Núcleo Cripto

Carteiras

Carteira quente e carteira fria: onde o risco realmente mora

Carteira quente é a que mantém a chave num dispositivo conectado à internet. Carteira fria é a que mantém a chave fora dela. A distinção é real e descreve onde a chave fica parada. O que ela não descreve é onde a chave fica exposta. Chave parada não é atacada — atacada é a chave no momento em que assina alguma coisa, e esse momento existe nos dois casos. Uma carteira fria plugada num computador comprometido para autorizar uma transação que o dono não leu perde o saldo exatamente como uma quente perderia. O eixo que decide a perda não é onde a chave dorme; é o que você consegue verificar na hora de assinar.

Informação vigente em 08 de agosto de 2026 · 2 fontes primárias

O que a divisão realmente separa

Vale começar pelo que a distinção acerta, porque ela não é marketing puro.

Uma chave num dispositivo conectado está ao alcance de qualquer coisa que rode naquele dispositivo: programa instalado sem querer, extensão de navegador, arquivo aberto por engano. O ataque não precisa de você — precisa de acesso à máquina.

Uma chave que nunca esteve num dispositivo conectado não está ao alcance disso. Para chegar até ela, é preciso passar por você: convencer você a assinar, ou obter a frase de recuperação.

Essa é a separação de verdade: ataque que dispensa você contra ataque que depende de você. É uma diferença grande, e é a razão de a distinção existir. Só que ela reduz uma classe de ataque, não o conjunto todo — e é a classe restante que hoje tira mais dinheiro de mais gente.

Por que "frio" não significa "fora de alcance"

Uma carteira fria precisa se conectar a alguma coisa para assinar. Nesse instante, três perguntas passam a valer, e nenhuma delas depende de a chave ter dormido offline:

Você consegue ler o que está assinando? Uma transação é dado estruturado, não frase. Se o que aparece na tela é um resumo produzido pelo mesmo software que pode estar comprometido, o resumo não prova nada. Dispositivos com tela própria existem justamente para responder isso — a tela do dispositivo mostra o que o dispositivo vai assinar, não o que o computador diz que ele vai assinar.

Você entende o que aquilo autoriza? Boa parte das perdas em carteira própria não vem de chave roubada: vem de autorização concedida. O dono assina uma permissão que dá a um contrato o direito de mover um ativo, e o direito continua valendo depois. A chave nunca saiu de lugar nenhum.

A frase de recuperação está fora do alcance também? A frase reconstrói a chave. Se ela está fotografada na galeria do celular, a carteira é fria e o backup é quente — e o backup é que decide.

Nenhuma das três é resolvida por o dispositivo ser frio. As três são resolvidas por conseguir verificar.

A frase de recuperação tem temperatura própria

Este é o ponto em que os dois modelos se encontram, e quase nenhuma página do topo o trata como tópico — aparece como recomendação solta no fim, quando é o que decide o caso.

A frase de recuperação reconstrói a chave. Ela não é senha do aparelho, não é backup do aplicativo e não depende do dispositivo continuar existindo: quem tem a frase tem o saldo, em qualquer carteira, em qualquer aparelho, a qualquer momento.

Disso decorre a única regra desta página que vale como regra: a temperatura da sua custódia é a do elo mais quente, e o elo costuma ser a frase.

Uma carteira de custódia dedicada, com chave que nunca tocou um computador, cuja frase está fotografada na galeria do celular, é uma carteira quente. O aparelho não importa — o caminho até o saldo passa por um dispositivo conectado, sincronizado com uma nuvem, que pode ser acessado por quem entrar naquela conta.

O inverso também vale, e é menos falado: uma carteira de aplicativo, num celular comum, com a frase anotada em papel guardado fora de casa, tem um perfil de risco melhor do que a combinação acima. Não é o mais protegido possível; é melhor do que o arranjo caro que parece seguro.

O que essa seção pede não é produto: é olhar onde a frase está antes de olhar onde a chave está.

O que o enquadramento de produto esconde

"Qual é a melhor para você" pressupõe que a resposta seja um dos dois. Na prática, quem guarda cripto costuma usar os dois ao mesmo tempo, e a pergunta útil não é qual escolher, é quanto colocar em cada uma.

O critério que sobrevive a isso é simples de enunciar e desconfortável de aplicar: numa carteira conectada fica o que você aceitaria perder num dia ruim. Fora dela fica o resto. O valor exato é seu, e ninguém de fora pode calculá-lo — mas o formato da pergunta é esse, e não "qual produto comprar".

Há um custo do outro lado, e omiti-lo seria vender a resposta oposta. Guarda mais protegida é guarda menos acessível, e menos acessível cobra em erro operacional: procedimento que você não pratica é procedimento que falha quando precisa. Perder acesso ao próprio saldo é uma perda tão real quanto a de um roubo, e é mais comum do que o topo da busca sugere.

O que dá errado

Tratar o dispositivo como o backup. O aparelho guarda a chave; a frase de recuperação a reconstrói. Quem tem o aparelho e não tem a frase depende de um objeto físico que pode quebrar, sumir ou molhar.

Comprar de terceiro. Um dispositivo de custódia recebido já configurado, com frase pronta na caixa, é um dispositivo cuja chave alguém mais já viu. A configuração precisa nascer com quem vai usar.

Assinar sem ler porque o dispositivo é frio. É a falha que a própria palavra "fria" ajuda a produzir: a sensação de estar protegido reduz a atenção justamente no momento em que a atenção é a única proteção que resta.

Deixar autorizações antigas abertas. Permissão concedida uma vez continua valendo. Esta página não indica ferramenta de revogação porque não avaliamos nenhuma individualmente, e encaminhar sem avaliar transferiria o risco para você — mas saber que a permissão persiste já muda o que se faz.

Guardar a frase em lugar único. Papel único queima, molha e some. Duas cópias em lugares diferentes resolvem a maior parte disso, e a maior parte das pessoas tem zero ou uma.

Limites desta página

Esta página não indica carteira, marca, modelo nem fabricante, e não diz qual das duas é melhor. Não avalia produto e não emite nota de segurança: segurança de custódia depende de como as chaves são guardadas por dentro, e isso não se verifica de fora.

Não trata de multiassinatura, de custódia compartilhada nem de herança de chaves — assuntos reais que exigem apuração própria.

E não responde "quanto rende R$ 1.000 em criptomoedas por mês", que é a única pergunta que o topo brasileiro deixa em aberto nesta busca. É projeção de retorno, a política editorial do Núcleo Cripto proíbe, e a proibição vale mesmo quando a busca recompensa. Vale registrar que essa mesma pergunta apareceu nas três últimas SERPs medidas neste cluster: é o que o público procura e o que este site não vai publicar.

Perguntas frequentes

Carteira fria é mais segura?
Reduz uma classe de ataque — a que não depende de você — e não reduz as outras. Se a comparação é chave num computador com programa malicioso contra chave num dispositivo dedicado, muda muito. Se é assinar sem ler contra assinar sem ler, não muda nada.
Preciso de um aparelho para ter carteira fria?
Aparelho dedicado é uma forma de manter a chave fora de um dispositivo conectado, não a única. O que define é a chave nunca ter estado numa máquina conectada, e conseguir verificar o que se assina.
Posso usar as duas?
É o arranjo mais comum, e a pergunta que ele resolve é de proporção, não de escolha: quanto fica acessível e quanto fica guardado.
Se eu perder o aparelho, perco tudo?
Não, se a frase de recuperação existir e estiver guardada em outro lugar. É ela que reconstrói a chave — o aparelho é onde a chave costuma morar, não o que a define.

Fontes