Segurança de carteiras agênticas: como agentes de IA podem transacionar com menos risco
Carteiras de agentes enfrentam injeção de prompt, exposição de chaves e riscos de permissão. Veja como o isolamento de carteiras e limites de gastos minimizam esses riscos.
Uma agentic wallet é segura quando trata o agente de IA como um proponente de transações desconhecido, e não como um signatário confiável. As chaves ficam isoladas do processo de raciocínio do agente, as permissões são delimitadas e revogáveis, e cada transação é verificada antes de ser assinada — assim, um agente manipulado ou com falhas pode ser contido.
Com agentic wallets, a segurança depende de o agente conseguir ou não acessar as chaves privadas diretamente, se suas permissões são delimitadas ou ilimitadas, e se uma transação é verificada antes de ser assinada, e não depois. Um agente que propõe ações a uma wallet isolada e com políticas aplicadas apresenta um perfil de risco diferente de um que detém suas próprias chaves.
Configuração
Onde o risco realmente está
O agente detém a chave privada diretamente
Qualquer comprometimento do agente é um comprometimento dos fundos
O agente e o signatário compartilham um mesmo runtime
Uma falha no agente, ou em uma ferramenta que ele usa, pode alcançar o caminho de assinatura
A assinatura é isolada, mas as permissões são ilimitadas
Um agente manipulado ainda pode autorizar qualquer coisa que a wallet permita
A assinatura é isolada, as permissões são delimitadas e as transações são verificadas antes da assinatura
Um agente manipulado é limitado pela política, não pelo seu próprio julgamento
Por que uma agentic wallet precisa de um modelo de ameaça diferente
Uma wallet criada para uma pessoa pressupõe que um humano revisa cada transação antes de assiná-la. Uma agentic wallet não pode partir dessa premissa: o mesmo processo que lê os metadados de um token, uma página da web ou uma resposta de API pode ser também o processo que decide o que assinar a seguir. How AI agents transact without touching your keys aborda o ciclo de vida completo da intenção à execução. O que importa para a segurança é onde as entradas não confiáveis do agente e sua autoridade de assinatura de transações podem coexistir e se algo independente do agente tem poder de decisão antes de uma transação ser registrada onchain.
Os riscos específicos dos agentes, não apenas das wallets
Prompt injection se transformando em uma transação assinada
O prompt injection oculta instruções dentro de conteúdos que um agente foi projetado para ler — como a descrição de um token, uma página da web, um e-mail ou uma resposta de API —, e não dentro de uma conversa com o usuário. Isso é mais relevante em um contexto de wallet do que na maioria dos outros: um agente enganado a enviar um e-mail ruim é inconveniente; um agente com autoridade de assinatura que é enganado pode gerar uma transação irreversível.
Chaves acessíveis a partir do próprio runtime do agente
Um agente que consegue ler sua própria chave de assinatura — seja de um arquivo de configuração, de uma variável de ambiente ou da memória da aplicação — transforma qualquer comprometimento desse agente em um comprometimento dos fundos que ele controla. Considere um incidente ocorrido em 8 de fevereiro de 2026, no qual o Owockibot da Gitcoin expôs sua própria chave privada de hot wallet em vários locais, apesar de ter sido instruído a nunca compartilhá-la; as perdas foram contidas principalmente porque a wallet tinha apenas cerca de US$ 2.100. O modo server-wallet da MetaMask Agent Wallet mantém as chaves dentro de um ambiente de execução confiável ao qual o agente não tem acesso. Existe um modo separado de bring-your-own-wallet para desenvolvedores que precisam de controle local das chaves, e sua documentação é explícita ao afirmar que o mnemônico nunca deve ser passado como argumento de linha de comando, apenas por meio de uma variável de ambiente, já que o histórico de comandos e as listas de processos são, por si só, um vetor de exposição.
Permissões que não se reduzem para corresponder à tarefa
Um agente com escopo para verificar saldos não precisa ter autoridade para aprovar gastos ilimitados de tokens em qualquer contrato. Quando as permissões não se ajustam à tarefa em questão, um único agente comprometido ou enganado pode agir com a autoridade total da wallet, em vez de uma fatia restrita dela.
Confundir seguro de transação com controle de segurança
Algumas agentic wallets combinam sua stack de segurança com reembolso caso algo ainda dê errado. O Transaction Shield, a assinatura da MetaMask que combina Transaction Protection com suporte prioritário, reembolsa até US$ 10.000 por mês em mUSD para transações elegíveis que passaram pelas verificações de segurança da MetaMask e ainda assim causaram perdas. Ele exclui explicitamente perdas decorrentes de uma Secret Recovery Phrase ou chave privada comprometida ou vazada, perdas comuns de mercado, exploits em nível de protocolo e transferências peer-to-peer. O reembolso pode absorver o resultado de uma transação que parecia segura e não era.
O que o Guard Mode e o Beast Mode podem mudar em relação à exposição
Os dois modos de operação da MetaMask Agent Wallet mudam quais controles são aplicados automaticamente e quais dependem de o usuário identificar um problema em tempo real. A documentação de modos de negociação da MetaMask lista as proteções que cada modo aplica antes que uma transação possa ser processada:
Proteção aplicada automaticamente
Guard Mode
Beast Mode
Varredura de ameaças em cada transação
Sim
Sim
Allowlist de redes
Sim
Não
Allowlist de endereços
Sim
Não
Allowlist de destinatários de tokens
Sim
Não
Limite de saída em janela de 24 horas
Sim
Não
Ambos os modos ainda bloqueiam uma transação que a varredura de ameaças da MetaMask sinalize como maliciosa ou um contrato que ela sinalize como arriscado, e ambos exigem aprovação por 2FA antes que qualquer um dos dois tipos prossiga. No Guard Mode, qualquer coisa fora das allowlists configuradas ou acima do limite de saída também é pausada para aprovação. No Beast Mode, isso não acontece, pois não há allowlists para ficar de fora. O Beast Mode não enfraquece especificamente a detecção de transações maliciosas; ele remove a camada de allowlist e limite de gastos que, de outra forma, interceptaria uma transação de aparência legítima que o agente não deveria ter tentado realizar.
Como o isolamento funciona por baixo da wallet
As orientações para desenvolvedores da MetaMask para criar server wallets voltadas a agentes descrevem o padrão geral: uma chave de assinatura reside dentro de um ambiente de execução confiável sem rede externa e sem armazenamento persistente, o agente mantém apenas uma credencial separada usada para solicitar uma assinatura, e o enclave — não o agente — verifica a solicitação, aplica a política e produz a assinatura. O agente propõe; ele nunca possui. A arquitetura da MetaMask Agent Wallet aplica essa separação diretamente: no modo server-wallet, as chaves são gerenciadas dentro de um TEE que o agente não consegue acessar, enquanto o usuário ainda mantém a autocustódia e pode exportar a Secret Recovery Phrase subjacente. Uma solicitação que precisa de aprovação entra em um estado AWAITING_MFA, e apenas a aprovação do próprio MetaMask Mobile do usuário ou a confirmação por e-mail pode fazê-la avançar — não o agente.
Uma checklist antes de conectar um agente a fundos reais:
O runtime do agente não consegue ler nem exportar a chave privada.
A assinatura ocorre em um ambiente isolado, não no próprio processo do agente.
Os gastos têm limite por transação e em uma base contínua.
Contratos, redes e destinatários podem ser adicionados a allowlists em vez de ficarem abertos.
Cada transação é simulada e verificada contra ameaças antes de ser assinada.
Os limites de política são aplicados fora do modelo. Um system prompt é uma orientação, não uma aplicação.
As permissões podem ser revogadas, ou uma sessão encerrada, imediatamente.
Ações sinalizadas e concluídas são registradas e auditáveis.
A configuração foi testada contra cenários de prompt injection, não apenas contra prompts esperados.
Qualquer cobertura de reembolso é compreendida pelo que exclui, não apenas pelo que inclui.
Onde fica o limite de segurança nos diferentes modelos de agentic wallet
Os fornecedores de agentic wallets estão convergindo para a mesma conclusão: o agente não deve ser o limite de segurança. O que difere é onde esse limite fica.
Onde o limite fica
Exemplo
Principal tradeoff
Hardware com confirmação humana obrigatória
Modelo "agentes propõem, humanos assinam" da Ledger
Supervisão robusta, mas cada ação requer a presença de uma pessoa
Política e triagem aplicadas pela infraestrutura
Limites de gastos programáticos e triagem KYT da Coinbase
Rápido de implementar; a infraestrutura do provedor permanece no caminho de confiança
Self-custodial wallet com permissões delimitadas e revogáveis
Guard Mode e Beast Mode da MetaMask Agent Wallet
O usuário mantém o caminho de saída; as políticas devem ser configuradas deliberadamente
Isolamento em nível de processo que o agente arquiteturalmente não consegue acessar
Web3 Companion wallet open-source da BlockSec
Contenção robusta por design; mais recente e self-hosted em vez de um produto gerenciado
Nada disso torna um agente imune à manipulação. O objetivo realista não é um modelo que nunca seja enganado. É uma wallet onde ser enganado não se transforma em autoridade financeira ilimitada — onde o pior que um agente comprometido pode fazer é limitado por um teto de gastos, uma allowlist e uma assinatura que ele nunca foi capaz de obter por conta própria.
Perguntas frequentes sobre segurança de carteiras agênticas
Carteiras agênticas podem ser seguras quando as chaves de assinatura do agente são isoladas do seu processo de raciocínio, as permissões são delimitadas em vez de ilimitadas, e as transações são verificadas antes de serem assinadas. Um agente que detém sua própria chave privada, ou compartilha um ambiente de execução com o código que assina transações, apresenta um risco materialmente diferente daquele que apenas propõe ações a uma carteira com aplicação independente.
Isso é possível se o agente comprometido também tiver autoridade para assinar ou acionar a assinatura diretamente. A injeção de prompt oculta instruções dentro de conteúdos que o agente foi projetado para ler, como uma página da web, o nome de um token ou uma resposta de API, e é mais perigosa quando o mesmo agente que lê esse conteúdo também pode movimentar fundos. Isolar a assinatura do ambiente de execução do agente, limitar suas permissões e verificar cada transação antes de assinar são medidas que restringem o que uma injeção bem-sucedida pode fazer.
Não. Uma chave privada deve estar armazenada em um local que o próprio processo e as ferramentas do agente não consigam acessar, como um signatário isolado, um ambiente de execução confiável ou hardware — e não na memória do agente, em variáveis de ambiente ou em arquivos locais. Se o agente conseguir ler a chave, qualquer comprometimento do agente se tornará automaticamente um comprometimento dos fundos.
O Transaction Shield cobre transações elegíveis que passam pelas verificações de segurança da MetaMask, mas ainda assim causam perdas, com limite de US$ 10.000 por mês e até 100 transações elegíveis. Não cobre Secret Recovery Phrases ou chaves privadas comprometidas ou vazadas, perdas comuns de mercado, exploits em nível de protocolo, transferências peer-to-peer ou transações que não atendam às regras de elegibilidade do Transaction Shield. É uma proteção de reembolso complementar, não um substituto para o isolamento de chaves.
Em uma carteira com política aplicada, uma transação fora do escopo ou acima do limite é pausada para aprovação do usuário em vez de ser executada automaticamente. No Guard Mode da server-wallet do MetaMask Agent Wallet, isso inclui transações fora das allowlists ou acima do limite de saída contínuo de 24 horas. No Beast Mode, essas verificações de allowlist e de saída não se aplicam, embora transações maliciosas ou arriscadas ainda exijam aprovação.
A autocustódia determina quem detém o caminho de saída: o usuário pode sair com suas chaves em vez de depender indefinidamente da infraestrutura de um provedor. Por si só, ela não determina o que um agente está autorizado a fazer com a carteira no dia a dia. Uma carteira agêntica segura precisa de ambos: autocustódia para o caminho de saída e permissões com escopo definido e aplicadas para o que o agente pode efetivamente autorizar.
Assine Alpha e receba o alpha de mercado direto na sua caixa de entrada
Traduzido por IA. Pode conter erros. Por favor, verifique sempre as informações.
Avalie a tradução
MetaMask
A MetaMask, anteriormente Consensys Software Inc, é a maior plataforma financeira self-custodial do mundo, oferecendo às pessoas um único lugar para guardar, gastar, economizar e fazer seu dinheiro crescer em cripto e ativos tradicionais. A empresa está construindo a plataforma de consumo onde isso acontece, reunindo pagamentos, poupança, investimentos e ativos digitais em uma experiência integrada e fluida. Tendo crescido a partir da carteira self-custodial mais amplamente utilizada do mundo, a MetaMask oferece aos usuários controle direto sobre seu dinheiro e ativos, com alcance em aproximadamente 190 países. A MetaMask desempenhou um papel fundamental no crescimento do Ethereum desde 2016. Hoje, a MetaMask está no centro da economia onchain, construindo o sistema operacional para o Open Money e colocando as pessoas em total controle de suas vidas financeiras.