Usługi drainer: czym są i dlaczego są niebezpieczne

Dowiedz się, czym są usługi drainer, jak kradną tokeny i NFT, jakie przypadki są znane, jakie są ryzyka prawne i jak chronić portfel.

Napisane przezCryptoRanks Research
|
Zrecenzowane przezCryptoRanks Editorial Team
|
Zaktualizowano

🔍 Jak działają wallet drainery i dlaczego są niebezpieczne

Drainery, czyli wallet drainers, to złośliwe zestawy narzędzi, które nakłaniają użytkowników do podpisania ryzykownych transakcji, a następnie natychmiast wyprowadzają tokeny i NFT na adresy kontrolowane przez atakujących. Podrobione strony, fałszywe airdropy i klony dApp sprawiają, że czynność wygląda niewinnie; kradzież następuje w chwili kliknięcia „Confirm” w portfelu.

Ten artykuł systematycznie wyjaśnia, jak działają drainery, jakie są ich główne typy (Ethereum, Solana i inne), które scenariusze ataków występują najczęściej, jakie znane przypadki, takie jak Monkey, Inferno, Pink czy Angel Drainer, pokazują skalę problemu, jakie ryzyka prawne ponoszą autorzy i afilianci oraz jak użytkownicy mogą praktycznie chronić swoje portfele. Pojęcia są wyjaśniane przy pierwszym użyciu.

🧠 Czym jest „drainer” i jak działa

Drainer (wallet drainer): pakiet oprogramowania zaprojektowany do „opróżniania” portfeli. Zwykle jest to skrypt na stronie phishingowej i/lub smart contract, który po twoim podpisie przenosi aktywa na adres kontrolowany przez atakującego. Nie włamuje się do blockchaina — sprawia, że ty autoryzujesz transakcję.

Phishingowa dApp: strona udająca legalną usługę Web3, na przykład giełdę, mint albo airdrop. Łączy portfel i podsuwa pułapkę: globalne approve/setApprovalForAll albo ukryty transfer.

Ice phishing: odmiana phishingu, w której ofiara sama autoryzuje działania atakującego, czyli pozwolenia lub transfery, nie zauważając ostrzeżenia w treści transakcji.

Nowoczesne drainery potrafią zinwentaryzować aktywa w portfelu, wstrzykiwać niebezpieczne uprawnienia dla tokenów ERC-20 i kolekcji ERC-721/1155, ukrywać dane transakcji, dzielić kradzież na kilka kroków i szybko przesuwać środki przez łańcuch adresów. Interfejsy portfeli pokazują ostrzeżenia, ale pośpiech albo wiarygodny pretekst, taki jak airdrop, ekskluzywny mint czy „pilna aktualizacja”, nadal popychają wielu użytkowników do potwierdzenia.

Przypadek: kradzież kolekcji NFT jedną podpisaną transakcją. Oszuści przez miesiąc prowadzili „negocjacje” w imieniu studia produkcyjnego, proponując „licencję” na część NFT. Link prowadził do pseudo-usługi „podpisywania umowy”. Po połączeniu portfela i potwierdzeniu „licencji” drainer przeniósł wszystkie 14 NFT, zostawiając jedynie symboliczną „rekompensatę” wartą grosze na adresie atakujących.

Wniosek: ofiara straciła aktywa warte siedmiocyfrową kwotę, nie ujawniając seed phrase ani kluczy prywatnych. Wystarczył jeden zły podpis.

🧭 Typowe scenariusze ataków

Te scenariusze pojawiają się w prawie każdym przypadku drainerów. Poniżej znajduje się typowa ścieżka ofiary i techniki używane do jej zbudowania.
  1. Przynęta. Klon popularnej strony, „ekskluzywny airdrop/mint”, fałszywy landing page albo podobna domena.
  2. Ruch. Reklamy w wyszukiwarkach i social media, masowe posty, boty albo przejęte oficjalne konta projektów.
  3. Połączenie portfela. Phishingowa dApp prosi o „potwierdzenie akcji”, ale w rzeczywistości wysyła approve/setApprovalForAll albo bezpośredni transfer aktywów.
  4. Kradzież i zacieranie śladów. Środki są natychmiast dzielone i przenoszone na nowe adresy; sprawcy często zmieniają sieci i kontrakty, aby utrudnić analizę.

Często stosowane techniki

  • 🎁 Airdrop/NFT drop. „Odbierz bonus” to klasyczny wyzwalacz pośpiechu.
  • 🧑‍💻 Przejęcie kont społecznościowych. „Oficjalny” link od marki lub influencera wygląda przekonująco.
  • 🔎 Reklamy w wyszukiwarce. Fałszywe strony często pojawiają się nad oryginałami przy gorących zapytaniach.
  • 🎭 Socjotechnika. Długie „kontrakty”, fałszywe dokumenty, „negocjacje” i ręczna praca, która usypia czujność.

🧩 Warianty i platformy docelowe

💻 Drainery Ethereum

Ekosystem EVM jest głównym celem: więcej płynności, więcej DeFi/NFT i nawyk częstego podpisywania.
  • ⚙️ Mechanika: niebezpieczne approve/permit dla ERC-20 albo setApprovalForAll dla NFT, po których atakujący sam pobiera aktywa.
  • 🎯 Cele: tokeny o wysokiej wartości, płynne NFT i „prawa do kolekcji”.
  • 🧪 Odmiany: multi-chain kity dla Ethereum, BSC, Polygon, Arbitrum i innych sieci.

✅ Mocne strony z perspektywy atakującego

  • 🔹 Duża pula potencjalnych ofiar i marek do sklonowania.
  • 🔹 Szeroki zakres „legalnie wyglądających” pretekstów do podpisu: mints, farming, airdropy.

❌ Słabe punkty z perspektywy obrony

  • 🔻 Śledzenie on-chain i możliwość szybkiego cofnięcia uprawnień.
  • 🔻 Filtry phishingowe w portfelach i rozszerzenia analizujące transakcje.

Kluczowy wniosek: w sieciach EVM ryzyko jest wysokie z powodu bogatego ekosystemu i częstego podpisywania; regularne cofanie uprawnień i rozszerzenia „tłumaczące” transakcje znacząco zmniejszają ekspozycję.

⚡ Drainery Solana

Pojawiły się później, ale szybko się rozwinęły dzięki przenoszeniu pomysłów z EVM i wyciekom kodu.
  • 🔐 Podpis: transakcje przenoszące SOL lub tokeny; niektóre schematy próbują też wyłudzić seed phrase, której nigdy nie wolno wpisywać poza oficjalną aplikacją portfela.
  • 🧰 Kity: gotowe generatory stron phishingowych, szablony mintów i skrypty „sprawdzania uprawnień”.
  • 📉 Skala szkód: średnia kwota jest niższa niż na Ethereum, ale liczba ataków rośnie wraz z popularnością ekosystemu.

Kluczowy wniosek: różnice w formacie transakcji nie chronią przed socjotechniką. Zachowanie użytkownika pozostaje główną obroną.

🌐 Główne usługi drainer i ich skala

Powstał pełnoprawny rynek Scam-as-a-Service: programiści sprzedają lub wynajmują kity drainer, a afilianci prowadzą kampanie phishingowe. Podstawowy model to opłata wejściowa plus procent od każdej kradzieży; alternatywą jest jednorazowa sprzedaż modularnego zestawu.

📛 Nazwa 📆 Okres aktywności 💰 Skala ⚙️ Model ⭐ Cechy
🐒 Monkey Drainer 2022-2023 Dziesiątki milionów USD
tysiące ofiar
Prowizja afiliacyjna Jeden z pierwszych modeli „drainer-as-a-service”
skupienie na NFT
🔥 Inferno Drainer 2023 Największe łupy
setki tysięcy ofiar
20-30% opłaty
usługa pod klucz
Tysiące domen phishingowych
podejście multi-chain
🎀 Pink Drainer 2023-2024 Łącznie blisko 100 mln USD
narastająco
Prowizja afiliacyjna Przejęte konta marek i influencerów
wiarygodne linki
👼 Angel Drainer 2023-obecnie Pojedyncze przypadki
setki tysięcy USD w kilka godzin
Opłata wejściowa + revenue share Udział zespołu w atakach
kompromitacja widgetów i integracji
💻 MS Drainer 2023-2024 Dziesiątki milionów USD
dziesiątki tysięcy ofiar
Sprzedaż kitu
stała cena + moduły
Masowe nadużywanie reklam w wyszukiwarce
płatny ruch

🧱 „Ekonomia” rynku drainerów

Dlaczego te usługi nie znikają po głośnych „zamknięciach”.
  • 💸 Finanse: udział w łupie motywuje autorów do utrzymywania infrastruktury dla afiliantów; jednorazowe sprzedaże w stałej cenie obniżają próg wejścia.
  • 🧩 Moduły: klony stron, masowe generowanie domen, integracja z popularnymi portfelami, automatyczny wybór najcenniejszych aktywów.
  • 🔄 Rotacja marek: „zamknięcia” często oznaczają rebranding i przeniesienie do nowych kanałów oraz domen.

Kluczowy wniosek: ekosystem drainerów jest odporny, bo próg wejścia dla afiliantów jest niski, a ROI dla autorów wysoki. Obrona musi być stałą dyscypliną, nie jednorazową kampanią.

⚖️ Status prawny i odpowiedzialność

Tworzenie, dystrybucja i używanie kitów drainer to przestępstwa: oszustwo, nieuprawniony dostęp, pomocnictwo lub współudział. „Tylko napisałem kod” nie jest obroną: dostarczanie narzędzia do kradzieży samo w sobie może stanowić naruszenie prawa.

  • 🏛️ Praktyka: identyfikowane są osoby autorów i afiliantów; stosuje się wnioski o pomoc prawną, OSINT i analizę on-chain.
  • 🧑‍⚖️ Ryzyka dla afiliantów: administratorzy domen i kanałów, dostawcy hostingu oraz media buyerzy także mogą znaleźć się w obszarze odpowiedzialności.
  • 🧾 Compliance projektów: marki potrzebują procedur anti-phishing: kontroli domen i sociali, podpisanych komunikatów, list blokad i szybkich sprostowań.

🛡️ Jak się chronić: praktyczne wskazówki

Seed phrase i klucze prywatne wpisuj wyłącznie w oficjalnej aplikacji portfela. Każdy formularz webowy lub „support”, który prosi o seed, jest oszustwem.

  • 🧳 Oddzielne portfele. Portfel roboczy do eksperymentów z dApp, z minimalnym saldem na opłaty, oraz osobny portfel oszczędnościowy, najlepiej cold. Regularnie przenoś wszystko, co cenne, poza portfel roboczy.
  • 🔍 Sprawdzaj adres i źródło. Nie przechodź z reklam; wpisuj adres ręcznie albo używaj zakładek. Sprawdzaj domenę litera po literze: podobne znaki to częsty trik.
  • 📜 Czytaj żądanie. Przed podpisem sprawdź, czego dokładnie żąda strona: globalne approve, setApprovalForAll albo transfer to czerwone flagi.
  • 🧩 Rozszerzenia „tłumaczące” transakcje. Korzystaj z wtyczek, które prostym językiem wyjaśniają, co stanie się po podpisie, i ostrzegają przed phishingiem.
  • 🚫 Cofaj uprawnienia. Regularnie sprawdzaj i cofaj wcześniej przyznane zgody dla tokenów i NFT, zwłaszcza po kontakcie z wątpliwymi dApp.
  • 🔒 Higiena urządzenia. Aktualizuj portfele i przeglądarki, używaj list anti-phishing, unikaj automatycznego uruchamiania treści i niezaufanych rozszerzeń.
  • 🧠 Psychologia. Nie daj się złapać na presję czasu: „tylko dziś” i „pierwsze 500” to standardowe techniki. Zatrzymaj się i sprawdź informację u źródła.

❓ FAQ

Czy antywirus może „złapać” drainer na stronie?
Zwykłe antywirusy mogą blokować znane domeny lub pliki, ale drainer najczęściej jest skryptem na stronie podobnej do oryginału. Główne ryzyko tkwi w samej sygnaturze. Bardziej pomagają rozszerzenia anti-phishing i dokładne czytanie prośby w portfelu.
Czy da się odzyskać skradzione tokeny lub NFT?
Prawie nigdy: transakcje są nieodwracalne, a środki szybko rozpraszane między adresami. Najważniejsza jest prewencja: oddzielne portfele, cofanie uprawnień i weryfikacja żądań.

✅ Podsumowanie

Usługi drainer tworzą dojrzały przestępczy ekosystem „oszustwa jako usługi”. Ich siła nie polega na łamaniu smart contractów, lecz na wykorzystywaniu pośpiechu użytkowników i zaufania do znajomych marek oraz interfejsów.

Ochrona opiera się na trzech filarach: higienie zachowania, czyli ostrożności i weryfikacji; narzędziach technicznych, takich jak rozszerzenia, cofanie uprawnień i oddzielne portfele; oraz działaniach po stronie projektów, takich jak dyscyplina anti-phishing i szybkie publiczne ostrzeżenia.

Kluczową umiejętnością w Web3 jest rozumienie, co naprawdę oznacza prośba o podpis, oraz zatrzymywanie się zawsze wtedy, gdy pojawiają się globalne uprawnienia albo „zbyt hojne” oferty.

Dowiedz się więcej o „Kryptowaluty”

W tej sekcji znajdziesz więcej analiz, praktycznych poradników i recenzji związanych z tym tematem.

Otwórz sekcję „Kryptowaluty”