top of page

Autocustódia em 2026: ser o seu próprio banco exige mais do que comprar uma carteira

Foto do escritor: Ana Paula Rabello
Ana Paula Rabello
há 3 horas
7 min de leitura

Artigo convidado, escrito por Jefferson Rondolfo.

Em 2026 a autocustódia passou pelo seu teste mais duro. Em julho vimos o maior ataque da história contra uma marca de hardware wallet. Em setembro, milhares de carteiras foram esvaziadas por uma falha num aplicativo de carteira, num ataque que ainda está em andamento enquanto escrevo este texto. E, no meio disso, quase todas as grandes fabricantes tiveram dados de clientes vazados por empresas terceirizadas.

A Ana me perguntou o que significa fazer autocustódia com segurança hoje. Vou responder com o que aprendi em mais de 15 anos como investidor nesse mercado e em mais de 9 anos à frente da KriptoBR, vendendo e dando suporte a carteiras físicas no Brasil desde 2017.

O que aconteceu, e por que não é tudo a mesma coisa

Em 30 de julho de 2026 começou o ataque contra a Coldcard. Segundo a TRM Labs, foram cerca de 1.816 BTC, algo perto de US$ 116 milhões, retirados de mais de 5.200 endereços. A causa foi um erro no firmware 4.0.1, lançado em 2021. Com ele, a carteira gerava a seed com um gerador de números aleatórios fraco em vez da fonte de entropia do hardware. A segurança, que deveria ser de 128 bits, caía para até 40 bits nos aparelhos mais antigos. Na prática, as chaves podiam ser descobertas por força bruta, sem que ninguém tocasse no aparelho.

Em 15 de setembro foi a vez da D'CENT, carteira sul-coreana pouco conhecida e sem presença relevante no mercado mundial. Uma falha nas versões antigas do seu aplicativo expôs as chaves dos usuários. Em dez dias de ataque, mais de 12 milhões de XRP (algo na casa dos US$ 20 milhões) foram drenados de mais de 7 mil carteiras, e a movimentação dos criminosos continuava ativa em 25 de setembro. O detalhe mais importante: foram atingidas também pessoas que tinham a carteira física, mas digitaram as palavras de recuperação no aplicativo do celular. Uma carteira física não protege uma seed que já passou por um celular.

Por fim, os vazamentos. Em 2026 tiveram dados expostos clientes da Ledger (em janeiro, pela processadora de pagamentos Global-e), da Trezor (em agosto, pela empresa de logística ShipMonk, com quase 14 mil clientes, inclusive no Brasil) e da SafePal (em agosto, quase 40 mil clientes, por uma falha num plugin de rastreio de pedidos). E não foi a primeira vez: a Ledger já tinha passado por um grande vazamento em 2020, e a Trezor por outro em 2024. Nesses casos nenhum cripto foi roubado diretamente, porque o que vazou foram dados cadastrais, e as chaves continuam offline nas carteiras físicas. Mas nome, telefone e endereço de quem tem cripto viram uma lista de alvos para phishing, extorsão e coisa pior.

Nenhum desses vazamentos atingiu clientes da KriptoBR, e nenhuma das duas marcas atacadas foi vendida por nós. Isso não é sorte.

Curadoria: só vendo o que eu mesmo usaria

Desde o início da KriptoBR, sempre me preocupei em vender apenas o que eu mesmo usaria para guardar o meu patrimônio. Por isso focamos nas maiores e mais antigas fabricantes de carteiras, olhando para a reputação, o histórico de segurança e o suporte de cada uma ao longo do tempo. Em quase 10 anos, essa curadoria se mostrou acertada.

A Coldcard é um exemplo. Não só nos recusamos a trabalhar com a marca, como deixamos claro publicamente, durante todos esses anos no Instagram da KriptoBR, que jamais iríamos vendê-la. O mesmo aconteceu com várias outras marcas, muitas das quais sequer chegaram ao mercado brasileiro.

Com a D'CENT foi igual. A marca sempre recebeu um não da KriptoBR, e eu me recusei inclusive a receber produtos para teste, porque não confiava na qualidade do que via. Infelizmente, outra empresa brasileira aceitou vender a marca e a comercializou por anos. Agora, com o ataque em andamento, cada pessoa que comprou esses aparelhos precisa ser avisada para verificar se a sua seed passou pelo aplicativo afetado e, se passou, migrar os fundos para uma nova carteira imediatamente.

Escolher o que não vender é tão importante quanto escolher o que vender. Mais do que o lucro, sempre priorizamos a segurança de quem confia na gente. Sou investidor desse mercado desde 2011 e tenho enorme respeito pelos mais de 650 mil clientes da KriptoBR.

Exchange não é banco, e muito menos cofre

As exchanges são importantes para o ecossistema: é por elas que a maioria das pessoas compra o primeiro bitcoin. Mas uma exchange não é banco e não deve ser tratada como cofre. Quem deixa as moedas numa corretora tem uma promessa de pagamento, não bitcoin. E essa promessa depende da solvência, da boa gestão e da segurança de uma empresa. Ao longo desses anos, acompanhei uma centena de exchanges que simplesmente desapareceram do mercado do dia para a noite.

As criptomoedas vieram para nos dar um giro de 180 graus: a pessoa deixa de depender de um intermediário e passa a ser o seu próprio banco. Por isso a autocustódia não é um detalhe técnico. É o sentido de tudo isso.

ETFs: acesso fácil, conhecimento zero

Aqui vai uma opinião que sempre defendi, mesmo sabendo que é impopular: o Bitcoin não foi criado para caber num ETF. O ETF é uma adaptação para levar o ativo a mais pessoas dentro do sistema tradicional, e entendo por que ele existe. Mas ele devolve o investidor exatamente para o modelo que o Bitcoin veio substituir: alguém guarda por você, e você confia.

Sempre fui contra esse caminho por um motivo simples: ele tira da pessoa a necessidade de aprender. Quem compra cotas nunca vai descobrir o poder de controlar as próprias chaves. Depois do caso Coldcard, houve quem dissesse que o episódio empurraria investidores para os ETFs. Penso o contrário: o episódio mostra que precisamos de mais educação, não de mais intermediários.

Os riscos que a autocustódia resolve, e os que ela cria

A autocustódia elimina o risco de terceiro: falência de corretora, bloqueio de conta, saque suspenso, má gestão. Mas ela transfere para você responsabilidades que antes eram de outra pessoa. Na minha experiência, os roubos raramente acontecem por quebra da criptografia. Eles acontecem por:

  • Seed mal guardada: foto no celular, arquivo na nuvem, anotação no e-mail, palavras digitadas num app ou num site.

  • Engenharia social: o falso suporte que liga, o e-mail que imita a fabricante, o "atendente" no WhatsApp que pede as 24 palavras.

  • Compra do dispositivo por canais sem procedência, sem garantia de que o aparelho saiu lacrado da fábrica.

  • Exposição física: quando nome, endereço e patrimônio aparecem juntos, o risco sai da tela e chega à porta de casa.

Quem sai do sistema tradicional e entra nas criptomoedas costuma ter um único objetivo: lucro. Mas, antes do lucro, muita gente esbarra nas perdas, seja por hack, golpe ou phishing, porque começou sem o conhecimento necessário. Em mais de 9 anos à frente da KriptoBR e mais de 15 nesse mercado, infelizmente não vi essa evolução acontecer na velocidade de que o mercado precisava. A tecnologia melhorou muito mais do que o preparo de quem a usa.

Privacidade começa na compra

A segurança da sua carteira começa antes de você ligá-la pela primeira vez. Começa em quem vende e no que essa empresa faz com os seus dados.

Na KriptoBR sempre adotamos um princípio: não temos interesse em guardar informação de cliente. Desde 2017, nosso site mantinha os dados de pedidos por 180 dias. No fim de julho de 2026 reduzimos esse prazo para 30 dias. Guardamos apenas o que a legislação fiscal obriga, como a nota fiscal. Dado que não existe não vaza.

Esse também foi um dos motivos de termos uma sala física no coração de São Paulo, na Avenida Paulista, onde o cliente pode retirar a sua compra pessoalmente e ainda tomar um cafezinho com a nossa equipe. Para quem está em outras cidades, sempre orientamos o uso do Clique e Retire dos Correios, que não tem custo adicional: a encomenda fica numa agência e o cliente não precisa informar o endereço de casa.

Um checklist realista

  • Compre de revenda oficial, com produto lacrado, nota fiscal e garantia no Brasil.

  • Gere a seed no próprio dispositivo e nunca a digite em celular, computador ou site.

  • Guarde o backup em meio físico resistente (aço, de preferência) e nunca em foto ou nuvem.

  • Mantenha o firmware atualizado e acompanhe os avisos da fabricante sobre seeds geradas em versões antigas.

  • Desconfie de qualquer contato que peça as palavras de recuperação. Nenhuma empresa séria pede.

  • Evite informar o endereço de casa sempre que possível e não exponha o seu patrimônio nas redes sociais.

  • Planeje a sucessão: autocustódia sem plano de herança pode virar perda definitiva para a família.

E o futuro?

Com um mercado cada vez mais institucionalizado e regulado, acredito que a autocustódia vai se tornar mais importante, e não menos. Quanto mais dinheiro passar por intermediários, maiores ficam os alvos e mais concentrado fica o risco. Os vazamentos deste ano mostram isso: o elo fraco raramente é o dispositivo. Costuma ser a cadeia de empresas que cerca a venda.

Também não confundo autocustódia com clandestinidade. Controlar as próprias chaves não dispensa ninguém de declarar os ativos e cumprir as regras fiscais, e é justamente aí que o trabalho da Ana faz toda a diferença. Soberania financeira e regularidade podem e devem andar juntas.

Meu receio é que a autocustódia fique restrita a uma parcela mais consciente de investidores, enquanto a maioria troca a liberdade pela conveniência. A resposta para isso não é abandonar a carteira própria, é investir em conhecimento. Ser o seu próprio banco é um poder enorme, e ele só funciona para quem sabe usá-lo.

Sobre o autor

Jefferson Rondolfo é investidor de criptomoedas desde 2011 e fundador e CEO da KriptoBR, a maior e mais antiga revendedora oficial de hardware wallets do Brasil, que atua desde 2017.



As opiniões expressas neste artigo são de responsabilidade do autor e não refletem necessariamente a posição do Declarando Bitcoin. Este conteúdo tem caráter informativo e não constitui recomendação de investimento.


bottom of page