🔍 Como os wallet drainers funcionam e por que são perigosos
Drainers, abreviação de wallet drainers, são kits maliciosos que levam usuários a assinar transações de alto risco e desviam imediatamente tokens e NFTs para endereços controlados pelo atacante. Sites falsificados, airdrops falsos e clones de dApps fazem a ação parecer inofensiva; o roubo acontece no momento em que o usuário clica em “Confirmar” na carteira.
Este guia explica de forma estruturada como os drainers funcionam, quais são os principais tipos (Ethereum, Solana e outros), quais roteiros de ataque aparecem com mais frequência, quais casos reais ficaram conhecidos, como Monkey, Inferno, Pink e Angel Drainer, quais riscos legais recaem sobre autores e afiliados, e quais medidas práticas ajudam usuários a proteger suas carteiras. Os termos são definidos na primeira vez em que aparecem.
🧠 O que é um “drainer” e como ele funciona
Drainer (wallet drainer): um kit de software feito para “drenar” carteiras. Normalmente é um script em um site de phishing e/ou um smart contract que, depois da sua assinatura, move ativos para um endereço controlado pelo atacante. Ele não invade a blockchain: faz você autorizar a transação.
dApp de phishing: um site que se passa por um serviço Web3 legítimo, como uma corretora, mint ou airdrop. Ele conecta sua carteira e insere uma armadilha, por exemplo um approve/setApprovalForAll amplo ou uma transferência escondida.
Ice phishing: uma variação de phishing em que a própria vítima autoriza as ações do atacante, permissões ou transferências, sem perceber o detalhe perigoso no texto da transação.
Caso: roubo de uma coleção NFT com uma única assinatura. Golpistas passaram um mês em “negociações” em nome de um estúdio de produção, oferecendo “licenciar” parte dos NFTs. O link levava a um pseudo-serviço de “assinatura de contrato”. Depois que a carteira foi conectada e a “licença” confirmada, o drainer transferiu todos os 14 NFTs, deixando apenas uma “compensação” simbólica de centavos no endereço dos atacantes.
🧭 Roteiros de ataque mais comuns
- Isca. Clone de um site popular, “airdrop/mint exclusivo”, landing page falsa ou domínio muito parecido.
- Tráfego. Anúncios em busca e redes sociais, posts em massa, bots ou contas oficiais de projetos comprometidas.
- Conexão da carteira. A dApp de phishing pede para “confirmar uma ação”, mas na prática envia um approve/setApprovalForAll ou uma transferência direta de ativos.
- Roubo e ocultação de rastros. Os fundos são imediatamente divididos e enviados para novos endereços; os atores frequentemente trocam de chains e contratos para dificultar a análise.
Técnicas usadas com frequência
- 🎁 Airdrop/NFT drop. “Resgate seu bônus” é o gatilho clássico de urgência.
- 🧑💻 Comprometimento de contas sociais. Um link “oficial” vindo de uma marca ou influenciador parece convincente.
- 🔎 Anúncios em mecanismos de busca. Sites falsos podem aparecer acima dos originais em consultas populares.
- 🎭 Engenharia social. “Contratos” longos, documentos falsos, “negociações” e trabalho manual para reduzir a vigilância.
🧩 Variantes e plataformas alvo
💻 Drainers Ethereum
- ⚙️ Mecânica: approve/permit perigosos para ERC-20 ou setApprovalForAll para NFTs, depois dos quais o atacante pode puxar os ativos sozinho.
- 🎯 Alvos: tokens de alto valor, NFTs líquidos e “direitos sobre uma coleção”.
- 🧪 Formatos: kits multi-chain para Ethereum, BSC, Polygon, Arbitrum e outras redes.
✅ Pontos fortes para o atacante
- 🔹 Grande base de vítimas potenciais e muitas marcas para clonar.
- 🔹 Ampla variedade de pretextos “legítimos” para pedir assinatura: mints, farming, airdrops.
❌ Pontos fracos para a defesa
- 🔻 Rastreabilidade on-chain e possibilidade de revogar permissões rapidamente.
- 🔻 Filtros anti-phishing em carteiras e extensões de navegador que analisam transações.
Em redes EVM o risco é alto por causa da riqueza do ecossistema e da frequência das assinaturas; revogações disciplinadas e extensões que “traduzem” transações reduzem bastante a exposição.
⚡ Drainers Solana
- 🔐 Assinatura: transações para transferir SOL ou tokens; alguns esquemas também tentam pedir a seed phrase, que nunca deve ser inserida fora do app oficial da carteira.
- 🧰 Kits: geradores prontos de páginas de phishing, modelos de mint e scripts de “verificação de permissões”.
- 📉 Dano: o valor médio é menor que no Ethereum, mas o volume de ataques cresce junto com a popularidade do ecossistema.
Diferenças no formato das transações não protegem contra engenharia social. O comportamento do usuário continua sendo a defesa principal.
🌐 Principais serviços drainer e sua escala
Formou-se um mercado completo de Scam-as-a-Service: desenvolvedores vendem ou alugam kits drainer, enquanto afiliados executam campanhas de phishing. O modelo básico combina taxa de entrada e participação em cada roubo; outra alternativa é a venda única de um kit modular.
| 📛 Nome | 📆 Período de atividade | 💰 Escala | ⚙️ Modelo | ⭐ Destaques |
|---|---|---|---|---|
| 🐒 Monkey Drainer | 2022-2023 | Dezenas de milhões de dólares milhares de vítimas |
Comissão de afiliados | Um dos primeiros modelos “drainer-as-a-service” foco em NFTs |
| 🔥 Inferno Drainer | 2023 | Grandes volumes roubados centenas de milhares de vítimas |
Taxa de 20-30% serviço pronto para uso |
Milhares de domínios de phishing abordagem multi-chain |
| 🎀 Pink Drainer | 2023-2024 | Totais próximos de US$ 100 milhões acumulado |
Comissão de afiliados | Contas sociais de marcas e influenciadores comprometidas links convincentes |
| 👼 Angel Drainer | 2023-presente | Casos individuais centenas de milhares de dólares em poucas horas |
Taxa de entrada + revenue share | Participação da equipe em ataques widgets e integrações comprometidos |
| 💻 MS Drainer | 2023-2024 | Dezenas de milhões de dólares dezenas de milhares de vítimas |
Venda de kit preço fixo + módulos |
Abuso intenso de anúncios de busca tráfego pago |
🧱 A “economia” do mercado de drainers
- 💸 Finanças: a divisão do valor roubado incentiva autores a manter infraestrutura para afiliados; vendas únicas por preço fixo reduzem a barreira de entrada.
- 🧩 Módulos: clones de sites, geração em massa de domínios, integração com carteiras populares e seleção automática dos ativos mais valiosos.
- 🔄 Rotação de marca: “fechamentos” muitas vezes significam rebranding e migração para novos canais e domínios.
O ecossistema de drainers é resiliente porque a barreira de entrada para afiliados é baixa e o ROI dos autores é alto. A defesa precisa ser uma disciplina contínua, não uma campanha pontual.
⚖️ Status jurídico e responsabilidade
Criar, distribuir e usar kits drainer é crime, incluindo fraude, acesso não autorizado e participação ou auxílio. “Eu só escrevi o código” não é defesa suficiente: fornecer uma ferramenta para roubo pode constituir infração por si só.
- 🏛️ Prática: identidades de autores e afiliados são rastreadas; pedidos de cooperação jurídica, OSINT e análise on-chain são usados.
- 🧑⚖️ Riscos para afiliados: administradores de domínios e canais, provedores de hospedagem e compradores de mídia também podem entrar no escopo de responsabilidade.
- 🧾 Compliance dos projetos: marcas precisam de procedimentos anti-phishing: controle de domínios e redes sociais, comunicados assinados, blocklists e respostas públicas rápidas.
🛡️ Como se proteger: dicas práticas
Insira sua seed phrase e suas chaves privadas somente no app oficial da carteira. Qualquer formulário web ou “suporte” que peça a seed é golpe.
- 🧳 Carteiras separadas. Uma carteira de trabalho para experimentar dApps, com saldo mínimo para taxas, e uma carteira de reserva separada, idealmente cold. Mova regularmente tudo que tiver valor para fora da carteira de trabalho.
- 🔍 Verifique endereço e fonte. Não siga anúncios; digite o endereço manualmente ou use favoritos. Confira o domínio letra por letra: caracteres parecidos são uma armadilha comum.
- 📜 Leia a solicitação. Antes de assinar, veja exatamente o que o site pede: approve global, setApprovalForAll ou transferência são sinais de alerta.
- 🧩 Extensões que “traduzem” transações. Use plugins que explicam em linguagem simples o que acontecerá depois da assinatura e alertam sobre phishing.
- 🚫 Revogue permissões. Revise periodicamente e revogue acessos concedidos a tokens e NFTs, especialmente depois de interagir com dApps duvidosas.
- 🔒 Higiene do dispositivo. Mantenha carteiras e navegadores atualizados, use listas anti-phishing, evite execução automática de conteúdo e extensões não confiáveis.
- 🧠 Psicologia. Não caia na urgência: “só hoje” ou “primeiros 500” são gatilhos padrão. Faça uma pausa e confirme a notícia na fonte original.
❓ FAQ
Um antivírus consegue “pegar” um drainer em um site?
Existe chance de recuperar tokens ou NFTs roubados?
✅ Conclusão
Serviços drainer formam um ecossistema criminoso maduro de “fraude como serviço”. A força deles não está em quebrar smart contracts, mas em explorar pressa humana e confiança em marcas e interfaces familiares.
As defesas se apoiam em três pilares: higiene comportamental, com cautela e verificação; ferramentas técnicas, como extensões, revogações e carteiras separadas; e medidas do lado dos projetos, como disciplina anti-phishing e alertas públicos rápidos.