Bots de IA invadem o universo Web3, e prova de pessoalidade vira peça-chave

Alexey Bondarev
Alexey BondarevOct, 03 2026 18:32
Bots de IA invadem o universo Web3, e prova de pessoalidade vira peça-chave

Airdrops capturados por bots antes que usuários reais consigam sequer conectar suas carteiras. Votações de governança distorcidas por milhares de contas falsas. Programas de liquidez em DeFi drenados por um único agente operando dez mil endereços.

Esses não são riscos teóricos.

São o atrito central de todo produto cripto que tenta tratar usuários como pessoas — e não apenas como pares de chaves anônimos.

O problema de fundo tem nome técnico — ataque sybil — e existe desde os primórdios das redes peer-to-peer. A solução que começa a despontar também tem nome: prova de pessoalidade (proof of personhood).

E o mercado acabou de indicar que isso importa — e muito.

Com o Worldcoin (WLD) acumulando alta de mais de 21% nas últimas 24 horas e o Humanity Protocol (H) saltando mais de 34%, entrando entre os ativos mais comentados no CoinGecko, o recado é claro: essa narrativa deixou de ser tema de nicho e passou a ser urgente.

Em resumo

  • Prova de pessoalidade é um método criptográfico para comprovar que você é um ser humano único em uma blockchain sem, necessariamente, revelar seu nome ou outros dados pessoais.
  • O principal problema que resolve é o ataque sybil, quando uma única pessoa cria muitas identidades falsas para explorar sistemas pensados para indivíduos únicos.
  • As abordagens líderes usam biometria (íris, palma da mão, reconhecimento facial), análise de grafo social ou combinações das duas, cada uma com trade-offs próprios em privacidade, acessibilidade e descentralização.
  • Provas de conhecimento zero permitem validar que alguém é humano sem expor os dados biométricos subjacentes a ninguém.
  • À medida que bots gerados por IA se tornam indistinguíveis de humanos online, prova de pessoalidade deixa de ser um problema específico do Web3 e passa a questão de infraestrutura básica da internet.

O que é, na prática, um ataque sybil — e por que ele quebra tudo

O termo “ataque sybil” vem de um estudo de caso psiquiátrico de 1973 sobre uma mulher com 16 personalidades distintas. O cientista da computação John Douceur o adotou em um paper da Microsoft Research de 2002 para descrever uma classe específica de falhas em sistemas distribuídos. A lógica é simples: se uma rede distribui poder, recursos ou recompensas com base no número de identidades participantes, e se criar novas identidades é barato, então um único atacante pode capturar o sistema criando um enxame de identidades falsas.

Em Bitcoin (BTC) (BTC), ataques sybil são caros, porque a influência vem do trabalho computacional, não da contagem de identidades. Um minerador com uma máquina recebe recompensas proporcionais ao seu hash power, independente de quantos endereços controla. Mas a maioria das aplicações Web3 não funciona assim.

Airdrops de tokens concedem uma alocação por carteira. Votação quadrática amplifica o peso de pequenos doadores em relação a grandes baleias, criando forte incentivo para fatiar o saldo em várias contas falsas. Protocolos de empréstimo verificam índices de colateral por endereço, não por pessoa. Em todos os casos, o sistema parte de uma premissa implícita: um endereço equivale a um ser humano. Essa suposição colapsa no momento em que qualquer agente racional percebe que é mais barato gerar mil carteiras do que entregar valor real.

Um ataque sybil não exige hackear nada. Basta que o custo de criar identidades falsas seja menor que o benefício obtido. Em boa parte dos apps Web3 atuais, a matemática favorece amplamente o atacante.

A dimensão do problema cresce mais rápido do que muitos desenvolvedores percebem. Em 2023, estima-se que cerca de 20% do airdrop da Arbitrum (ARB) tenha ido para carteiras sybil, segundo análises on-chain. O programa de incentivos da Friend.tech foi sistematicamente “farmado” em questão de dias após o lançamento. E todos esses exemplos antecedem a geração atual de agentes de IA, capazes de criar carteiras, financiá-las, interagir com protocolos e driblar verificações básicas anti-bot com supervisão humana mínima.

Leia também: OpenAI Launches Lockdown Mode To Block Prompt Injection Attacks

Como a prova de pessoalidade cria a garantia “um humano, uma identidade”

Prova de pessoalidade não é uma tecnologia única, e sim um objetivo de design: emitir uma credencial que apenas um ser humano real possa possuir, que não possa ser transferida ou duplicada, e que qualquer sistema consiga verificar sem depender da confiança em uma autoridade central.

Pense nisso como uma certidão de nascimento criptográfica para a internet — mas cujo emissor não precisa saber seu nome.

A intuição central é que seres humanos têm atributos físicos ou sociais únicos e difíceis de falsificar. O padrão da sua íris é estatisticamente único entre todos os humanos vivos.

Seu rosto, a palma da sua mão, seus padrões de comportamento online e a rede social de pessoas que o conhecem e atestam sua existência são todos atributos difíceis de falsificar em escala. Um sistema de prova de pessoalidade transforma um desses atributos em uma credencial on-chain que afirma “esta carteira pertence a exatamente um humano real”, sem dizer qual humano, nem como é o atributo.

A credencial assume formatos diferentes, dependendo do projeto. O Worldcoin emite uma World ID, uma prova de conhecimento zero de que você escaneou sua íris com o dispositivo Orb do projeto e não está registrado em duplicidade. O Humanity Protocol usa leitura de veias da palma e gera um identificador descentralizado (DID) junto com credenciais verificáveis (VC). O Proof of Humanity (um projeto separado, baseado em Ethereum (ETH)) utiliza vídeos e um sistema de “apadrinhamento” social em que humanos já verificados fazem stake para validar novos entrantes.

Leia também: Tether's USDT Flips Ethereum For First Time In 8 Years, Then Slips Back

Abordagens biométricas: como íris, palma da mão e rosto chegam à blockchain

Sistemas biométricos de prova de pessoalidade seguem, em geral, um pipeline de três etapas: captura, geração de template e compromisso (commitment).

Na captura, um dispositivo de hardware registra sua biometria. O Orb do Worldcoin usa câmeras de infravermelho próximo para fotografar as duas íris em alta resolução.

O hardware do Humanity Protocol captura o padrão único de veias na sua palma — estruturas internas invisíveis a câmeras comuns e praticamente impossíveis de replicar externamente. O requisito central aqui é a confiabilidade do hardware. Por isso, esses projetos desenvolvem dispositivos próprios ou usam parceiros certificados, em vez de depender de câmeras de smartphones.

Na geração de template, a imagem bruta é convertida em uma representação matemática — o IrisCode, em sistemas baseados em íris, ou um vetor de características equivalente. O IrisCode comprime textura e estrutura da íris em uma string binária compacta. Dois escaneamentos da mesma íris produzem IrisCodes que diferem em menos de 10% dos bits. Já duas íris distintas tendem a divergir em cerca de 45% dos bits, o que estatisticamente se assemelha a ruído aleatório. Essa diferença torna a unicidade biométrica verificável sem inspeção visual.

No compromisso, o template é hasheado e o hash é gravado on-chain.

O Worldcoin dá um passo além usando um protocolo de prova de conhecimento zero: o Orb gera um compromisso com o seu IrisCode, e o sistema consegue, depois, verificar que um novo escaneamento corresponde a um compromisso já existente, sem jamais revelar o IrisCode em si ou sequer o compromisso em texto claro. O registro on-chain guarda apenas um nullifier, um código de uso único que prova que você utilizou sua credencial, sem vincular essa ação ao registro original.

Do ponto de vista prático, o ganho de privacidade é relevante. Um observador acompanhando a blockchain consegue confirmar que alguém com uma World ID válida executou determinada ação. Mas não consegue saber de quem é aquela ID, como é a íris da pessoa ou qualquer outro atributo sobre ela.

Leia também: Ethereum Hasn't Traded This Low Since 2023, And It's Still Sliding

Abordagens via grafo social — e por que alguns projetos rejeitam biometria

Nem todo time que trabalha com prova de pessoalidade acredita que biometria e hardware dedicado sejam o caminho ideal. As críticas se dividem em duas frentes: acessibilidade (dispositivos como o Orb exigem presença física em pontos específicos, excluindo bilhões de pessoas) e confiança (o fabricante do hardware vira um ponto único de falha para todo o sistema de identidade).

Abordagens baseadas em grafo social adotam outro caminho.

O projeto original Proof of Humanity, no Ethereum, pede que cada candidato envie um vídeo curto de si mesmo, acompanhado de um depósito. Um membro já verificado precisa então atestar aquele candidato, fazendo stake de um depósito a favor da inscrição. Se alguém contestar a entrada e vencer a disputa, o candidato perde o depósito.

O “padrinho” não perde nada se a indicação for bem-sucedida. O sistema não exige hardware especial além de um smartphone e não coleta templates biométricos.

O Gitcoin Passport prefere agregar múltiplos sinais em vez de depender de apenas um. Usuários acumulam “stamps” associados a contas verificadas em várias plataformas: contribuições no GitHub, nomes ENS, verificação de identidade via Coinbase, conexões no BrightID e outros. Cada stamp adiciona evidência de humanidade. O sistema pontua os usuários acima de um certo limiar para acesso a programas de grants, com limites mais altos para usos mais sensíveis.

O BrightID aplica análise de grafo social de forma ainda mais direta. Usuários ingressam em videochamadas coletivas com membros já existentes, que confirmam estar diante de uma pessoa real e distinta. A rede usa algoritmos de teoria dos grafos para identificar aglomerados de contas que aparentam ser controladas pela mesma entidade, marcando-os como potenciais sybils. O whitepaper do BrightID descreve isso como uma prova de unicidade “baseada em conexões”, em vez de biometria.

Sistemas de limiar como o Gitcoin Passport partem da suposição de que acumular muitas credenciais de plataformas diferentes se torna, progressivamente, mais caro e trabalhoso para um mesmo atacante replicar em massa — elevando o custo econômico de ataques sybil sem precisar recorrer a hardware biométrico. simultaneamente, ainda é caro o bastante para desincentivar ataques sybil — algo que pode deixar de ser verdade à medida que agentes de IA se proliferam.

Leia também: Dois Rivais em IA, Uma Conta de Compute: Por Dentro da Aposta de US$ 30 Bi da Google na SpaceX

Por que Provas de Conhecimento Zero São a Camada de Privacidade Que Torna Tudo Isso Viável

Todo sistema biométrico de prova de humanidade enfrenta uma tensão estrutural: a verificação exige saber algo verdadeiro sobre você, mas armazenar essa verdade cria um banco de dados de vigilância. A saída para esse impasse são as zero-knowledge proofs (ZKPs), uma técnica criptográfica que permite a uma parte provar a outra que conhece um fato sem revelar qual é esse fato.

Uma ZKP aplicada à identidade funciona assim. Imagine que você queira provar a um protocolo DeFi que está registrado no sistema Worldcoin, para evitar farming sybil. Sem ZKPs, você informaria seu endereço de carteira e o protocolo consultaria sua credencial World ID. Só que, a partir daí, o protocolo poderia montar um dossiê completo de tudo o que você já fez com aquela credencial. Com uma ZKP, em vez disso, você gera uma prova dizendo “eu possuo uma credencial World ID válida” sem revelar qual credencial, qual carteira a registrou originalmente ou qualquer outro dado identificável. O protocolo valida a prova matematicamente e libera o acesso.

A Worldcoin implementa isso com uma variante do protocolo ZK Semaphore, originalmente desenvolvido pela equipe Ethereum Privacy and Scaling Explorations. O Semaphore permite que membros de um grupo sinalizem participação e enviem mensagens sem revelar qual membro específico está falando. A Worldcoin adiciona o mecanismo de “nullifier” para garantir que cada World ID só possa ser usado uma vez por contexto de aplicação, impedindo que a mesma credencial sirva para reivindicar múltiplas alocações.

O custo computacional de gerar ZKPs historicamente tornou identidades on-chain pouco práticas para uso cotidiano. Gerar provas para circuitos complexos podia levar minutos em hardware de consumo. Avanços recentes em sistemas de prova, especialmente STARKs e agregação recursiva de provas, reduziram esses tempos de forma drástica. A Worldcoin afirma que as provas de World ID hoje podem ser geradas em um smartphone em menos de dois segundos.

Provas de conhecimento zero não protegem apenas a privacidade do usuário. Elas também eliminam o passivo de armazenar bancos de dados biométricos por parte dos aplicativos que usam credenciais de prova de humanidade, já que esses apps nunca têm acesso aos dados brutos.

Leia também: Compradores de AAVE Seguram Forte Pressão Vendedora, Mas Preço Ainda Cai 12%

O Problema da Centralização — E Por Que Descentralizar É Tão Difícil

O dilema mais profundo, ainda sem solução, na prova de humanidade é que sistemas biométricos baseados em hardware precisam de alguém para fabricar e distribuir o equipamento. Esse “alguém” vira guardião da porta de entrada — e guardiões significam risco de centralização.

O Orb da Worldcoin é projetado e fabricado pela Tools For Humanity, empresa cofundada por Sam Altman. Todo World ID nasce a partir de uma varredura feita por um Orb.

Se a Tools For Humanity mudar suas políticas, sofrer um ataque hacker ou for obrigada a encerrar operações por reguladores, toda a infraestrutura de credenciais fica em risco.

O projeto abriu o código de correspondência de íris e os circuitos ZK como medida parcial de mitigação e prometeu uma transição para governança comunitária. Mas a fabricação física dos dispositivos Orb continua totalmente centralizada.

A Humanity Protocol enfrenta o mesmo desafio estrutural, só que em outra camada de hardware. Leitores de veias da palma exigem equipamentos específicos de infravermelho próximo, que não podem ser simplesmente copiados por qualquer fabricante. O projeto anunciou planos para uma rede de parceiros de verificação certificados, em vez de um único fornecedor, o que distribui um pouco a confiança — mas não elimina a dependência do hardware proprietário.

Sistemas puramente sociais, como Proof of Humanity e BrightID, escapam do problema de centralização de hardware, mas introduzem novas dependências de governança. Quem define as regras de apadrinhamento? Quem decide quando um vídeo é fraudulento? Quem arbitra disputas? Essas escolhas exigem estruturas de governança — e estruturas de governança também abrem superfícies de ataque.

Leia também: XRP e Stellar Voltam a Andar Juntas: O Que os Traders Detectaram

Quem de Fato Precisa de Prova de Humanidade — E Como Isso se Aplica na Prática

Entender como a prova de humanidade é usada no dia a dia importa tanto quanto entender a tecnologia por trás. As aplicações cobrem um espectro bem mais amplo do que a maioria dos estreantes imagina.

Airdrops e distribuição de tokens são hoje o caso de uso mais visível. Protocolos que querem distribuir tokens para usuários reais, e não para fazendas de bots, podem condicionar o saque a um World ID ou a uma credencial de Proof of Humanity. Isso não elimina completamente o farming — um atacante determinado ainda pode fraudar credenciais —, mas eleva o custo de forma significativa. O atacante precisaria se apresentar fisicamente (ou enviar um cúmplice) a vários pontos com Orbs para acumular múltiplas credenciais.

Quadratic funding é, provavelmente, a aplicação de maior valor econômico. Nesse modelo, pequenas doações de muitos doadores únicos recebem mais matching do que grandes doações de poucos. O sistema só funciona como planejado se os doadores forem, de fato, identidades distintas. O Gitcoin usa selos de prova de humanidade como camada-chave de resistência a sybil no seu programa de grants desde 2022.

A governança descentralizada pode ser uma das grandes beneficiadas. Hoje, a votação em DAOs é majoritariamente plutocrática: tokens equivalem a votos, e quem tem mais capital dita o resultado.

Modelos de “uma pessoa, um voto” passam a ser viáveis quando a participação pode ser limitada a humanos únicos. Projetos como ENS, Optimism e Gitcoin já experimentam modelos híbridos, em que a votação por token é parcialmente contrabalançada por mecanismos amarrados à identidade.

Renda básica universal e programas sociais são a aplicação mais ambiciosa. A própria missão declarada da Worldcoin é exatamente essa: criar um cadastro global de pessoas verificadas e distribuir a cada humano confirmado uma fatia da produtividade futura da IA. A arquitetura da Humanity Protocol, com sua pilha de DIDs e credenciais verificáveis, foi desenhada para suportar esse tipo de parceria com governos e ONGs.

A verificação de agentes de IA é a fronteira emergente. À medida que agentes autônomos de IA passam a operar em DeFi, sua capacidade de imitar comportamento humano avança mais rápido do que os métodos de detecção. Credenciais de prova de humanidade podem se tornar o principal mecanismo para protocolos diferenciarem entre agentes que atuam em nome de humanos verificados e bots totalmente autônomos. Projetos que integrem a camada de IA da NEAR Protocol e infraestruturas semelhantes terão de encarar essa questão de frente.

Leia também: LUNC Cai 31% Com Selloff Generalizado Derrubando Small Caps

As Questões Regulatórias e Éticas Que Ainda Ninguém Endereçou Por Completo

A prova de humanidade se encontra na interseção entre direito à privacidade, regulamentação de dados biométricos e compliance financeiro, em combinações que ainda não foram resolvidas de forma plena em nenhum país.

Na União Europeia, dados biométricos são classificados como categoria especial de dados pessoais sob o GDPR, com o nível máximo de proteção.

Coletar escaneamentos de íris de residentes da UE exige consentimento explícito, finalidade legítima de tratamento e salvaguardas técnicas adequadas.

A Worldcoin enfrentou ações regulatórias em vários países do bloco, incluindo Baviera e Portugal, por preocupações com a forma de coleta de consentimento e possíveis falhas na implementação do direito de exclusão. O projeto suspendeu operações em alguns mercados enquanto negociava com as autoridades.

Nos Estados Unidos, leis de privacidade biométrica existem em nível estadual, não federal. A Biometric Information Privacy Act (BIPA), de Illinois, é a mais rígida, exigindo consentimento escrito explícito e fixando limite de retenção de dados em cinco anos. Texas e Washington têm legislações semelhantes. Qualquer sistema de prova de humanidade que colete biometria de residentes americanos precisa navegar por esse mosaico regulatório.

As questões éticas vão além das normas legais. A exclusão biométrica é um risco concreto: idosos, pessoas com certas condições médicas e indivíduos com danos na íris ou padrões de veias atípicos podem falhar na verificação, mesmo sem terem feito nada de errado. Um sistema que deixa essas populações de fora de aplicações Web3 que exigem prova de humanidade criaria uma nova camada de “subcidadania” digital.

Leia também: IA Está se Aproximando de um Ponto sem Volta? Anthropic Defende Estrutura Para Paralisações

Conclusão

A prova de humanidade é um dos problemas mais tecnicamente ambiciosos — e socialmente sensíveis — de toda a criptografia.

Ela parte de uma pergunta aparentemente simples: como provar que você é humano sem precisar confiar em alguém para atestar isso?

A resposta exige combinar engenharia de hardware, criptografia avançada, governança descentralizada e design de privacidade cuidadoso — em arranjos que nenhum dos projetos atuais conseguiu aperfeiçoar.

O que já está claro é que o problema não vai desaparecer.

Agentes gerados por IA evoluem mais rápido do que os métodos de detecção conseguem acompanhar. Os incentivos econômicos para ataques sybil crescem à medida que mais valor flui por sistemas Web3. E o potencial de acertar na solução — de uma governança genuinamente neutra a uma infraestrutura financeira universalmente acessível — é grande o suficiente para justificar tanto o esforço de engenharia quanto um debate honesto sobre os trade-offs envolvidos.

Worldcoin e Humanity Protocol hoje representam as abordagens biométricas mais adiantadas, e o impulso de mercado de ambas reflete uma demanda real por uma resposta a esse desafio.

Leia a seguir: Justin Sun Eleva o Tom na Disputa com a WLFI Após HTX Remover USD1

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev é Chefe de Conteúdo na Yellow.com. Ele se especializa em matérias de Pesquisa e Aprendizado detalhadas, com foco em reportagens analíticas, contexto de mercado e nas grandes forças que moldam o cripto, desde a era da IA e tecnologias de segurança até a inovação em fintech. Ele acredita que tudo o que é digital em breve superará tudo o que é analógico e está trabalhando intensamente para que isso se torne realidade.

Isenção de responsabilidade e aviso de risco: As informações fornecidas neste artigo são apenas para fins educacionais e informativos e são baseadas na opinião do autor. Elas não constituem aconselhamento financeiro, de investimento, jurídico ou tributário. Ativos de criptomoedas são altamente voláteis e sujeitos a alto risco, incluindo o risco de perder todo ou uma quantia substancial do seu investimento. Negociar ou manter ativos cripto pode não ser adequado para todos os investidores. As opiniões expressas neste artigo são exclusivamente do(s) autor(es) e não representam a política oficial ou posição da Yellow, seus fundadores ou seus executivos. Sempre conduza sua própria pesquisa minuciosa (D.Y.O.R.) e consulte um profissional financeiro licenciado antes de tomar qualquer decisão de investimento.
Bots de IA invadem o universo Web3, e prova de pessoalidade vira peça-chave | Yellow