
Quatro coisas já foram verdade sobre ser roubado por causa do seu bitcoin. Nenhuma delas é verdade hoje, e nenhuma vai voltar. E quase todo conselho que detentores de bitcoin recebem sobre como se proteger foi calibrado para o mundo em que elas eram verdade.

Houve um tempo
Pense no que precisava dar certo para você, naquela época, para um ataque da chave de grifo simplesmente não acontecer.
A maioria dos ladrões não fazia ideia do que era bitcoin. Não é que subestimasse: nunca tinha ouvido a palavra. A categoria de criminoso capaz de sequer formar a intenção de roubar uma chave privada era mínima.
Quem sabia dificilmente cruzaria com você, porque havia poucos detentores de bitcoin por aí. Encontrar um por acaso, no meio de um assalto comum, era uma coincidência que na maior parte das vezes não acontecia.
Tem ainda a condição que as pessoas esquecem, que é eles precisarem saber que era você. Encontrar um detentor não é o mesmo que identificar um, e sem um jeito de separar detentores de todo o resto, saber o que é bitcoin não serve de nada ao ladrão. É uma capacidade sem alvo.
E se os três falhassem e alguém viesse mesmo atrás de você, o mais provável é que você soubesse mais do que ele. O detentor da época era tipicamente cypherpunk ou criptógrafo, gente que tinha lido a lista de e-mails, e o atacante era tipicamente um amador com um plano improvisado naquela semana. A assimetria técnica tendia a correr a favor da vítima.
Aquilo era uma janela de verdade, e lá dentro era genuinamente bem seguro.
O que os detentores de bitcoin enfrentam agora
Os dois primeiros não precisam de argumento. Todo mundo sabe o que é bitcoin, e detentores de bitcoin hoje são muitos.
O terceiro foi o que realmente virou o jogo, e ele ganha seção própria logo abaixo.
O quarto se inverteu por completo. Quem faz isso hoje não está improvisando: a promotoria francesa denunciou 88 pessoas em cerca de uma dúzia de casos ligados de sequestro e extorsão, o que não é uma série de oportunistas e sim organização, com reconhecimento prévio, divisão de trabalho e reincidência. Enquanto isso, o detentor que eles procuram é hoje, estatisticamente, uma pessoa comum que comprou bitcoin num aplicativo. O confronto criptógrafo-contra-amador virou algo mais próximo do seu oposto.
O formato dos ataques mostra a mesma virada. Em uma contagem do setor referente ao primeiro semestre de 2026, as invasões de domicílio relatadas passaram de 1 para 20 em 52 incidentes na comparação anual. O ataque está se mudando para onde as pessoas moram, e esse não é o perfil de um crime de oportunidade.

Sobre contagens em geral: existem várias séries disponíveis de quantos casos acontecem por ano, elas discordam entre si sobre os números exatos, e concordam inteiramente sobre a direção, que é um punhado por ano antes de 2017 e dezenas por ano agora. Prefiro te contar isso a escolher o número mais alarmante e apresentá-lo como pacífico. Os registros são montados a partir da imprensa, então perdem tudo o que não é noticiado e super-representam o que virou manchete.
A lista de alvos agora é pública
Para um ladrão mirar em você especificamente ele precisa de uma lista, e é a perda dessa condição que fechou a janela de vez. Durante quase toda a história do bitcoin não havia lista. Agora há várias, e você não consentiu com nenhuma delas.
Relatórios de inteligência sobre a onda de 2026 atribuem a seleção de vítimas a bases de dados vazadas, registros fiscais e dados de corretoras, mais venda interna de listas de clientes e recrutamento na dark web de funcionários com acesso a banco de dados. A análise de cadeia vem por cima disso, e uma década de gente falando publicamente do que tem vem por cima daquilo.
O que essas coisas têm em comum é serem registros em poder de terceiros, que você não pode auditar nem revogar. Não dá para descriar um registro. Não dá para desvazar um vazamento. O que a corretora sabe de você, ela sabe para sempre, e quem um dia obtiver o que ela sabe, também.

O que significa que a discrição tem uma curva de custo bem incomum, e as duas metades correm contra você. O preço de se manter discreto acumula a cada ano que você segura e a cada contraparte com quem você lida. O benefício encolhe conforme cresce o monte de registros já vazados, porque a sua discrição só vale alguma coisa se ninguém já tiver te publicado. Você paga mais, todo ano, por algo que vale menos, todo ano.

E se você declara imposto, a estratégia nem sequer está disponível. Onde patrimônio ou ganho é declarável, "não deixe registro" não é discrição, é crime. Então detentores de bitcoin honestos são mandados se esconder por gente que não percebeu que se esconder é algo que a lei não permite a eles.
Tenho um texto inteiro vindo sobre o caso da administração fiscal francesa que coloca isso fora de discussão. Por ora: a lista existe, você está nela, e ninguém te perguntou.
Que tipo de afirmação é essa
Uma pergunta justa a esta altura: como você saberia se isso estivesse errado?
Você não saberia, e eu prefiro dizer isso do que maquiar.
Não é uma previsão que você possa falsear contando. É uma afirmação sobre estrutura, sobre o que pessoas com esses incentivos, diante dessas restrições, fazem. Os casos e as contagens deste texto são ilustrações da estrutura, não evidência dela. Se o registro mostrasse metade dos ataques no ano que vem, nem uma frase acima se tornaria falsa; os incentivos seriam exatamente os que são agora.
Isso soa como fraqueza. Existe um argumento mais longo de que não é, e um argumento bem mais incômodo sobre por que, nesta área específica, a evidência que resolveria a questão é sistematicamente indisponível. Os dois vêm em um texto posterior. Por ora só sinalizo, porque um argumento que silenciosamente depende de dados que não consegue produzir está fazendo algo desonesto, e eu prefiro dizer em voz alta.
O conselho foi herdado, não derivado
O conselho padrão, que é não contar a ninguém, negar se perguntarem e ter uma carteirinha para entregar, é perfeitamente sensato para o mundo daquelas quatro condições. Num mundo em que quase ninguém está te procurando e ninguém consegue te separar da multidão, ficar quieto é quase uma defesa completa, porque o ataque em geral nunca começa.
Só que ele nunca foi derivado de um modelo de ameaça. Ele foi herdado de uma época, e a época acabou.
Depois que a janela fecha, ele se transforma em dois problemas separados. Um é que ele deixou de ser um mecanismo: uma defesa cuja força inteira é o atacante não saber de algo não é defesa nenhuma depois que o atacante sabe, e em engenharia de segurança isso tem nome, número de catálogo e concordância geral de que é defeito de projeto, até o ativo em questão ser bitcoin. É o texto depois do próximo.
O outro é pior, e é a razão de eu ter acabado escrevendo artigos acadêmicos sobre isso em vez de uma listinha de dicas. Nas condições em que de fato vivemos, esse conselho não apenas deixa de proteger. Ele piora a situação, durante o ataque e depois dele, e não só de quem seguiu o conselho. Esse não cabe num post, e é onde está o argumento de verdade.
Não existe versão disso em que a janela reabre. As quatro condições foram embora numa direção que não volta: conhecimento não desespalha, detentores de bitcoin não voltam a ser raros, listas vazadas não desvazam, e o crime organizado não esquece um modelo de negócio que funciona.
A boa notícia, se serve de consolo, é que uma defesa que nunca dependeu da ignorância do atacante não liga a mínima para nada disso. Construir uma, acontece, é possível. Só não é o que estão te mandando fazer.
Os argumentos completos estão em dois artigos de acesso aberto: The Deadly Race — o que decorre do fato de você não conseguir provar que esqueceu; e The Denial Spiral — por que o conselho de esconder e negar fica pior para todo mundo quanto mais gente o segue. Os dois são gratuitos e nenhum exige cadastro.
Os dados de incidentes vêm do registro público de ataques físicos de Jameson Lopp, que é uma amostra de imprensa: perde tudo que não é noticiado e super-representa o que virou manchete. Casos novos que eu encontro vão para esse registro, e não para uma base de dados minha, porque essa informação é de todo mundo, inclusive de quem for o próximo.
Se isso valeu seu tempo. Mande para alguém que ainda segue o conselho antigo — isso faz mais diferença do que qualquer outra coisa aqui. Uma ⭐ no Great Wall, na pesquisa ou nestes textos não custa nada e faz o trabalho ser encontrado. E se você quiser financiá-lo, o apoio aceita ⚡ Lightning e on-chain, sem cadastro, sem níveis e sem contrapartida nenhuma.