← Voltar ao Blog

VEYRNOX · Blog · 16 de agosto de 2026 (atualizado em 1 de setembro de 2026) · Por Al Jobson, Fundador

Carteira de custódia versus carteira de autocustódia: o que é mais seguro para sua criptografia?

A maior decisão em segurança criptográfica não é qual moeda comprar. É quem detém suas chaves privadas. Essa escolha divide todas as carteiras existentes em duas categorias: custódia e autocustódia – e decide se o seu saldo é uma reivindicação legalmente executável contra uma empresa ou um ativo que você pode movimentar sem perguntar a ninguém.

A distinção deixou de ser acadêmica em 11 de novembro de 2022, quando a FTX entrou com pedido de Capítulo 11 com um déficit estimado de $8 bilhões em fundos de clientes, e novamente em 13 de julho de 2022, quando a Celsius Network seguiu com cerca de $4,7 bilhões de congelados contas de clientes.[1][2] Ambos estavam sob custódia. Todos com "saldo" tornaram-se credores sem garantia na fila do tribunal de falências.

Carteiras de custódia: outra pessoa está com suas chaves

Quando você compra criptografia na Coinbase, Binance ou Kraken e a deixa lá, a exchange mantém suas chaves privadas. Você tem uma conta com saldo – como uma conta bancária. Esta é uma carteira de custódia.

Você não possui, no sentido estrito da rede, bitcoin, éter ou qualquer outro ativo. Você possui uma reivindicação contratual registrada no livro-razão interno da bolsa. A bolsa mantém as chaves privadas e agrupa suas moedas com as de todos os outros em uma carteira abrangente que ela controla.[3] A própria Coinbase explicou isso em seu primeiro trimestre de 2022 10-Q no Boletim de contabilidade da equipe da SEC 121: "porque os ativos criptográficos mantidos sob custódia podem ser considerados propriedade de um massa falida, em caso de falência, os ativos criptográficos que mantemos sob custódia em nome de nossos clientes podem estar sujeitos a processos de falência e esses clientes podem ser tratados como nossos credores gerais sem garantia.

Vantagens: Fácil de usar. Recuperação de senha disponível. Não é necessário conhecimento técnico. Relatórios fiscais automáticos: a partir do ano fiscal de 2025, os corretores dos EUA devem emitir o novo Formulário 1099-DA para alienações de ativos digitais, com relatórios com base em custos a partir de 2026.[30]

Riscos: Hacks de exchanges (Mt. Gox perdeu ~850.000 BTC). A conta congela (Celsius, BlockFi, FTX congelaram as retiradas antes do colapso). Apreensões regulatórias. Se a exchange cair, seus fundos poderão desaparecer permanentemente.

"Nem suas chaves, nem suas moedas"

A frase pertence a Andreas Antonopoulos, popularizado em Mastering Bitcoin e dezenas de palestras: "Suas chaves, seu bitcoin. Não suas chaves, não seu bitcoin. O blockchain não conhece o seu número de cliente. Ele conhece uma assinatura.

Veyrnox private, no-cloud custody — private keys stay on the device, not on a custodian's server
A autocustódia, feita corretamente, significa que as chaves nunca saem do dispositivo - sem custodiante para congelar, sem servidor para violar.

O cronograma de falha de custódia que você não pode deixar de ver

O risco de custódia não é teórico e não terminou com as explosões do ciclo de crédito de 2022. A taxa de falha é alta o suficiente para produzir seu próprio gênero de reportagem.

Colapsos de custódia e perdas de clientes relatadas, 2014-2023 Cronograma das sete falhas de custódia de criptografia mais conhecidas, traçadas em relação às deficiências relatadas de clientes em dólares americanos, com base em pedidos de falência, relatórios judiciais e cobertura da Reuters. $8B $4,7B $1,7B $0,2B Mt. Gox 2014 · 850 mil BTC Criptopia 2019 QuadrigaCX 2019 · C$ 169 milhões Voyager Juleiro de 2022 Celsius julho de 2022 · US$ 4,7 bilhões BlockFi Novembro de 2022 FTX Novembro de 2022 · $ 8B

Mt. Gox (2014). Depois de lidar com cerca de 70% do volume global de negociação de bitcoin, a Mt. Gox entrou com pedido de proteção contra falência em Tóquio depois que ~850.000 BTC foram relatados como desaparecidos. O plano de reabilitação do administrador Nobuaki Kobayashi ainda está distribuindo moedas recuperadas aos credores mais de uma década depois.[6]

QuadrigaCX (2019). O fundador Gerald Cotten morreu na Índia em dezembro de 2018, supostamente levando as chaves privadas com ele. Um relatório da equipe da Comissão de Valores Mobiliários de Ontário concluiu posteriormente que a QuadrigaCX operou como uma pirâmide e que a maior parte dos ~C$169M desaparecidos foram perdidos nas próprias negociações de Cotten, não devido a um resfriado perdido. carteira.[7]

Voyager Digital (julho de 2022). Arquivado Capítulo 11 com cerca de 3,5 milhões de usuários e ~$1,3 bilhão em reivindicações de criptografia de clientes após o colapso da Three Arrows Capital se transformar em seu empréstimo livro.[8]

Celsius Network (julho de 2022). Congelou retiradas em 12 de junho de 2022; protocolou o Capítulo 11 em 13 de julho com um buraco no balanço de $ 1,19 bilhão e cerca de $ 4,7 bilhões de contas de clientes congeladas. O fundador Alex Mashinsky foi posteriormente preso pelo FBI por fraude em títulos e commodities cobranças.[2][9]

BlockFi (novembro de 2022). O arquivamento do Capítulo 11 nomeou a FTX como seu segundo maior credor e divulgou mais de 100.000 credores e passivos na faixa de US$ 1 bilhão a US$ 10 bilhões intervalo.[10]

FTX (novembro de 2022). A maior falha de custódia na história da criptografia. Sam Bankman-Fried foi condenado por sete acusações de fraude e conspiração em 2 de novembro de 2023 e sentenciado a 25 anos de prisão em 28 de março de 2024. O tribunal concluiu que ele havia se apropriado indevidamente de aproximadamente US$ 8 bilhões em depósitos de clientes na empresa comercial irmã Alameda Pesquisa.[1][11]

Seguro: o que realmente sustenta seu saldo de custódia

A resposta reflexa - "a troca está segurada, está tudo bem" - desmorona na inspeção. Existem dois regimes de seguro de depósito nos EUA que os investidores de varejo reconhecem, e nenhum deles cobre criptografia.

O FDIC garante depósitos em bancos segurados de até US$ 250.000 e emitiu repetidamente avisos ao consumidor de que "o FDIC não segura nenhuma criptografia ativos."[12] O SIPC protege clientes de valores mobiliários até US$ 500.000 se uma corretora falhar - mas o SIPC declarou que a criptografia não é um "título" para fins de SIPC e não é elegível para SIPC proteção.[13] Quando a Voyager se anunciou como oferecendo contas em dólares "seguradas pelo FDIC", o FDIC enviou um cessar-e-desistir e esclareceu que o seguro de repasse cobria apenas o fiduciário, apenas no banco parceiro Metropolitan Commercial, e apenas no caso de falência do banco - não no caso da Voyager falhando, que foi o que realmente aconteceu.[14]

O que as bolsas normalmente compram é uma apólice comercial contra crimes e espécies subscrita por um sindicato do Lloyd's de Londres e outras operadoras. A Coinbase divulga uma política de crime de carteira quente de $320 milhões em sua documentação de custódia - um produto real, mas que paga por perdas específicas (roubo das próprias carteiras quentes da Coinbase), não por falência, não por puxão de tapete, e não por cliente até US$ 320 milhões.[15]

A prova de reservas é metade da resposta

Depois que FTX, Binance, Kraken, OKX, Bitfinex e outros publicaram atestados de Proof of Reserves (PoR). As boas implementações usam uma árvore Merkle: cada cliente pode verificar se seu saldo está incluído e a raiz da árvore é comparada com os saldos da cadeia assinados pela exchange. O PoR de Kraken (originalmente atestado por Armanino) e os artigos Merkle-tree de Nick Szabo e Greg Maxwell permanecem os canônicos referências.[16][17]

PoR é uma melhoria real, mas não é solvência. Prova que existem reservas num piscar de olhos; isso não prova que eles não foram emprestados para o instantâneo e não prova responsabilidades. Uma Prova de Solvência completa requer Prova de Reservas mais Prova de Passivos, e quase nenhuma bolsa publica ambos com o mesmo rigor. Chainalysis e Vitalik Buterin defenderam esse ponto desde 2022.[18][19]

O que os reguladores fizeram a seguir

O Regulamento de Mercados de Criptoativos da UE (MiCA, Regulamento (UE) 2023/1114) é a primeira estrutura abrangente para provedores de serviços de criptoativos em um bloco do G20. Suas disposições sobre stablecoin entraram em vigor em 30 de junho de 2024; o restante do MiCA - cobrindo CASPs, abuso de mercado e proteção ao consumidor - começou a ser aplicado em 30 de dezembro de 2024.[20] O MiCA exige que os custodiantes separem os ativos dos clientes e os mantenham fora do balanço no caso de insolvência – o oposto do tratamento FTX/Celsius que os clientes dos EUA receberam.

A imagem dos EUA é mais confusa. O SAB 121 (2022) da SEC forçou os custodiantes a registrar a criptografia dos clientes em seus próprios balanços; O Congresso votou pela sua derrubada em 2024, antes de um veto presidencial; O SAB 122, emitido no início de 2025, rescindiu efetivamente a exigência de balanço patrimonial. A estrutura global do Conselho de Estabilidade Financeira para criptografia (outubro de 2022, atualizado em 2023) recomenda a segregação de ativos de clientes em jurisdições.[21][22]

Carteiras de autocustódia: você guarda suas chaves

Uma carteira de autocustódia (sem custódia) gera chaves privadas no seu dispositivo. Você – e somente você – pode assinar transações. Nenhuma empresa pode congelar, confiscar ou perder seus fundos.

Vantagens: Verdadeira propriedade. Resistente à censura. Sem risco de contraparte. Saldo visível em qualquer explorador de bloco sem conta.

Riscos: Se você perder suas chaves, ninguém poderá recuperá-las para você. O backup da frase-semente (o método de recuperação padrão no BIP-39) é uma string de texto simples de 12 a 24 palavras - qualquer pessoa que a visualizar será proprietária de seus fundos.

A autocustódia não é mágica - ela falha de maneira diferente

A autocustódia elimina o risco de custódia. Não elimina o risco. O relatório de crimes criptográficos de 2024 da Chainalysis documentou $24,2 bilhões em fluxos criptográficos ilícitos em 2023, com uma parcela crescente de ataques de phishing que drenam carteiras e envenenamento de endereços em usuários de autocustódia; SlowMist e Scam Sniffer rastreiam campanhas de drenagem de carteiras que roubaram centenas de milhões de indivíduos em 2023-2024 sozinho.[23][24] O hack da ponte Ronin - $625 milhão roubado da cadeia lateral Axie Infinity em março de 2022 – é o maior roubo adjacente de autocustódia já registrado e foi posteriormente atribuído pelo Tesouro dos EUA ao Lazarus da Coreia do Norte Grupo.[25]

O modo de falha de autocustódia dominante não é o protocolo. É a frase-semente – um backup BIP-39 de 12 ou 24 palavras que, se visto uma vez, de qualquer forma, por qualquer invasor, transfere a propriedade permanentemente. Em julho de 2020, o banco de dados de clientes Ledger foi exfiltrado e 270,000 nomes completos e endereços postais de compradores de carteiras de hardware foram divulgados publicamente, dando início a anos de phishing personalizado contra titulares que seguiram todas as melhores publicações praticar.[26]

Veyrnox feature comparison matrix showing AI protection, threat intel, sharded recovery, deniability, and pre-sign checks
Veyrnox é a única carteira móvel com proteção de IA, recuperação fragmentada, negação e verificações pré-assinadas combinadas.

Comparação lado a lado

Dez dimensões decidem se uma carteira se adapta ao seu modelo de ameaça. Esta é a comparação honesta - troca de custódia vs. autocustódia de frase-semente tradicional (móvel ou hardware) vs. autocustódia sem frase-semente de Veyrnox.

Dimensão Troca de Custódia Hardware / carteira de frase-semente Veyrnox (semente-frase-menos)
Quem controla a chaveCâmbio (omnibus carteira)[3]Você (semente BIP-39)Você (Enclave Seguro / Caixa-forte)
Método de recuperaçãoE-mail + redefinição de senha12-24 palavras semente fraseShamir 2 de 3 fragmentos (dispositivo + iCloud/Google Drive)
Superfície de ataque de phishingSenha + 2FA + troca de SIMFrase-semente (uma string mata você)[24]Nenhuma frase inicial na IU; O PIN nunca sai do dispositivo
Exposição de colapso de trocaCompleto (FTX, Celsius, Voyager, BlockFi)[1]ZeroZero
KYC necessário para reterSim - identidade, endereço, origem dos fundosNãoNão (KYC apenas para parceiros de acesso)
Latência da transaçãoLista interno: instantâneo. Retirada na rede: minutos-horas + limitesAssinado localmente, transmitido em segundosAssinado localmente com biometria + PIN, transmitido em segundos
Cobertura da cadeiaQualquer que seja a lista de trocaCada cadeia suportada pelo firmware da carteira (Ledger: 5.500+)Cada cadeia EVM; Bitcoin, Solana no roteiro
Seguro cobrindo você de forma realistaNão FDIC. Não SIPC. Política de criminalidade parcial em melhor.[12][13]__VX_TAG_6 4__[15]Nenhum (você é o custodiante)Nenhum (você é o custodiante)
Taxas de transferência/saqueTaxa de rede + taxa de câmbio + spreadTaxa de rede somenteSomente taxa de rede
Custo de retençãoLivre para retenção; taxas de negociação + retiradaHardware: $79-$219 únicoNível gratuito; Safety Plus $ 5,99/mês para coação PIN
Resistência à coerçãoNoneSenha opcional (25ª palavra) se o usuário optar inPIN de coação + carteira isca integrada

A adoção está realmente mudando e você pode ver isso

O relatório a16z State of Crypto acompanhou um aumento constante em endereços ativos exclusivos na rede desde 2019, com uma mudança radical após o quarto trimestre de 2022, à medida que o varejo transferia saldos de bolsas centralizadas. Os dados on-chain da Glassnode mostram que a porcentagem do fornecimento de BTC mantido nas bolsas caiu de um pico de ~17% em meados de 2020 para menos de 11% no início de 2024 – a leitura mais baixa em cinco anos e, de acordo com analistas da Glassnode, uma reação direta a FTX... a adoção é mais forte em países de baixa e média renda, onde a confiança nos trilhos bancários é escassa, para começar.[29]

Porcentagem do fornecimento de Bitcoin mantido em bolsas centralizadas, 2018-2024 Gráfico de barras da parcela da oferta circulante de BTC mantida em carteiras de câmbio centralizadas no final de cada ano civil, mostrando um pico em 2020 e um declínio após o colapso da FTX. Dados atribuídos às métricas on-chain da Glassnode. 20% 15% 10% 5% 2018 2019 2020 2021 2022 2023 2024 14,0% 15,2% 17,0% 15,0% 12,6% 11,6% 10,8%

A terceira opção: autocustódia sem a frase-semente

O ponto fraco da autocustódia tradicional não é o conceito – é a implementação. As frases-semente são um padrão de backup da era 2013 (BIP-39) que cria a superfície de ataque exata que a maioria das explorações de roubo de criptografia no varejo: uma única string de entropia de 128 bits que, uma vez vista, termina o jogo.

Veyrnox adota uma abordagem diferente: autocustódia sem frase-semente na IU. Você embarca com um PIN de 8 dígitos. As chaves são geradas no Secure Enclave, estendidas com Argon2id e com backup via Shamir Secret Sharing (2 de 3) em seu dispositivo e em sua própria conta iCloud / Google Drive - esquema original de Adi Shamir de 1979, padronizado em SLIP-39 para carteiras.[31] Nenhum local de backup único compromete seus fundos. Não há nenhuma string de texto simples que, se fotografada, encerre o jogo.

O nível Safety Plus (US$ 5,99/mês) adiciona resistência à coerção: se alguém forçar você a desbloquear sua carteira, um PIN de coação abre uma carteira isca com saldos plausíveis enquanto sua carteira real permanece escondida. Este é o cenário de "ataque de chave inglesa de $ 5" popularizado pelo xkcd - um cenário que as carteiras de custódia e de autocustódia padrão estruturalmente não podem responder.

Veyrnox vs. uma carteira de frase-semente - o prático delta

Mesmas: chaves no seu dispositivo, sem contraparte, resistente à censura, on-chain em segundos.

Diferente: nenhuma frase-semente para anotar, perder ou sofrer phishing; Recuperação Shamir 2 de 3 em vez de um backup de string única; coação PIN + carteira isca contra coerção física; A autoproteção de aplicativo em tempo de execução (RASP) bloqueia a assinatura em um dispositivo comprometido.

Compensação: O Android está no roteiro (iOS ao vivo). Se você precisa do Android hoje e não pode esperar, uma carteira de hardware com uma senha forte é a segunda colocada.

Veyrnox removes the seed phrase from the UI — no seed on screen, backup safely, your keys
Veyrnox nunca mostra a frase-semente na tela. A superfície de ataque de phishing nº 1 foi fechada por design.

Como escolher, na verdade

A resposta certa depende de quanto você retém, com que frequência você realiza transações e qual é o seu modelo de ameaça. Na prática:

A única resposta que está sempre errada: "Vou descobrir mais tarde." Cada um dos sete colapsos acima tinha uma fila de clientes que pretendiam desistir.

Experimente Veyrnox – Gratuito no iOS

Fontes

  1. Estados Unidos v. Samuel Bankman-Fried, S.D.N.Y., acusação e acusação substitutiva (2022-2023); Comunicado de imprensa do DOJ, "Samuel Bankman-Fried condenado a 25 anos por sua orquestração de múltiplos esquemas fraudulentos", 28 de março de 2024. justice.gov
  2. Celsius Network LLC, petição Capítulo 11, S.D.N.Y. Banqueiro. Processo nº 22-10964, protocolado em 13 de julho de 2022. Declaração do primeiro dia do devedor sobre contas de clientes e rombo no balanço. stretto.com/celsius
  3. Coinbase, “Contrato do Usuário”, seção sobre custódia de ativos criptográficos e estrutura de carteira abrangente. coinbase.com/legal
  4. Coinbase Global Inc., Formulário 10-Q para o trimestre encerrado em 31 de março de 2022, arquivado na SEC em 10 de maio de 2022 (divulgação SAB 121). sec.gov
  5. Andreas M. Antonopoulos, Mastering Bitcoin, 2ª ed. (O’Reilly, 2017); palestras arquivadas em aantonop.com.
  6. MtGox Co., Ltd., Anúncios do administrador de reabilitação (Nobuaki Kobayashi), 2018-2024. mtgox.com
  7. Ontario Securities Commission, "QuadrigaCX: A Review by Staff of the Ontario Securities Commission", 11 de junho de 2020. osc.ca/quadrigacxreport
  8. Voyager Digital Holdings Inc., petição Capítulo 11, S.D.N.Y. Banqueiro. Processo nº 22-10943, arquivado em 5 de julho de 2022. stretto.com/voyager
  9. USAO SDNY, "Fundador e ex-CEO da Celsius Network LLC acusado de acusação de sete acusações", 13 de julho de 2023. justice.gov
  10. BlockFi Inc., petição do Capítulo 11, D.N.J. Banqueiro. Processo nº 22-19361, arquivado em 28 de novembro de 2022. kroll.com/blockfi
  11. Reuters, "Sam Bankman-Fried condenado por fraude FTX multibilionária", 3 de novembro de 2023. reuters.com
  12. Federal Deposit Insurance Corporation, "FDIC Consumer News: Segurado ou Não Segurado?" e declaração conjunta da agência sobre riscos de criptoativos, 2023. fdic.gov
  13. Securities Investor Protection Corporation, "O que o SIPC protege" (ativos criptográficos não protegidos). sipc.org
  14. Carta do FDIC para Voyager Digital Ltd., "Cessar e desistir de fazer declarações falsas e enganosas sobre seguro de depósito", 28 de julho de 2022. fdic.gov/pr22056a
  15. Coinbase, "Como a Coinbase mantém seus fundos seguros" (seguro e custódia), Central de Ajuda. help.coinbase.com
  16. Kraken, metodologia "Prova de Reservas" e relatórios de auditoria. kraken.com/proof-of-reserves
  17. Nick Szabo, "Provando suas reservas de Bitcoin" e artigo Merkle-tree PoR de Greg Maxwell, 2013-2014. iwilcox.me.uk
  18. Chainalysis, "Prova de reservas: uma solução razoável para um problema complexo", Chainalysis Blog, 2023. chainalysis.com
  19. Vitalik Buterin, "Ter um CEX seguro: prova de solvência e além", 19 de novembro de 2022. vitalik.eth.limo
  20. Regulamento (UE) 2023/1114 do Parlamento Europeu e do Conselho relativo aos mercados de criptoativos (MiCA), JO L 150 de 9.6.2023. Datas de aplicação no artigo 149.º. eur-lex.europa.eu
  21. EUA Comissão de Valores Mobiliários, Boletim de Contabilidade do Pessoal nº 121 (março de 2022) e SAB 122 (janeiro de 2025). sec.gov/sab-121
  22. Conselho de Estabilidade Financeira, "Recomendações de alto nível para a regulação, supervisão e supervisão de atividades e mercados de criptoativos", 17 de julho de 2023. fsb.org
  23. Chainalysis, 2024 Relatório de crimes criptográficos. chainalysis.com/2024-crypto-crime
  24. Scam Sniffer, "2023 Crypto Phishing Report" e relatórios anuais SlowMist MistTrack. scamsniffer.io
  25. EUA Departamento do Tesouro, ação do Escritório de Controle de Ativos Estrangeiros no Grupo Lazarus e Ronin Bridge, 14 de abril de 2022. treasury.gov
  26. Ledger, "Resolvendo a violação de dados de comércio eletrônico e marketing de julho de 2020 - Perguntas frequentes." ledger.com
  27. a16z Crypto, Relatório State of Crypto 2024. a16zcrypto.com/state-of-crypto
  28. Glassnode Insights, "Porcentagem de fornecimento de BTC em bolsas" e análise de saída pós-FTX, 2022-2024. insights.glassnode.com
  29. Chainalysis, "Índice Global de Adoção de Criptografia 2024." chainalysis.com/adoption-index
  30. Internal Revenue Service, "Digital Asset Reporting — Form 1099-DA", Regulamentos Finais TD 10000, 26 CFR Parte 1, em vigor para disposições em ou após 1º de janeiro de 2025. irs.gov
  31. Adi Shamir, "Como compartilhar um segredo", Comunicações do ACM 22(11):612-613, 1979; Especificação SLIP-39 (Laboratórios Satoshi). github.com/satoshilabs/slips
  32. Randall Munroe, xkcd #538, "Segurança" (a chave de $ 5). xkcd.com/538

Sobre o autor