Segurança de carteiras cripto

Cada carteira recebe uma nota de 0 a 100 em cinco fatores, e cada dado leva à sua fonte. Uma nota alta indica menos pontos fracos conhecidos, não uma garantia: a frase de recuperação que você anota continua sendo a parte mais importante da autocustódia.

CarteiraNotaTipoCódigoCartão
Coinbase Wallet77 Boacarteira de softwareParcialmente aberto–
MetaMask76 Boacarteira de softwareParcialmente abertoMetaMask Card
Ledger74 Boacarteira físicaParcialmente abertoCL Card
Rabby Wallet73 Boacarteira de softwareParcialmente aberto–
Tangem72 Boacarteira físicaFechadoTangem Pay
Trezor65 Boacarteira físicaAberto–
Exodus61 Boacarteira de softwareParcialmente aberto–
Trust Wallet57 Razoávelcarteira de softwareParcialmente aberto–
Phantom56 Razoávelcarteira de softwareFechado–
Bitget Wallet30 Limitadacarteira de softwareFechadoBitget Wallet

Anote a frase de recuperação em papel ou metal, nunca em foto ou nota na nuvem. Instale carteiras só pelo site do fabricante ou pela loja oficial de apps.

Como a nota funciona

Cinco fatores somam 100. As mesmas regras valem para todas as carteiras, e os incidentes contam a partir da data em que aconteceram.

  • Transparência do código: 25 pontos para código aberto, 15 para código público em parte e 0 para código fechado.
  • Auditorias independentes: 20 pontos quando a última auditoria publicada da carteira tem menos de 24 meses, 10 quando é mais antiga e 0 sem auditoria.
  • Armazenamento das chaves: 20 pontos para carteira física, 12 para chaves guardadas no celular ou computador.
  • Histórico de incidentes: Começa em 25. Um incidente nos últimos 36 meses tira 10 pontos se houve perda para usuários, 4 por invasão, 3 por vulnerabilidade e 1 por phishing. Incidentes mais antigos tiram 5, 2, 1 e 0. Mínimo 0.
  • Empresa: 10 pontos para empresa identificada em jurisdição estabelecida, 3 para empresa registrada onde as licenças têm pouca supervisão.

Faixas

Forte ≥ 80, Boa ≥ 60, Razoável ≥ 40, Limitada ≥ 0.

Regras dos dados

  • Os dados vêm do fabricante, do código público, do relatório publicado pela empresa de auditoria, de um registro CVE ou da imprensa especializada em segurança.
  • Um incidente pesa contra a carteira quando atinge o software, os backups, a infraestrutura ou os dados de clientes da própria carteira. Apps falsos e phishing que apenas imitam uma carteira contam como o tipo mais leve.
  • Auditorias de algo que não é a carteira, como um contrato de swap ou um site, aparecem na lista mas não somam pontos.
  • As avaliações nas lojas de apps aparecem como contexto e não afetam a nota.