🔍 Jak działają wallet drainery i dlaczego są niebezpieczne
Drainery, czyli wallet drainers, to złośliwe zestawy narzędzi, które nakłaniają użytkowników do podpisania ryzykownych transakcji, a następnie natychmiast wyprowadzają tokeny i NFT na adresy kontrolowane przez atakujących. Podrobione strony, fałszywe airdropy i klony dApp sprawiają, że czynność wygląda niewinnie; kradzież następuje w chwili kliknięcia „Confirm” w portfelu.
Ten artykuł systematycznie wyjaśnia, jak działają drainery, jakie są ich główne typy (Ethereum, Solana i inne), które scenariusze ataków występują najczęściej, jakie znane przypadki, takie jak Monkey, Inferno, Pink czy Angel Drainer, pokazują skalę problemu, jakie ryzyka prawne ponoszą autorzy i afilianci oraz jak użytkownicy mogą praktycznie chronić swoje portfele. Pojęcia są wyjaśniane przy pierwszym użyciu.
🧠 Czym jest „drainer” i jak działa
Drainer (wallet drainer): pakiet oprogramowania zaprojektowany do „opróżniania” portfeli. Zwykle jest to skrypt na stronie phishingowej i/lub smart contract, który po twoim podpisie przenosi aktywa na adres kontrolowany przez atakującego. Nie włamuje się do blockchaina — sprawia, że ty autoryzujesz transakcję.
Phishingowa dApp: strona udająca legalną usługę Web3, na przykład giełdę, mint albo airdrop. Łączy portfel i podsuwa pułapkę: globalne approve/setApprovalForAll albo ukryty transfer.
Ice phishing: odmiana phishingu, w której ofiara sama autoryzuje działania atakującego, czyli pozwolenia lub transfery, nie zauważając ostrzeżenia w treści transakcji.
Przypadek: kradzież kolekcji NFT jedną podpisaną transakcją. Oszuści przez miesiąc prowadzili „negocjacje” w imieniu studia produkcyjnego, proponując „licencję” na część NFT. Link prowadził do pseudo-usługi „podpisywania umowy”. Po połączeniu portfela i potwierdzeniu „licencji” drainer przeniósł wszystkie 14 NFT, zostawiając jedynie symboliczną „rekompensatę” wartą grosze na adresie atakujących.
🧭 Typowe scenariusze ataków
- Przynęta. Klon popularnej strony, „ekskluzywny airdrop/mint”, fałszywy landing page albo podobna domena.
- Ruch. Reklamy w wyszukiwarkach i social media, masowe posty, boty albo przejęte oficjalne konta projektów.
- Połączenie portfela. Phishingowa dApp prosi o „potwierdzenie akcji”, ale w rzeczywistości wysyła approve/setApprovalForAll albo bezpośredni transfer aktywów.
- Kradzież i zacieranie śladów. Środki są natychmiast dzielone i przenoszone na nowe adresy; sprawcy często zmieniają sieci i kontrakty, aby utrudnić analizę.
Często stosowane techniki
- 🎁 Airdrop/NFT drop. „Odbierz bonus” to klasyczny wyzwalacz pośpiechu.
- 🧑💻 Przejęcie kont społecznościowych. „Oficjalny” link od marki lub influencera wygląda przekonująco.
- 🔎 Reklamy w wyszukiwarce. Fałszywe strony często pojawiają się nad oryginałami przy gorących zapytaniach.
- 🎭 Socjotechnika. Długie „kontrakty”, fałszywe dokumenty, „negocjacje” i ręczna praca, która usypia czujność.
🧩 Warianty i platformy docelowe
💻 Drainery Ethereum
- ⚙️ Mechanika: niebezpieczne approve/permit dla ERC-20 albo setApprovalForAll dla NFT, po których atakujący sam pobiera aktywa.
- 🎯 Cele: tokeny o wysokiej wartości, płynne NFT i „prawa do kolekcji”.
- 🧪 Odmiany: multi-chain kity dla Ethereum, BSC, Polygon, Arbitrum i innych sieci.
✅ Mocne strony z perspektywy atakującego
- 🔹 Duża pula potencjalnych ofiar i marek do sklonowania.
- 🔹 Szeroki zakres „legalnie wyglądających” pretekstów do podpisu: mints, farming, airdropy.
❌ Słabe punkty z perspektywy obrony
- 🔻 Śledzenie on-chain i możliwość szybkiego cofnięcia uprawnień.
- 🔻 Filtry phishingowe w portfelach i rozszerzenia analizujące transakcje.
Kluczowy wniosek: w sieciach EVM ryzyko jest wysokie z powodu bogatego ekosystemu i częstego podpisywania; regularne cofanie uprawnień i rozszerzenia „tłumaczące” transakcje znacząco zmniejszają ekspozycję.
⚡ Drainery Solana
- 🔐 Podpis: transakcje przenoszące SOL lub tokeny; niektóre schematy próbują też wyłudzić seed phrase, której nigdy nie wolno wpisywać poza oficjalną aplikacją portfela.
- 🧰 Kity: gotowe generatory stron phishingowych, szablony mintów i skrypty „sprawdzania uprawnień”.
- 📉 Skala szkód: średnia kwota jest niższa niż na Ethereum, ale liczba ataków rośnie wraz z popularnością ekosystemu.
Kluczowy wniosek: różnice w formacie transakcji nie chronią przed socjotechniką. Zachowanie użytkownika pozostaje główną obroną.
🌐 Główne usługi drainer i ich skala
Powstał pełnoprawny rynek Scam-as-a-Service: programiści sprzedają lub wynajmują kity drainer, a afilianci prowadzą kampanie phishingowe. Podstawowy model to opłata wejściowa plus procent od każdej kradzieży; alternatywą jest jednorazowa sprzedaż modularnego zestawu.
| 📛 Nazwa | 📆 Okres aktywności | 💰 Skala | ⚙️ Model | ⭐ Cechy |
|---|---|---|---|---|
| 🐒 Monkey Drainer | 2022-2023 | Dziesiątki milionów USD tysiące ofiar |
Prowizja afiliacyjna | Jeden z pierwszych modeli „drainer-as-a-service” skupienie na NFT |
| 🔥 Inferno Drainer | 2023 | Największe łupy setki tysięcy ofiar |
20-30% opłaty usługa pod klucz |
Tysiące domen phishingowych podejście multi-chain |
| 🎀 Pink Drainer | 2023-2024 | Łącznie blisko 100 mln USD narastająco |
Prowizja afiliacyjna | Przejęte konta marek i influencerów wiarygodne linki |
| 👼 Angel Drainer | 2023-obecnie | Pojedyncze przypadki setki tysięcy USD w kilka godzin |
Opłata wejściowa + revenue share | Udział zespołu w atakach kompromitacja widgetów i integracji |
| 💻 MS Drainer | 2023-2024 | Dziesiątki milionów USD dziesiątki tysięcy ofiar |
Sprzedaż kitu stała cena + moduły |
Masowe nadużywanie reklam w wyszukiwarce płatny ruch |
🧱 „Ekonomia” rynku drainerów
- 💸 Finanse: udział w łupie motywuje autorów do utrzymywania infrastruktury dla afiliantów; jednorazowe sprzedaże w stałej cenie obniżają próg wejścia.
- 🧩 Moduły: klony stron, masowe generowanie domen, integracja z popularnymi portfelami, automatyczny wybór najcenniejszych aktywów.
- 🔄 Rotacja marek: „zamknięcia” często oznaczają rebranding i przeniesienie do nowych kanałów oraz domen.
Kluczowy wniosek: ekosystem drainerów jest odporny, bo próg wejścia dla afiliantów jest niski, a ROI dla autorów wysoki. Obrona musi być stałą dyscypliną, nie jednorazową kampanią.
⚖️ Status prawny i odpowiedzialność
Tworzenie, dystrybucja i używanie kitów drainer to przestępstwa: oszustwo, nieuprawniony dostęp, pomocnictwo lub współudział. „Tylko napisałem kod” nie jest obroną: dostarczanie narzędzia do kradzieży samo w sobie może stanowić naruszenie prawa.
- 🏛️ Praktyka: identyfikowane są osoby autorów i afiliantów; stosuje się wnioski o pomoc prawną, OSINT i analizę on-chain.
- 🧑⚖️ Ryzyka dla afiliantów: administratorzy domen i kanałów, dostawcy hostingu oraz media buyerzy także mogą znaleźć się w obszarze odpowiedzialności.
- 🧾 Compliance projektów: marki potrzebują procedur anti-phishing: kontroli domen i sociali, podpisanych komunikatów, list blokad i szybkich sprostowań.
🛡️ Jak się chronić: praktyczne wskazówki
Seed phrase i klucze prywatne wpisuj wyłącznie w oficjalnej aplikacji portfela. Każdy formularz webowy lub „support”, który prosi o seed, jest oszustwem.
- 🧳 Oddzielne portfele. Portfel roboczy do eksperymentów z dApp, z minimalnym saldem na opłaty, oraz osobny portfel oszczędnościowy, najlepiej cold. Regularnie przenoś wszystko, co cenne, poza portfel roboczy.
- 🔍 Sprawdzaj adres i źródło. Nie przechodź z reklam; wpisuj adres ręcznie albo używaj zakładek. Sprawdzaj domenę litera po literze: podobne znaki to częsty trik.
- 📜 Czytaj żądanie. Przed podpisem sprawdź, czego dokładnie żąda strona: globalne approve, setApprovalForAll albo transfer to czerwone flagi.
- 🧩 Rozszerzenia „tłumaczące” transakcje. Korzystaj z wtyczek, które prostym językiem wyjaśniają, co stanie się po podpisie, i ostrzegają przed phishingiem.
- 🚫 Cofaj uprawnienia. Regularnie sprawdzaj i cofaj wcześniej przyznane zgody dla tokenów i NFT, zwłaszcza po kontakcie z wątpliwymi dApp.
- 🔒 Higiena urządzenia. Aktualizuj portfele i przeglądarki, używaj list anti-phishing, unikaj automatycznego uruchamiania treści i niezaufanych rozszerzeń.
- 🧠 Psychologia. Nie daj się złapać na presję czasu: „tylko dziś” i „pierwsze 500” to standardowe techniki. Zatrzymaj się i sprawdź informację u źródła.
❓ FAQ
Czy antywirus może „złapać” drainer na stronie?
Czy da się odzyskać skradzione tokeny lub NFT?
✅ Podsumowanie
Usługi drainer tworzą dojrzały przestępczy ekosystem „oszustwa jako usługi”. Ich siła nie polega na łamaniu smart contractów, lecz na wykorzystywaniu pośpiechu użytkowników i zaufania do znajomych marek oraz interfejsów.
Ochrona opiera się na trzech filarach: higienie zachowania, czyli ostrożności i weryfikacji; narzędziach technicznych, takich jak rozszerzenia, cofanie uprawnień i oddzielne portfele; oraz działaniach po stronie projektów, takich jak dyscyplina anti-phishing i szybkie publiczne ostrzeżenia.