Como proceder se a carteira TRON foi multissinada? Verificação de permissões do TRON e prevenção contra assinatura múltipla maliciosa

OneKeyTeamOneKeyTeam
/Atualizado em 8 de set. de 2026

Principais Resultados

  • As operações OneKey abordadas neste artigo referem-se à carteira software OneKey App; atualmente, OneKey hardwares ainda não suportam assinatura múltipla TRON.

  • A frase de recuperação apenas prova que você possui uma chave privada; a capacidade de transferir ainda é determinada pela estrutura de permissões atual na cadeia. Ao ver “saldo visível, mas não consegue transferir”, primeiro verifique o controle em TRONSCAN.

  • Páginas de airdrop, atendimento, ativação de carteira e energia barata não devem solicitar atualização de permissões de conta; se o conteúdo assinado não corresponder à promessa da página, cancele imediatamente.

Muitas pessoas encontram o primeiro problema de permissão do TRON quando “a frase de recuperação está correta, o saldo está visível, mas os ativos não saem”. Isso não é necessariamente falta de Gas ou falha da carteira. TRON decide, com base nos registros on-chain, quem pode assinar, quantos votos são necessários e o que este conjunto de assinatura pode fazer. Este artigo chama de “estrutura de permissões” o conjunto de campos de papel, endereço de controle, quantidade de votos, condição de aprovação e escopo de execução; no restante do texto, não vou listar repetidamente os mesmos campos.

As operações OneKey abordadas neste artigo referem-se à carteira de software OneKey App, incluindo visualização de conta, preparação de transação, conexão com Web3 e verificação de conteúdo de assinatura. OneKey hardware wallets atualmente não suportam assinatura múltipla TRON, portanto este artigo não as trata como esquema de assinatura múltipla TRON. Independente da carteira usada, alterações de permissão já efetivadas na cadeia não são revertidas por reimportação da frase de recuperação ou reinstalação do app.

Pôster em inglês da OneKey: enviar TRON USDT com desconto no gasPôster em inglês da OneKey: enviar TRON USDT com desconto no gas

Como OneKey reduz o risco de permissões e assinatura incorreta no TRON

Use a versão mais recente do OneKey App para gerenciar TRX, TRC20 USDT e outros ativos de múltiplas cadeias. Após conectar DApp ou preparar uma transação, deve-se conferir novamente na página de confirmação do app a rede, endereço completo, valor, método de contrato e taxa, sem tratar pop-ups de página web como fonte final.

A documentação oficial do OneKey informa que o alerta de risco SignGuard já cobre TRON e outras cadeias principais e métodos comuns, e a assinatura clara também tenta reproduzir o conteúdo da transação o mais fielmente possível. Chamadas complexas ainda podem não ser totalmente parseadas, então, se não entender, não assine. Se a página disser que é apenas para receber airdrop, alugar energia ou “corrigir carteira”, e a página de confirmação mostrar AccountPermissionUpdateContract, atualização de permissão ou inclusão de novo endereço, cancele imediatamente.

Enxergue Owner, Active e assinatura múltipla como uma estrutura de permissões

Tela de permissão Owner no TRONSCAN: limite 2 e três endereços controladores com peso 1Tela de permissão Owner no TRONSCAN: limite 2 e três endereços controladores com peso 1

As contas do TRON têm três tipos de papel:

  • Owner é o poder administrativo máximo, podendo executar todas as transações e reescrever permissões da conta. Contas novas comuns geralmente são controladas por um único endereço.
  • Witness é usado para assinatura de blocos de super representantes; usuários comuns quase não lidam com isso em transferências.
  • Active é o grupo de autorização diária. Uma conta pode definir no máximo 8 grupos, com até 5 endereços por grupo, e limitar tipos de contrato executáveis via operations.

Para saber se uma transação é aprovada, observamos três pontos: qual grupo de autorização ela declara usar (permission_id), se esse grupo permite a ação atual e se o número de votos válidos já coletados atinge o limiar. O protocolo chama a contagem de votos por endereço de weight e o limiar de aprovação de threshold.

Por exemplo, com três endereços com 1 voto cada e limiar 2, é o caso comum de 2-of-3: qualquer duas pessoas aprovam. Se o limiar for 1, uma única máquina comprometida pode permitir o desvio dos ativos; se for 3, a conta pode parar caso alguém fique indisponível.

A transferência TRC20 USDT pertence a TriggerSmartContract. O time pode manter o poder administrativo máximo em dispositivo frio e, para o operador de pagamentos, definir um grupo de autorização diária com escopo menor, abrindo apenas os tipos de contrato realmente necessários. Assim, fazem-se pagamentos diários sem manter a permissão máxima online.

Ao alterar permissões da conta, a transação sobrescreve todos os slots de permissão de uma vez. Mesmo mudando apenas um ponto, é necessário manter intactas as demais configurações. Não copie valores hexadecimais operations de origem desconhecida pela internet, nem faça testes diretamente na conta principal.

Conferir em TRONSCAN o controle da conta de uma vez

Interface oficial do TRONSCAN: de Asset Management para a página PermissionsInterface oficial do TRONSCAN: de Asset Management para a página Permissions

Abra TRONSCAN e busque o endereço completo, depois verifique na página Permissions da conta:

  1. Quem controla atualmente a permissão máxima e quais endereços completos estão em controle;
  2. Quantos votos cada endereço possui e qual é a condição de aprovação;
  3. Quais transações o grupo de autorização diária permite e qual permission_id está em uso;
  4. Se houve transação recente AccountPermissionUpdateContract.

Não verifique apenas início e fim do endereço. Endereços parecidos e envenenamento de endereço exploram esse hábito para induzir erro, portanto use também o método de conferência de endereço completo de Como é um endereço TRC20?. Contas de equipe também devem guardar separadamente identidade do signatário, posse de dispositivos e horário da mudança mais recente.

Ao configurar assinatura múltipla 2-of-3, autorize apenas o necessário

  1. Primeiro, defina a finalidade da conta. Reserva de longo prazo, tesouraria de equipe e pagamento diário não devem compartilhar o mesmo escopo de operação.
  2. Os três signatários devem usar dispositivos e backups independentes, evitando concentração de chave em um único computador ou pasta de nuvem.
  3. Primeiro, teste em conta com baixo saldo o fluxo de criação de transação, coleta de assinatura, broadcast e recuperação.
  4. Mantenha a permissão máxima em armazenamento frio mais restrito; a autorização diária deve abrir apenas ações realmente necessárias para o negócio.
  5. Simule perda de signatário, dano de dispositivo e saída de colaborador para confirmar que os demais membros ainda conseguem recuperar o controle.

A assinatura múltipla reduz risco de ponto único de chave privada; ela não corrige automaticamente configuração incorreta. Antes de ir para produção, faça cada signatário conferir endereço e votos individualmente, e mantenha um registro de configuração verificável de forma independente.

Três golpes comuns: indução à assinatura, bloqueio de conta e desvio após tomada de controle

  1. Airdrop falso, suporte falso ou página de energia barata. O guia de segurança oficial do TRON inclui airdrops falsos, falsos atendimentos, sites de phishing e indução à autorização como golpes frequentes. A página começa com “resgatar”, “ativar” ou “desbloquear” para baixar a guarda, e no fim leva o usuário a assinar operações sensíveis sem relação com o que foi prometido. O único critério é a tela de confirmação: se o objetivo era receber airdrop e ela mostra transferência, autorização ilimitada ou atualização de permissão da conta, saia imediatamente.

  2. Fazer a carteira parecer ainda sua. Após alteração de permissão, a frase de recuperação original costuma ainda importar e o saldo continua visível, apenas aquele endereço não tem votos de controle suficientes. Em janeiro de 2025, no GitHub issue #6144 do repositório java-tron, um usuário relatou publicamente que vários endereços receberam primeiro 100 TRX, e depois surgiu uma transação AccountPermissionUpdateContract, com a conta convertida para estado múltiplo, tornando ~US$ 220.000 em ativos não transferíveis. Receber 100 TRX não transfere controle de ativos por si só; no relato, esse ingresso serviu para pagar a taxa necessária da atualização de permissão posterior, enquanto a real mudança de controle veio da transação de atualização de permissão enviada e gravada na cadeia. É um relato de usuário, não uma conclusão oficial de vulnerabilidade, mas mostra que “ver saldo” não prova que a conta ainda está sob seu controle.

  3. Primeiro tomar controle, depois sair com os ativos. Em 17 de março de 2026, um relatório comunitário do TRON DAO Forum listou uma transação de atualização de permissão não autorizada e uma transferência posterior. O relatório indica que, após assumir o endereço, o invasor transferiu cerca de 22 milhões de CORA e trocou por cerca de 39.700 TRX. Esse registro também é de envio da comunidade, mas os endereços públicos e hashes publicados mostram a sequência típica: primeiro mudar a relação de controle, depois transferir, autorizar e trocar.

O ponto em comum dessas três situações não é o texto de isca, mas sim o conteúdo final assinado incompatível com a ação que o usuário pretendia executar. O TRON recomenda conferir item por item na tela de confirmação, com atenção especial para alteração de permissão, autorização ilimitada e endereço de recebimento desconhecido.

Verificação de 20 segundos antes de assinar

  1. Defina claramente o objetivo: transferência, troca, staking ou alteração de configuração de conta.
  2. Compare rede, endereço completo, valor, método de contrato e taxa na tela de confirmação; cancele se houver qualquer divergência.
  3. Volte para a página de confirmação do OneKey App e confira novamente, sem usar página web, janela de chat ou print de suporte como base final.
  4. Se a transação não puder ser interpretada, estiver com mensagem ambígua ou houver endereço não reconhecido, não tente “assinar uma vez para testar”.

O que fazer após detectar anomalia de conta

Pare imediatamente novas assinaturas, conexão DApp e assistência remota. Salve a página de permissões do TRONSCAN, TXID da transação anômala, horário do evento e informações de dispositivo relacionadas, e confirme se ainda mantém controle válido.

Se assinaturas legítimas ainda puderem atender ao limiar atual, no dispositivo limpo você pode redesenhar permissões conforme documentação oficial do TRON, testando primeiro com valor pequeno. Se necessário, transfira os ativos para uma nova carteira recém-gerada e com backup seguro. Se já não for possível autorizar, reimportar frase de recuperação, reinstalar OneKey ou alterar senha local não altera o estado on-chain. Não pague por “serviços de recuperação” desconhecidos, nem continue a testar transações sem entendimento.

Custos e estado on-chain

Atualizações de permissão e transações de assinatura múltipla podem gerar taxas independentes, somadas ao consumo normal de Bandwidth ou Energy. Os parâmetros da cadeia podem ser ajustados por governança; antes do envio, use como referência a página de confirmação do OneKey, os parâmetros atuais do TRON e o comprovante final.

Para transferências TRON USDT dentro das condições ativas, o OneKey App pode oferecer opção de subsídio de taxa ou aluguel de energia na tela de confirmação. Disponibilidade, limite de subsídio e taxa excedente são definidos de acordo com a mensagem do app naquele momento e com as Regras atuais do OneKey.

Material de referência

Aviso de risco

Transações de atualização de permissão do TRON não podem ser revertidas após confirmação. Erros de configuração, assinatura incorreta de operações sensíveis ou entrega de controle para endereço desconhecido podem levar a roubo de ativos ou perda permanente da capacidade de operar a conta. Este artigo é para educação em segurança e não substitui auditoria de segurança de conta específica. Teste sempre em conta de baixo saldo, use apenas canais oficiais de OneKey e TRON, e nunca revele frase de recuperação, chave privada ou código de verificação.

FAQ's

Owner é o nível administrativo máximo e pode alterar configurações da conta; Active é o grupo de autorização diária com uso restrito. Em contas de equipe, geralmente mantém-se o primeiro em armazenamento frio mais restrito e usa-se o segundo para operações diárias necessárias.

Cada um dos três signatários tem 1 voto, com limiar 2; qualquer dois podem aprovar uma transação. A configuração real pode atribuir quantidades de votos diferentes, mas deve-se primeiro validar que ainda há recuperação quando um único signatário fica indisponível.

O endereço da frase de recuperação pode não ter mais votos de controle suficientes. Vá primeiro ao TRONSCAN e confira a página Permissions para verificar os endereços de controle atuais e o grupo de autorização usado pela transação.

Não. Autorização de token normalmente permite que um contrato gaste um token específico; atualização de permissão de conta altera quem pode assinar em nome de toda a conta. Revogar autorização de token não corrige relação de controle da conta já reescrita.

Pare imediatamente assinaturas e suporte remoto, e registre evidências da página de permissões e da transação anômala. Se ainda houver controle válido, redefina configuração segura em dispositivo confiável ou transfira ativos. Se já não tiver autorização, não continue usando sites de recuperação desconhecidos.

Proteja sua jornada criptográfica com o OneKey

View details for Comprar OneKeyComprar OneKey

Comprar OneKey

A carteira de hardware mais avançada do mundo.

View details for Transferir aplicaçãoTransferir aplicação

Transferir aplicação

Negocie ativos globais. Comece em poucos minutos, apenas com o seu email.

View details for OneKey SifuOneKey Sifu

OneKey Sifu

Clareza Cripto—A uma chamada de distância.