Serviços drainer: o que são e por que são perigosos

Entenda o que são serviços drainer, como roubam tokens e NFTs, casos conhecidos, riscos legais e medidas práticas para proteger sua carteira.

||
Atualizado

🔍 Como os wallet drainers funcionam e por que são perigosos

Drainers, abreviação de wallet drainers, são kits maliciosos que levam usuários a assinar transações de alto risco e desviam imediatamente tokens e NFTs para endereços controlados pelo atacante. Sites falsificados, airdrops falsos e clones de dApps fazem a ação parecer inofensiva; o roubo acontece no momento em que o usuário clica em “Confirmar” na carteira.

Este guia explica de forma estruturada como os drainers funcionam, quais são os principais tipos (Ethereum, Solana e outros), quais roteiros de ataque aparecem com mais frequência, quais casos reais ficaram conhecidos, como Monkey, Inferno, Pink e Angel Drainer, quais riscos legais recaem sobre autores e afiliados, e quais medidas práticas ajudam usuários a proteger suas carteiras. Os termos são definidos na primeira vez em que aparecem.

🧠 O que é um “drainer” e como ele funciona

Drainer (wallet drainer): um kit de software feito para “drenar” carteiras. Normalmente é um script em um site de phishing e/ou um smart contract que, depois da sua assinatura, move ativos para um endereço controlado pelo atacante. Ele não invade a blockchain: faz você autorizar a transação.

dApp de phishing: um site que se passa por um serviço Web3 legítimo, como uma corretora, mint ou airdrop. Ele conecta sua carteira e insere uma armadilha, por exemplo um approve/setApprovalForAll amplo ou uma transferência escondida.

Ice phishing: uma variação de phishing em que a própria vítima autoriza as ações do atacante, permissões ou transferências, sem perceber o detalhe perigoso no texto da transação.

Drainers modernos conseguem inventariar os ativos de uma carteira, inserir permissões perigosas para tokens ERC-20 e coleções ERC-721/1155, ocultar dados da transação, dividir o roubo em etapas e mover rapidamente os fundos por uma cadeia de endereços. As interfaces de carteira mostram avisos, mas urgência ou um pretexto plausível, como airdrop, mint exclusivo ou “atualização urgente”, ainda leva muitos usuários a confirmar.

Caso: roubo de uma coleção NFT com uma única assinatura. Golpistas passaram um mês em “negociações” em nome de um estúdio de produção, oferecendo “licenciar” parte dos NFTs. O link levava a um pseudo-serviço de “assinatura de contrato”. Depois que a carteira foi conectada e a “licença” confirmada, o drainer transferiu todos os 14 NFTs, deixando apenas uma “compensação” simbólica de centavos no endereço dos atacantes.

Resultado: a vítima perdeu ativos avaliados em sete dígitos sem entregar seed phrase nem chaves privadas. Uma única assinatura errada foi suficiente.

🧭 Roteiros de ataque mais comuns

Esses cenários aparecem em praticamente todos os casos de drainer. Abaixo está o caminho típico da vítima e as técnicas usadas para torná-lo possível.
  1. Isca. Clone de um site popular, “airdrop/mint exclusivo”, landing page falsa ou domínio muito parecido.
  2. Tráfego. Anúncios em busca e redes sociais, posts em massa, bots ou contas oficiais de projetos comprometidas.
  3. Conexão da carteira. A dApp de phishing pede para “confirmar uma ação”, mas na prática envia um approve/setApprovalForAll ou uma transferência direta de ativos.
  4. Roubo e ocultação de rastros. Os fundos são imediatamente divididos e enviados para novos endereços; os atores frequentemente trocam de chains e contratos para dificultar a análise.

Técnicas usadas com frequência

  • 🎁 Airdrop/NFT drop. “Resgate seu bônus” é o gatilho clássico de urgência.
  • 🧑‍💻 Comprometimento de contas sociais. Um link “oficial” vindo de uma marca ou influenciador parece convincente.
  • 🔎 Anúncios em mecanismos de busca. Sites falsos podem aparecer acima dos originais em consultas populares.
  • 🎭 Engenharia social. “Contratos” longos, documentos falsos, “negociações” e trabalho manual para reduzir a vigilância.

🧩 Variantes e plataformas alvo

💻 Drainers Ethereum

O ecossistema EVM é o alvo principal: mais liquidez, mais DeFi/NFT e o hábito de assinar transações com frequência.
  • ⚙️ Mecânica: approve/permit perigosos para ERC-20 ou setApprovalForAll para NFTs, depois dos quais o atacante pode puxar os ativos sozinho.
  • 🎯 Alvos: tokens de alto valor, NFTs líquidos e “direitos sobre uma coleção”.
  • 🧪 Formatos: kits multi-chain para Ethereum, BSC, Polygon, Arbitrum e outras redes.

✅ Pontos fortes para o atacante

  • 🔹 Grande base de vítimas potenciais e muitas marcas para clonar.
  • 🔹 Ampla variedade de pretextos “legítimos” para pedir assinatura: mints, farming, airdrops.

❌ Pontos fracos para a defesa

  • 🔻 Rastreabilidade on-chain e possibilidade de revogar permissões rapidamente.
  • 🔻 Filtros anti-phishing em carteiras e extensões de navegador que analisam transações.

Em redes EVM o risco é alto por causa da riqueza do ecossistema e da frequência das assinaturas; revogações disciplinadas e extensões que “traduzem” transações reduzem bastante a exposição.

⚡ Drainers Solana

Eles chegaram depois, mas evoluíram rapidamente ao importar ideias do EVM e aproveitar vazamentos de código.
  • 🔐 Assinatura: transações para transferir SOL ou tokens; alguns esquemas também tentam pedir a seed phrase, que nunca deve ser inserida fora do app oficial da carteira.
  • 🧰 Kits: geradores prontos de páginas de phishing, modelos de mint e scripts de “verificação de permissões”.
  • 📉 Dano: o valor médio é menor que no Ethereum, mas o volume de ataques cresce junto com a popularidade do ecossistema.

Diferenças no formato das transações não protegem contra engenharia social. O comportamento do usuário continua sendo a defesa principal.

🌐 Principais serviços drainer e sua escala

Formou-se um mercado completo de Scam-as-a-Service: desenvolvedores vendem ou alugam kits drainer, enquanto afiliados executam campanhas de phishing. O modelo básico combina taxa de entrada e participação em cada roubo; outra alternativa é a venda única de um kit modular.

📛 Nome 📆 Período de atividade 💰 Escala ⚙️ Modelo ⭐ Destaques
🐒 Monkey Drainer 2022-2023 Dezenas de milhões de dólares
milhares de vítimas
Comissão de afiliados Um dos primeiros modelos “drainer-as-a-service”
foco em NFTs
🔥 Inferno Drainer 2023 Grandes volumes roubados
centenas de milhares de vítimas
Taxa de 20-30%
serviço pronto para uso
Milhares de domínios de phishing
abordagem multi-chain
🎀 Pink Drainer 2023-2024 Totais próximos de US$ 100 milhões
acumulado
Comissão de afiliados Contas sociais de marcas e influenciadores comprometidas
links convincentes
👼 Angel Drainer 2023-presente Casos individuais
centenas de milhares de dólares em poucas horas
Taxa de entrada + revenue share Participação da equipe em ataques
widgets e integrações comprometidos
💻 MS Drainer 2023-2024 Dezenas de milhões de dólares
dezenas de milhares de vítimas
Venda de kit
preço fixo + módulos
Abuso intenso de anúncios de busca
tráfego pago

🧱 A “economia” do mercado de drainers

Por que esses serviços não desaparecem depois de anúncios públicos de “encerramento”.
  • 💸 Finanças: a divisão do valor roubado incentiva autores a manter infraestrutura para afiliados; vendas únicas por preço fixo reduzem a barreira de entrada.
  • 🧩 Módulos: clones de sites, geração em massa de domínios, integração com carteiras populares e seleção automática dos ativos mais valiosos.
  • 🔄 Rotação de marca: “fechamentos” muitas vezes significam rebranding e migração para novos canais e domínios.

O ecossistema de drainers é resiliente porque a barreira de entrada para afiliados é baixa e o ROI dos autores é alto. A defesa precisa ser uma disciplina contínua, não uma campanha pontual.

⚖️ Status jurídico e responsabilidade

Criar, distribuir e usar kits drainer é crime, incluindo fraude, acesso não autorizado e participação ou auxílio. “Eu só escrevi o código” não é defesa suficiente: fornecer uma ferramenta para roubo pode constituir infração por si só.

  • 🏛️ Prática: identidades de autores e afiliados são rastreadas; pedidos de cooperação jurídica, OSINT e análise on-chain são usados.
  • 🧑‍⚖️ Riscos para afiliados: administradores de domínios e canais, provedores de hospedagem e compradores de mídia também podem entrar no escopo de responsabilidade.
  • 🧾 Compliance dos projetos: marcas precisam de procedimentos anti-phishing: controle de domínios e redes sociais, comunicados assinados, blocklists e respostas públicas rápidas.

🛡️ Como se proteger: dicas práticas

Insira sua seed phrase e suas chaves privadas somente no app oficial da carteira. Qualquer formulário web ou “suporte” que peça a seed é golpe.

  • 🧳 Carteiras separadas. Uma carteira de trabalho para experimentar dApps, com saldo mínimo para taxas, e uma carteira de reserva separada, idealmente cold. Mova regularmente tudo que tiver valor para fora da carteira de trabalho.
  • 🔍 Verifique endereço e fonte. Não siga anúncios; digite o endereço manualmente ou use favoritos. Confira o domínio letra por letra: caracteres parecidos são uma armadilha comum.
  • 📜 Leia a solicitação. Antes de assinar, veja exatamente o que o site pede: approve global, setApprovalForAll ou transferência são sinais de alerta.
  • 🧩 Extensões que “traduzem” transações. Use plugins que explicam em linguagem simples o que acontecerá depois da assinatura e alertam sobre phishing.
  • 🚫 Revogue permissões. Revise periodicamente e revogue acessos concedidos a tokens e NFTs, especialmente depois de interagir com dApps duvidosas.
  • 🔒 Higiene do dispositivo. Mantenha carteiras e navegadores atualizados, use listas anti-phishing, evite execução automática de conteúdo e extensões não confiáveis.
  • 🧠 Psicologia. Não caia na urgência: “só hoje” ou “primeiros 500” são gatilhos padrão. Faça uma pausa e confirme a notícia na fonte original.

❓ FAQ

Um antivírus consegue “pegar” um drainer em um site?
Antivírus comuns podem bloquear domínios ou downloads conhecidos, mas um drainer geralmente é um script em um site parecido com o original. O risco principal está na assinatura. Extensões anti-phishing e leitura cuidadosa da solicitação na carteira ajudam mais.
Existe chance de recuperar tokens ou NFTs roubados?
Quase nunca: transações são irreversíveis e os fundos são rapidamente dispersos entre endereços. A prioridade é prevenção: carteiras separadas, revogações e verificação das solicitações.

✅ Conclusão

Serviços drainer formam um ecossistema criminoso maduro de “fraude como serviço”. A força deles não está em quebrar smart contracts, mas em explorar pressa humana e confiança em marcas e interfaces familiares.

As defesas se apoiam em três pilares: higiene comportamental, com cautela e verificação; ferramentas técnicas, como extensões, revogações e carteiras separadas; e medidas do lado dos projetos, como disciplina anti-phishing e alertas públicos rápidos.

A habilidade central no Web3 é entender o que uma solicitação de assinatura realmente significa e parar sempre que aparecerem permissões globais ou ofertas “boas demais”.

Explore mais sobre “Criptomoedas”

Nesta seção você encontra mais análises, guias práticos e avaliações sobre o tema.

Abrir “Criptomoedas”