Segurança de carteiras cripto
Cada carteira recebe uma nota de 0 a 100 em cinco fatores, e cada dado leva à sua fonte. Uma nota alta indica menos pontos fracos conhecidos, não uma garantia: a frase de recuperação que você anota continua sendo a parte mais importante da autocustódia.
| Carteira | Nota | Tipo | Código | Cartão |
|---|---|---|---|---|
| Coinbase Wallet | 77 Boa | carteira de software | Parcialmente aberto | – |
| MetaMask | 76 Boa | carteira de software | Parcialmente aberto | MetaMask Card |
| Ledger | 74 Boa | carteira física | Parcialmente aberto | CL Card |
| Rabby Wallet | 73 Boa | carteira de software | Parcialmente aberto | – |
| Tangem | 72 Boa | carteira física | Fechado | Tangem Pay |
| Trezor | 65 Boa | carteira física | Aberto | – |
| Exodus | 61 Boa | carteira de software | Parcialmente aberto | – |
| Trust Wallet | 57 Razoável | carteira de software | Parcialmente aberto | – |
| Phantom | 56 Razoável | carteira de software | Fechado | – |
| Bitget Wallet | 30 Limitada | carteira de software | Fechado | Bitget Wallet |
Anote a frase de recuperação em papel ou metal, nunca em foto ou nota na nuvem. Instale carteiras só pelo site do fabricante ou pela loja oficial de apps.
Como a nota funciona
Cinco fatores somam 100. As mesmas regras valem para todas as carteiras, e os incidentes contam a partir da data em que aconteceram.
- Transparência do código: 25 pontos para código aberto, 15 para código público em parte e 0 para código fechado.
- Auditorias independentes: 20 pontos quando a última auditoria publicada da carteira tem menos de 24 meses, 10 quando é mais antiga e 0 sem auditoria.
- Armazenamento das chaves: 20 pontos para carteira física, 12 para chaves guardadas no celular ou computador.
- Histórico de incidentes: Começa em 25. Um incidente nos últimos 36 meses tira 10 pontos se houve perda para usuários, 4 por invasão, 3 por vulnerabilidade e 1 por phishing. Incidentes mais antigos tiram 5, 2, 1 e 0. Mínimo 0.
- Empresa: 10 pontos para empresa identificada em jurisdição estabelecida, 3 para empresa registrada onde as licenças têm pouca supervisão.
Faixas
Forte ≥ 80, Boa ≥ 60, Razoável ≥ 40, Limitada ≥ 0.
Regras dos dados
- Os dados vêm do fabricante, do código público, do relatório publicado pela empresa de auditoria, de um registro CVE ou da imprensa especializada em segurança.
- Um incidente pesa contra a carteira quando atinge o software, os backups, a infraestrutura ou os dados de clientes da própria carteira. Apps falsos e phishing que apenas imitam uma carteira contam como o tipo mais leve.
- Auditorias de algo que não é a carteira, como um contrato de swap ou um site, aparecem na lista mas não somam pontos.
- As avaliações nas lojas de apps aparecem como contexto e não afetam a nota.