bem como uma opção para navegar por mais de 28 outras carteiras.

Esta janela assemelha-se aos avisos de ligação que as pessoas veem em sites legítimos de criptomoedas, o que pode fazer com que o pedido pareça rotineiro.

A janela Connect Wallet no site fraudulento Firelight

Ao ligar uma carteira por conta própria, partilha o endereço da carteira, permitindo que o site consulte os seus ativos. Nesse momento, não concede permissão ao site para gastar os seus tokens.

O dano decorre, geralmente, do que o site solicita a seguir. Nas burlas que visam drenar carteiras, uma página pode seguir o link com um pedido para assinar uma mensagem ou aprovar uma transação, apresentado como confirmação da ação que o visitante pretendia realizar. Uma aprovação ou assinatura maliciosa pode dar ao atacante permissão para movimentar tokens da carteira sem confirmação adicional.

As transações em blockchain geralmente não podem ser revertidas, pelo que os fundos roubados são muito difíceis de recuperar.

Sinais de uma única operação

Diversos detalhes sugerem uma operação conjunta ou um kit de phishing. Todos os domínios listados no final deste artigo seguem o mesmo padrão: sitemu seguido de uma sequência de caracteres aparentemente aleatórios, no .xyz domínio de nível superior.

Os mesmos modelos são reutilizados em várias marcas diferentes, com o texto a aparecer praticamente palavra a palavra, independentemente de a página ser apresentada como Zama, Firelight ou Yield Basis — até o aumento é escrito como 1,25x , com uma vírgula no lugar do ponto decimal. A janela de ligação da carteira atrás do botão Votar é também idêntica em todas as marcas.

Os nomes de domínio aleatórios poupam ao operador o trabalho de criar um endereço semelhante e convincente para cada marca, e a perda de um único site representa um custo baixo. Além disso, fazem da barra de endereços um dos indicadores mais evidentes nestas páginas.

Como proteger a sua carteira

Verifique qualquer alegação de distribuição de votos ou recompensas através dos canais oficiais do projeto antes de ligar a sua carteira. Um logótipo familiar é fácil de copiar.

  • Verifique o endereço, não o design. Estas páginas copiam fielmente o conteúdo original, pelo que a marca por si só não garante a sua autenticidade. Se o domínio não for o utilizado oficialmente pelo projeto, feche o separador.
  • Aceda ao projeto diretamente. Se um voto ou recompensa for legítimo, estará no site oficial do projeto ou será anunciado nas suas redes sociais. Utilize um marcador ou digite você mesmo o endereço, em vez de clicar num link de uma mensagem, anúncio ou resposta.
  • Leia atentamente o que a sua carteira lhe pede para assinar. Votar não deve exigir que aprove o gasto dos seus tokens. Se um pedido de assinatura ou transação mencionar aprovações, permissões ou transferências, rejeite-o. As carteiras que exibem uma pré-visualização do resultado de uma transação podem ajudar, mas não aprove um pedido que não compreenda.
  • Tenha cuidado com as ofertas, bónus e prazos. Promessas de recompensas extra e avisos de que as fichas não reclamadas serão queimadas podem pressioná-lo a agir antes de verificar.
  • Mantenha a maior parte dos seus fundos numa carteira separada. Utilize uma carteira com um saldo pequeno para sites desconhecidos e mantenha os seus investimentos a longo prazo numa carteira que não utiliza para estas ligações.
  • Se já estiver ligado, desligue-se do site. Se também assinou uma mensagem ou aprovou uma transação, utilize a funcionalidade de gestão de aprovações da sua carteira ou um verificador de aprovação de tokens fiável para rever e revogar permissões suspeitas. Desligar por si só não revoga as aprovações de tokens. Se suspeitar que a sua frase de recuperação ou chave privada foi exposta, transfira os fundos restantes para uma nova carteira criada com uma nova frase de recuperação.

Como Malwarebytes

Malwarebytes Browser Guard pode bloquear sites conhecidos de phishing e fraudes antes mesmo de interagir com eles. Isto é útil em campanhas como esta, onde a página falsa se assemelha muito à verdadeira.

Se receber um link para uma votação de recompensas, página de reivindicação ou airdrop e tiver dúvidas sobre o mesmo, Malwarebytes Scam Guard pode ajudar a avaliar o link antes de ligar a sua carteira. Verifique também a oferta através dos canais oficiais do projeto.

Indicadores de comprometimento

  • sitemufl06qs0r4o[.]xyz
  • sitemui6m6bbj1bd[.]xyz
  • sitemui8go6g99bb[.]xyz
  • sitemuicitd4jrtr[.]xyz
  • sitemuidkr38kji0[.]xyz
  • sitemuidlij5urd0[.]xyz
  • sitemuif3pa5k4eh[.]xyz
  • sitemuife3h91vjj[.]xyz
  • sitemuioeefbyh3i[.]xyz
  • sitemuioi7005ekb[.]xyz
  • sitemuizkhpdbjnv[.]xyz
  • sitemuj1xencnin8[.]xyz
  • sitemuj7lzbasipw[.]xyz
  • sitemujbcz1nas1x[.]xyz
  • sitemujdi54aitrf[.]xyz
  • sitemujejvp4tp0x[.]xyz
  • sitemujffobdhxgj[.]xyz
  • sitemuji07m137aw[.]xyz
  • sitemujoqrmsm0et[.]xyz
  • sitemujrfn7witew[.]xyz
  • sitemujsm7brhwh0[.]xyz
  • sitemujtcvh5q9fj[.]xyz
  • sitemujtd8ingh2b[.]xyz
  • sitemujtdkvy6c7n[.]xyz
  • sitemujufht1ntj4[.]xyz
  • sitemujufs1975v4[.]xyz
  • sitemujug76lkyke[.]xyz
  • sitemujumvtmjaf1[.]xyz
  • sitemujuncdlpnng[.]xyz
  • sitemujuno47vpud[.]xyz
  • sitemujunzgjapds[.]xyz
  • sitemujw19idqe01[.]xyz
  • sitemujw1uspghl1[.]xyz
  • sitemujwcvm5ufu8[.]xyz
  • sitemujxjlv2lmhh[.]xyz
  • sitemuk3jcm1olr8[.]xyz
  • sitemuk3jpe1eph7[.]xyz
  • sitemuk3z1hh2tvn[.]xyz
  • sitemuk3zjrr2ufy[.]xyz
  • sitemuk3zu5776gi[.]xyz
  • sitemuk6zd201nsw[.]xyz
  • sitemuk7f31386dx[.]xyz
  • sitemuk7fi1dcrp4[.]xyz
  • sitemuk7fvnvihra[.]xyz
  • sitemuk7xbyszpzj[.]xyz
  • sitemuk7y434m4om[.]xyz
  • sitemuk7yi5eqn74[.]xyz
  • sitemuk7ys6db9qj[.]xyz
  • sitemuk9ayiwadjz[.]xyz
  • sitemuk9c4oppeco[.]xyz
  • sitemukh5awm67rj[.]xyz
  • sitemukpy2hpmpwv[.]xyz
  • sitemukrod1am6ez[.]xyz
  • sitemukvxv7j5hmv[.]xyz
  • sitemukvy7wudsqb[.]xyz
  • sitemukww7ivnaji[.]xyz
  • sitemukwxih8302f[.]xyz
  • sitemul94tcv4l80[.]xyz
  • sitemul95f18sowo[.]xyz
  • sitemul95pxqgmm8[.]xyz
  • sitemulaay8dbm66[.]xyz
  • sitemulaucnbmnrd[.]xyz
  • sitemulffos1qryn[.]xyz
  • sitemuli8pd7qi9z[.]xyz
  • sitemulpmt6if530[.]xyz
  • sitemulpnff7964j[.]xyz
  • sitemulpo7jkntfz[.]xyz
  • sitemulr9d1dg77r[.]xyz
  • sitemuls00qrsh0k[.]xyz
  • sitemulszq4rm2yn[.]xyz

Sobre o autor

Stefan Dasic

Engenheiro de Investigação de Malware Sénior/Líder Técnico de Proteção Web, ThreatLabs

Apaixonado por soluções antivírus, Stefan tem estado envolvido em testes de malware e controlo de qualidade de produtos AV desde muito cedo. Como parte da equipa Malwarebytes , Stefan dedica-se a proteger os clientes e a garantir a sua segurança.