Tutti gli articoli
IntermedioTruffe

Kit di drenaggio dei wallet: l'economia dello scam-as-a-service

Un drainer di wallet è codice malevolo venduto come kit pronto all'uso che svuota il tuo wallet nel momento in cui firmi una transazione contraffatta. Ecco come funziona il business e come difendersi.

31 luglio 2026
7 min di lettura

Approfondisci con l'IA

Clicca → prompt copiato → incolla nella chat IA

Un drainer di wallet è codice malevolo, venduto come kit pronto all'uso, che svuota il wallet di una vittima nell'istante in cui firma una transazione contraffatta o un'approvazione di token su un sito di phishing. Non vieni hackerato nel senso tradizionale. Firmi qualcosa, e la firma fa esattamente ciò per cui è stata costruita.

Questa è la risposta breve. Il resto di questa pagina spiega perché i drainer sono diventati un'industria, come si esegue realmente un drenaggio e dove le tue difese reggono o cedono.


Drainer-as-a-service: il modello di business

Il motivo per cui i drainer sono ovunque è che il furto di cripto è stato trasformato in un franchising. Ci sono tre ruoli.

Lo sviluppatore del kit scrive e mantiene il software del drainer: i contratti malevoli, la logica che crea le firme, la dashboard che traccia le vittime e reindirizza i fondi rubati. Non conduce lui stesso il phishing.

Gli affiliati noleggiano il kit e gestiscono le truffe vere e proprie: costruiscono false pagine di mint, comprano annunci, dirottano account social, indirizzano il traffico. Trattengono la maggior parte del bottino.

La condivisione dei ricavi è ciò che lo fa funzionare. L'operatore del kit prende automaticamente una quota di tutto ciò che viene drenato, spesso nell'ordine del 20-30%, prelevata on-chain nel momento in cui i fondi si muovono. Niente fatture, niente fiducia necessaria: lo smart contract divide il furto.

Questa struttura ha abbassato la soglia di competenza quasi a zero. Un affiliato non ha bisogno di alcuna capacità di programmazione, solo di una pagina di phishing convincente e di traffico. Tracker come Scam Sniffer e altri ricercatori on-chain hanno attribuito ai drainer di wallet perdite per centinaia di milioni di dollari nel 2023 e 2024, e le cifre continuano a salire man mano che nuovi kit sostituiscono quelli chiusi.


Come si esegue realmente un drenaggio

Un drainer non ruba la tua frase seed. Ti induce ad autorizzare volontariamente un trasferimento mascherando ciò che firmi. Le tecniche comuni:

  • Approvazione di token malevola — firmi una chiamata approve che dà al contratto dell'aggressore il permesso di spostare un token specifico, poi ne sposta il massimo.
  • Firma Permit / Permit2 — una firma off-chain senza gas che autorizza una spesa. Sembra un innocuo avviso "firma per accedere", ma cede un'allowance senza una transazione on-chain che noteresti.
  • setApprovalForAll — una firma che dà il controllo su un'intera collezione NFT nel tuo wallet, non su un singolo oggetto.
  • Claim, mint o migrazione falsi — il pulsante dice "riscatta airdrop" o "mint", ma la transazione sottostante trasferisce i tuoi asset o imposta un'approvazione.

Il trucco comune è il depistaggio. L'etichetta visibile promette qualcosa che vuoi; i dati reali della chiamata autorizzano il drainer. Molti kit concatenano anche i passaggi: prima l'approvazione, secondi dopo il drenaggio in una sequenza programmata, a volte dando priorità agli asset di maggior valore.


Come si raggiungono le vittime

La distribuzione è compito dell'affiliato ed è implacabile:

  • Account X (Twitter) dirottati — account verificati o con molti follower vengono compromessi e pubblicano un link di "mint a sorpresa" o "claim" a un pubblico fidato.
  • Annunci falsi e imitativi — annunci di ricerca e social imitano protocolli reali, posizionandosi sopra il risultato autentico.
  • Discord e Telegram — account admin compromessi lasciano link in canali dall'aspetto ufficiale.
  • Siti clonati — copie identiche al pixel di veri dApp su domini simili, raggiunti tramite annunci, messaggi diretti o domini con errori di battitura.

Il sito stesso è convincente di proposito. L'unica bugia è la transazione che ti chiede di firmare.


Prontuario delle tecniche dei drainer

TecnicaCosa firmiEsito
Approvazione tokenapprove per un tokenL'aggressore sposta quel token a piacere
Permit / Permit2Firma off-chain senza gasAllowance di spesa concessa in silenzio
setApprovalForAllUn'approvazione di collezione NFTL'intera collezione può essere trasferita
Claim / mint falsoUna transazione "claim" o "mint"Asset trasferiti o approvazioni impostate
Trasferimento direttoUn trasferimento mascherato da claimFondi inviati direttamente all'aggressore

Come proteggerti

I drainer sfruttano una decisione che prendi tu, quindi la difesa consiste soprattutto nel controllare quando e cosa firmi.

  1. Non firmare mai su un sito a cui non sei arrivato da solo. Digita l'URL o usa un segnalibro salvato. Non cliccare link da messaggi diretti, annunci o post "hai vinto": è l'intera superficie di attacco.
  2. Leggi cosa stai davvero firmando. Se un avviso di "accesso" o "claim" è in realtà un approve, Permit o setApprovalForAll, fermati. Un accesso non dovrebbe concedere permessi di spesa.
  3. Usa wallet con avvisi e simulazione. I wallet e le estensioni moderne mostrano un'anteprima dell'effetto di una transazione ("questo permetterà a X di spendere tutto il tuo USDC") e segnalano i contratti di drainer noti. Non ignorare un avviso rosso.
  4. Tieni la maggior parte dei fondi in un wallet freddo separato che non tocca mai siti sconosciuti. Usa un piccolo wallet "caldo" usa e getta per il mint e per interagire con nuovi dApp.
  5. Revoca le approvazioni che non ti servono più. Rivedi periodicamente le allowance attive e rimuovi quelle aperte. Un'approvazione revocata non può essere drenata in seguito.

Limiti onesti

Due cose che le persone fraintendono.

Un wallet hardware non ferma una firma consenziente. Protegge la chiave privata dall'estrazione, ma se confermi un'approvazione malevola sul dispositivo, il wallet hardware la firma fedelmente. Il confine di sicurezza è la tua comprensione dell'avviso, non il dispositivo.

E una volta che una transazione malevola è firmata e il wallet è drenato, è irreversibile. Nessun rimborso, nessun servizio assistenza, nessun congelamento. La prevenzione è l'unico controllo reale: per questo la disciplina di non firmare mai su siti non richiesti conta più di qualsiasi singolo strumento.


FAQ

Cos'è un drainer di wallet? Codice malevolo, di solito venduto come kit, che trasferisce i tuoi asset nel momento in cui firmi una transazione o approvazione contraffatta su un sito di phishing. Si basa sull'ingannarti perché autorizzi il furto, non sul violare alcuna crittografia.

Come guadagnano i kit di drenaggio? Lo sviluppatore del kit concede la licenza del software agli affiliati che gestiscono il phishing, e prende una quota automatica di ogni drenaggio — di solito 20-30% — divisa on-chain dal contratto. Gli affiliati trattengono il resto. È un modello di franchising, ecco perché scala così in fretta.

Un drainer può svuotare il mio wallet senza la mia frase seed? Sì. Non ha mai bisogno della tua frase seed. Una singola firma di approvazione o di Permit basta ad autorizzare il contratto dell'aggressore a spostare i tuoi token o NFT. È ciò che rende i drainer pericolosi anche per utenti attenti dell'autocustodia.

Come mi proteggo dai drainer? Firma solo su siti a cui sei arrivato da solo, ispeziona esattamente cosa autorizza ogni avviso, usa un wallet che simula e avvisa sulle transazioni, tieni la maggior parte dei fondi in un wallet freddo separato, e revoca le approvazioni che non ti servono.


Vale la pena capire a fondo la meccanica dell'approvazione malevola stessa: vedi il phishing di approvazione dei token. Per riconoscere i siti falsi che ospitano questi drainer, leggi dei cloni di siti di phishing, e rivedi i più ampi segnali d'allarme delle truffe cripto che valgono prima ancora che tu arrivi alla firma.

Leggi anche

Ti è piaciuto questo articolo? Seguimi!

@t0tty3
#wallet-drainer#scams#approval-phishing#drainer-as-a-service#wallet-security

Approfondisci con l'IA

Clicca → prompt copiato → incolla nella chat IA