🔍 Come funzionano i wallet drainer e perché sono pericolosi
I drainer, abbreviazione di wallet drainers, sono toolkit malevoli che inducono gli utenti a firmare transazioni ad alto rischio e spostano immediatamente token e NFT verso indirizzi controllati dagli attaccanti. Siti contraffatti, falsi airdrop e cloni di dApp fanno sembrare l'azione innocua; il furto avviene nel momento in cui l'utente preme “Conferma” nel wallet.
Questa guida spiega in modo sistematico come funzionano i drainer, quali sono i principali tipi (Ethereum, Solana e altri), quali schemi di attacco ricorrono più spesso, quali casi reali sono noti (Monkey, Inferno, Pink, Angel e altri), quali rischi legali corrono autori e affiliati e quali difese pratiche può usare un utente. I termini vengono definiti alla prima occorrenza.
🧠 Che cos'è un “drainer” e come funziona
Drainer (wallet drainer): un kit software progettato per “svuotare” i wallet. Di solito è uno script su un sito di phishing e/o uno smart contract che, dopo la tua firma, trasferisce gli asset verso un indirizzo controllato dall'attaccante. Non viola la blockchain: convince te ad autorizzare la transazione.
dApp di phishing: un sito che si presenta come un servizio Web3 legittimo, per esempio exchange, mint o airdrop. Collega il wallet e inserisce una trappola: un approve/setApprovalForAll globale o un trasferimento nascosto.
Ice phishing: variante di phishing in cui la vittima autorizza da sola le azioni dell'attaccante, cioè permessi o trasferimenti, senza notare il dettaglio pericoloso nel testo della transazione.
Caso: furto di una collezione NFT con una sola firma. I truffatori hanno condotto per un mese finte “trattative” per conto di uno studio di produzione, proponendo di “licenziare” parte degli NFT. Il link portava a un falso servizio di “firma del contratto”. Dopo il collegamento del wallet e la conferma della “licenza”, il drainer ha trasferito tutti i 14 NFT, lasciando solo una “compensazione” simbolica di pochi centesimi all'indirizzo degli aggressori.
🧭 Schemi di attacco comuni
- Esca. Clone di un sito popolare, “airdrop/mint esclusivo”, landing page falsa o dominio quasi identico.
- Traffico. Annunci su motori di ricerca e social, post di massa, bot o account ufficiali di progetti compromessi.
- Connessione del wallet. La dApp di phishing chiede di “confermare un'azione”, ma in realtà invia un approve/setApprovalForAll o un trasferimento diretto di asset.
- Furto e copertura delle tracce. I fondi vengono subito divisi e spostati verso nuovi indirizzi; spesso gli attori cambiano chain e contract per complicare l'analisi.
Tecniche usate di frequente
- 🎁 Airdrop/NFT drop. “Riscatta il bonus” è il classico trigger di urgenza.
- 🧑💻 Account social compromessi. Un link “ufficiale” pubblicato da un brand o da un influencer sembra credibile.
- 🔎 Annunci nei motori di ricerca. I siti falsi possono comparire sopra gli originali nelle query più calde.
- 🎭 Ingegneria sociale. Lunghi “contratti”, documenti falsi, “trattative” e lavoro manuale per abbassare la vigilanza.
🧩 Varianti e piattaforme bersaglio
💻 Drainer Ethereum
- ⚙️ Meccanica: approve/permit pericolosi per ERC-20 oppure setApprovalForAll per NFT, dopo cui l'attaccante può prelevare gli asset da solo.
- 🎯 Bersagli: token di alto valore, NFT liquidi e “diritti su una collezione”.
- 🧪 Formati: kit multi-chain per Ethereum, BSC, Polygon, Arbitrum e altri network.
✅ Punti di forza per l'attaccante
- 🔹 Ampia base di potenziali vittime e molti brand da clonare.
- 🔹 Grande varietà di pretesti “legittimi” per chiedere una firma: mint, farming, airdrop.
❌ Punti deboli per la difesa
- 🔻 Tracciabilità on-chain e possibilità di revocare rapidamente le autorizzazioni.
- 🔻 Filtri anti-phishing nei wallet ed estensioni browser che analizzano le transazioni.
Punto chiave: nelle reti EVM il rischio è alto per la ricchezza dell'ecosistema e la frequenza delle firme. Revoche disciplinate ed estensioni che “traducono” le transazioni riducono molto l'esposizione.
⚡ Drainer Solana
- 🔐 Firma: transazioni per trasferire SOL o token; alcuni schemi provano anche a chiedere la seed phrase, che non va mai inserita fuori dall'app ufficiale del wallet.
- 🧰 Kit: generatori pronti di pagine di phishing, template di mint e script di “controllo permessi”.
- 📉 Danno: l'importo medio è più basso che su Ethereum, ma il volume degli attacchi cresce con la popolarità dell'ecosistema.
Punto chiave: le differenze nei formati di transazione non proteggono dall'ingegneria sociale. Il comportamento dell'utente resta la difesa principale.
🌐 Principali servizi drainer e loro scala
Si è formato un vero mercato di Scam-as-a-Service: gli sviluppatori vendono o affittano kit drainer, mentre gli affiliati gestiscono campagne di phishing. Il modello base prevede una quota d'ingresso più una percentuale su ogni furto; in alternativa, un kit modulare viene venduto una tantum.
| 📛 Nome | 📆 Periodo di attività | 💰 Scala | ⚙️ Modello | ⭐ Caratteristiche |
|---|---|---|---|---|
| 🐒 Monkey Drainer | 2022-2023 | Decine di milioni di dollari migliaia di vittime |
Commissione affiliati | Uno dei primi modelli “drainer-as-a-service” focus sugli NFT |
| 🔥 Inferno Drainer | 2023 | Furti tra i più grandi centinaia di migliaia di vittime |
Fee del 20-30% servizio chiavi in mano |
Migliaia di domini di phishing approccio multi-chain |
| 🎀 Pink Drainer | 2023-2024 | Totali vicini a 100 milioni di dollari cumulativi |
Commissione affiliati | Account social di brand e influencer compromessi link credibili |
| 👼 Angel Drainer | 2023-oggi | Casi singoli centinaia di migliaia di dollari in poche ore |
Quota d'ingresso + revenue share | Partecipazione del team ad alcuni attacchi widget e integrazioni compromessi |
| 💻 MS Drainer | 2023-2024 | Decine di milioni di dollari decine di migliaia di vittime |
Vendita del kit prezzo fisso + moduli |
Abuso massiccio degli annunci di ricerca traffico a pagamento |
🧱 L'“economia” del mercato dei drainer
- 💸 Finanza: il revenue share sul bottino incentiva gli autori a fornire infrastruttura agli affiliati; le vendite una tantum a prezzo fisso abbassano la barriera d'ingresso.
- 🧩 Moduli: cloni di siti, generazione massiva di domini, integrazione con wallet popolari, selezione automatica degli asset più preziosi.
- 🔄 Rotazione dei brand: le “chiusure” spesso significano rebranding e migrazione verso nuovi canali e domini.
Punto chiave: l'ecosistema dei drainer è resistente perché la barriera d'ingresso per gli affiliati è bassa e il ROI per gli autori è alto. La difesa deve essere una disciplina continua, non una campagna una tantum.
⚖️ Status legale e responsabilità
Creare, distribuire e usare kit drainer è un reato: frode, accesso non autorizzato, favoreggiamento o complicità. “Ho solo scritto il codice” non è una difesa: fornire uno strumento per il furto può costituire di per sé un illecito.
- 🏛️ Prassi: le identità di autori e affiliati vengono ricostruite; si usano richieste di assistenza giudiziaria, OSINT e analisi on-chain.
- 🧑⚖️ Rischi per gli affiliati: amministratori di domini o canali, provider di hosting e media buyer possono rientrare nell'area di responsabilità.
- 🧾 Compliance dei progetti: i brand hanno bisogno di procedure anti-phishing: controllo di domini e social, comunicati firmati, blocklist e smentite rapide.
🛡️ Come proteggersi: consigli pratici
Inserisci seed phrase e chiavi private solo nell'app ufficiale del tuo wallet. Qualsiasi modulo web o “servizio di supporto” che chiede la seed è una truffa.
- 🧳 Wallet separati. Un wallet operativo per esperimenti con dApp, con saldo minimo per le fee, e un wallet di risparmio separato, idealmente cold. Sposta regolarmente tutto ciò che ha valore fuori dal wallet operativo.
- 🔍 Controlla indirizzo e fonte. Non seguire gli annunci; digita l'indirizzo manualmente o usa i segnalibri. Verifica il dominio lettera per lettera: caratteri simili sono un trucco frequente.
- 📜 Leggi la richiesta. Prima di firmare, controlla esattamente cosa chiede il sito: approve globale, setApprovalForAll o trasferimento sono segnali rossi.
- 🧩 Estensioni “traduttore” di transazioni. Usa plugin che spiegano in linguaggio semplice cosa succederà dopo la firma e avvisano sui rischi di phishing.
- 🚫 Revoca le autorizzazioni. Controlla periodicamente e revoca i permessi concessi a token e NFT, soprattutto dopo interazioni con dApp dubbie.
- 🔒 Igiene del dispositivo. Mantieni aggiornati wallet e browser, usa liste anti-phishing, evita l'esecuzione automatica di contenuti e le estensioni non affidabili.
- 🧠 Psicologia. Non cedere all'urgenza: “solo oggi” o “i primi 500” sono leve standard. Fermati e verifica la notizia alla fonte originale.
❓ FAQ
Un antivirus può “catturare” un drainer su un sito?
C'è qualche possibilità di recuperare token o NFT rubati?
✅ Conclusione
I servizi drainer formano un ecosistema criminale maturo di “frode come servizio”. La loro forza non sta nel violare smart contract, ma nello sfruttare fretta umana e fiducia in brand e interfacce familiari.
Le contromisure poggiano su tre pilastri: igiene comportamentale, cioè cautela e verifica; strumenti tecnici, come estensioni, revoche e wallet separati; e misure lato progetto, come disciplina anti-phishing e avvisi pubblici tempestivi.