Servizi drainer: cosa sono e perché sono pericolosi

Scopri cosa sono i servizi drainer, come rubano token e NFT, i casi noti, i rischi legali e le misure pratiche per proteggere il wallet.

||
Aggiornato

🔍 Come funzionano i wallet drainer e perché sono pericolosi

I drainer, abbreviazione di wallet drainers, sono toolkit malevoli che inducono gli utenti a firmare transazioni ad alto rischio e spostano immediatamente token e NFT verso indirizzi controllati dagli attaccanti. Siti contraffatti, falsi airdrop e cloni di dApp fanno sembrare l'azione innocua; il furto avviene nel momento in cui l'utente preme “Conferma” nel wallet.

Questa guida spiega in modo sistematico come funzionano i drainer, quali sono i principali tipi (Ethereum, Solana e altri), quali schemi di attacco ricorrono più spesso, quali casi reali sono noti (Monkey, Inferno, Pink, Angel e altri), quali rischi legali corrono autori e affiliati e quali difese pratiche può usare un utente. I termini vengono definiti alla prima occorrenza.

🧠 Che cos'è un “drainer” e come funziona

Drainer (wallet drainer): un kit software progettato per “svuotare” i wallet. Di solito è uno script su un sito di phishing e/o uno smart contract che, dopo la tua firma, trasferisce gli asset verso un indirizzo controllato dall'attaccante. Non viola la blockchain: convince te ad autorizzare la transazione.

dApp di phishing: un sito che si presenta come un servizio Web3 legittimo, per esempio exchange, mint o airdrop. Collega il wallet e inserisce una trappola: un approve/setApprovalForAll globale o un trasferimento nascosto.

Ice phishing: variante di phishing in cui la vittima autorizza da sola le azioni dell'attaccante, cioè permessi o trasferimenti, senza notare il dettaglio pericoloso nel testo della transazione.

I drainer moderni possono inventariare gli asset del wallet, inserire permessi pericolosi per token ERC-20 e collezioni ERC-721/1155, offuscare i dati della transazione, dividere il furto in più passaggi e far rimbalzare rapidamente i fondi tra diversi indirizzi. Le interfacce dei wallet mostrano avvisi, ma urgenza e pretesti credibili, come airdrop, mint esclusivi o “aggiornamenti urgenti”, portano ancora molti utenti a confermare.

Caso: furto di una collezione NFT con una sola firma. I truffatori hanno condotto per un mese finte “trattative” per conto di uno studio di produzione, proponendo di “licenziare” parte degli NFT. Il link portava a un falso servizio di “firma del contratto”. Dopo il collegamento del wallet e la conferma della “licenza”, il drainer ha trasferito tutti i 14 NFT, lasciando solo una “compensazione” simbolica di pochi centesimi all'indirizzo degli aggressori.

Risultato: la vittima ha perso asset per una somma a sette cifre senza condividere seed phrase o chiavi private. È bastata una singola firma sbagliata.

🧭 Schemi di attacco comuni

Questi scenari compaiono in quasi tutti i casi di drainer. Di seguito trovi il percorso tipico della vittima e le tecniche usate per renderlo possibile.
  1. Esca. Clone di un sito popolare, “airdrop/mint esclusivo”, landing page falsa o dominio quasi identico.
  2. Traffico. Annunci su motori di ricerca e social, post di massa, bot o account ufficiali di progetti compromessi.
  3. Connessione del wallet. La dApp di phishing chiede di “confermare un'azione”, ma in realtà invia un approve/setApprovalForAll o un trasferimento diretto di asset.
  4. Furto e copertura delle tracce. I fondi vengono subito divisi e spostati verso nuovi indirizzi; spesso gli attori cambiano chain e contract per complicare l'analisi.

Tecniche usate di frequente

  • 🎁 Airdrop/NFT drop. “Riscatta il bonus” è il classico trigger di urgenza.
  • 🧑‍💻 Account social compromessi. Un link “ufficiale” pubblicato da un brand o da un influencer sembra credibile.
  • 🔎 Annunci nei motori di ricerca. I siti falsi possono comparire sopra gli originali nelle query più calde.
  • 🎭 Ingegneria sociale. Lunghi “contratti”, documenti falsi, “trattative” e lavoro manuale per abbassare la vigilanza.

🧩 Varianti e piattaforme bersaglio

💻 Drainer Ethereum

L'ecosistema EVM è il bersaglio principale: più liquidità, più DeFi/NFT e l'abitudine a firmare spesso.
  • ⚙️ Meccanica: approve/permit pericolosi per ERC-20 oppure setApprovalForAll per NFT, dopo cui l'attaccante può prelevare gli asset da solo.
  • 🎯 Bersagli: token di alto valore, NFT liquidi e “diritti su una collezione”.
  • 🧪 Formati: kit multi-chain per Ethereum, BSC, Polygon, Arbitrum e altri network.

✅ Punti di forza per l'attaccante

  • 🔹 Ampia base di potenziali vittime e molti brand da clonare.
  • 🔹 Grande varietà di pretesti “legittimi” per chiedere una firma: mint, farming, airdrop.

❌ Punti deboli per la difesa

  • 🔻 Tracciabilità on-chain e possibilità di revocare rapidamente le autorizzazioni.
  • 🔻 Filtri anti-phishing nei wallet ed estensioni browser che analizzano le transazioni.

Punto chiave: nelle reti EVM il rischio è alto per la ricchezza dell'ecosistema e la frequenza delle firme. Revoche disciplinate ed estensioni che “traducono” le transazioni riducono molto l'esposizione.

⚡ Drainer Solana

Sono arrivati più tardi, ma si sono evoluti rapidamente grazie al porting di idee dall'EVM e a fughe di codice.
  • 🔐 Firma: transazioni per trasferire SOL o token; alcuni schemi provano anche a chiedere la seed phrase, che non va mai inserita fuori dall'app ufficiale del wallet.
  • 🧰 Kit: generatori pronti di pagine di phishing, template di mint e script di “controllo permessi”.
  • 📉 Danno: l'importo medio è più basso che su Ethereum, ma il volume degli attacchi cresce con la popolarità dell'ecosistema.

Punto chiave: le differenze nei formati di transazione non proteggono dall'ingegneria sociale. Il comportamento dell'utente resta la difesa principale.

🌐 Principali servizi drainer e loro scala

Si è formato un vero mercato di Scam-as-a-Service: gli sviluppatori vendono o affittano kit drainer, mentre gli affiliati gestiscono campagne di phishing. Il modello base prevede una quota d'ingresso più una percentuale su ogni furto; in alternativa, un kit modulare viene venduto una tantum.

📛 Nome 📆 Periodo di attività 💰 Scala ⚙️ Modello ⭐ Caratteristiche
🐒 Monkey Drainer 2022-2023 Decine di milioni di dollari
migliaia di vittime
Commissione affiliati Uno dei primi modelli “drainer-as-a-service”
focus sugli NFT
🔥 Inferno Drainer 2023 Furti tra i più grandi
centinaia di migliaia di vittime
Fee del 20-30%
servizio chiavi in mano
Migliaia di domini di phishing
approccio multi-chain
🎀 Pink Drainer 2023-2024 Totali vicini a 100 milioni di dollari
cumulativi
Commissione affiliati Account social di brand e influencer compromessi
link credibili
👼 Angel Drainer 2023-oggi Casi singoli
centinaia di migliaia di dollari in poche ore
Quota d'ingresso + revenue share Partecipazione del team ad alcuni attacchi
widget e integrazioni compromessi
💻 MS Drainer 2023-2024 Decine di milioni di dollari
decine di migliaia di vittime
Vendita del kit
prezzo fisso + moduli
Abuso massiccio degli annunci di ricerca
traffico a pagamento

🧱 L'“economia” del mercato dei drainer

Perché questi servizi non spariscono dopo le dichiarazioni pubbliche di “chiusura”.
  • 💸 Finanza: il revenue share sul bottino incentiva gli autori a fornire infrastruttura agli affiliati; le vendite una tantum a prezzo fisso abbassano la barriera d'ingresso.
  • 🧩 Moduli: cloni di siti, generazione massiva di domini, integrazione con wallet popolari, selezione automatica degli asset più preziosi.
  • 🔄 Rotazione dei brand: le “chiusure” spesso significano rebranding e migrazione verso nuovi canali e domini.

Punto chiave: l'ecosistema dei drainer è resistente perché la barriera d'ingresso per gli affiliati è bassa e il ROI per gli autori è alto. La difesa deve essere una disciplina continua, non una campagna una tantum.

⚖️ Status legale e responsabilità

Creare, distribuire e usare kit drainer è un reato: frode, accesso non autorizzato, favoreggiamento o complicità. “Ho solo scritto il codice” non è una difesa: fornire uno strumento per il furto può costituire di per sé un illecito.

  • 🏛️ Prassi: le identità di autori e affiliati vengono ricostruite; si usano richieste di assistenza giudiziaria, OSINT e analisi on-chain.
  • 🧑‍⚖️ Rischi per gli affiliati: amministratori di domini o canali, provider di hosting e media buyer possono rientrare nell'area di responsabilità.
  • 🧾 Compliance dei progetti: i brand hanno bisogno di procedure anti-phishing: controllo di domini e social, comunicati firmati, blocklist e smentite rapide.

🛡️ Come proteggersi: consigli pratici

Inserisci seed phrase e chiavi private solo nell'app ufficiale del tuo wallet. Qualsiasi modulo web o “servizio di supporto” che chiede la seed è una truffa.

  • 🧳 Wallet separati. Un wallet operativo per esperimenti con dApp, con saldo minimo per le fee, e un wallet di risparmio separato, idealmente cold. Sposta regolarmente tutto ciò che ha valore fuori dal wallet operativo.
  • 🔍 Controlla indirizzo e fonte. Non seguire gli annunci; digita l'indirizzo manualmente o usa i segnalibri. Verifica il dominio lettera per lettera: caratteri simili sono un trucco frequente.
  • 📜 Leggi la richiesta. Prima di firmare, controlla esattamente cosa chiede il sito: approve globale, setApprovalForAll o trasferimento sono segnali rossi.
  • 🧩 Estensioni “traduttore” di transazioni. Usa plugin che spiegano in linguaggio semplice cosa succederà dopo la firma e avvisano sui rischi di phishing.
  • 🚫 Revoca le autorizzazioni. Controlla periodicamente e revoca i permessi concessi a token e NFT, soprattutto dopo interazioni con dApp dubbie.
  • 🔒 Igiene del dispositivo. Mantieni aggiornati wallet e browser, usa liste anti-phishing, evita l'esecuzione automatica di contenuti e le estensioni non affidabili.
  • 🧠 Psicologia. Non cedere all'urgenza: “solo oggi” o “i primi 500” sono leve standard. Fermati e verifica la notizia alla fonte originale.

❓ FAQ

Un antivirus può “catturare” un drainer su un sito?
Gli antivirus tradizionali possono bloccare domini o download noti, ma un drainer è spesso uno script su un sito simile all'originale. Il rischio principale sta nella firma. Aiutano di più le estensioni anti-phishing e la lettura attenta della richiesta nel wallet.
C'è qualche possibilità di recuperare token o NFT rubati?
Quasi mai: le transazioni sono irreversibili e i fondi vengono dispersi rapidamente tra più indirizzi. La priorità è la prevenzione: wallet separati, revoche e verifica delle richieste.

✅ Conclusione

I servizi drainer formano un ecosistema criminale maturo di “frode come servizio”. La loro forza non sta nel violare smart contract, ma nello sfruttare fretta umana e fiducia in brand e interfacce familiari.

Le contromisure poggiano su tre pilastri: igiene comportamentale, cioè cautela e verifica; strumenti tecnici, come estensioni, revoche e wallet separati; e misure lato progetto, come disciplina anti-phishing e avvisi pubblici tempestivi.

La competenza chiave nel Web3 è capire cosa significa davvero una richiesta di firma e fermarsi ogni volta che compaiono permessi globali o offerte “troppo generose”.

Approfondisci “Criptovalute”

In questa sezione trovi altre analisi, guide pratiche e recensioni dedicate all’argomento.

Apri la sezione “Criptovalute”