Kit di drenaggio dei wallet: l'economia dello scam-as-a-service
Un drainer di wallet è codice malevolo venduto come kit pronto all'uso che svuota il tuo wallet nel momento in cui firmi una transazione contraffatta. Ecco come funziona il business e come difendersi.
Approfondisci con l'IA
Clicca → prompt copiato → incolla nella chat IA
Un drainer di wallet è codice malevolo, venduto come kit pronto all'uso, che svuota il wallet di una vittima nell'istante in cui firma una transazione contraffatta o un'approvazione di token su un sito di phishing. Non vieni hackerato nel senso tradizionale. Firmi qualcosa, e la firma fa esattamente ciò per cui è stata costruita.
Questa è la risposta breve. Il resto di questa pagina spiega perché i drainer sono diventati un'industria, come si esegue realmente un drenaggio e dove le tue difese reggono o cedono.
Drainer-as-a-service: il modello di business
Il motivo per cui i drainer sono ovunque è che il furto di cripto è stato trasformato in un franchising. Ci sono tre ruoli.
Lo sviluppatore del kit scrive e mantiene il software del drainer: i contratti malevoli, la logica che crea le firme, la dashboard che traccia le vittime e reindirizza i fondi rubati. Non conduce lui stesso il phishing.
Gli affiliati noleggiano il kit e gestiscono le truffe vere e proprie: costruiscono false pagine di mint, comprano annunci, dirottano account social, indirizzano il traffico. Trattengono la maggior parte del bottino.
La condivisione dei ricavi è ciò che lo fa funzionare. L'operatore del kit prende automaticamente una quota di tutto ciò che viene drenato, spesso nell'ordine del 20-30%, prelevata on-chain nel momento in cui i fondi si muovono. Niente fatture, niente fiducia necessaria: lo smart contract divide il furto.
Questa struttura ha abbassato la soglia di competenza quasi a zero. Un affiliato non ha bisogno di alcuna capacità di programmazione, solo di una pagina di phishing convincente e di traffico. Tracker come Scam Sniffer e altri ricercatori on-chain hanno attribuito ai drainer di wallet perdite per centinaia di milioni di dollari nel 2023 e 2024, e le cifre continuano a salire man mano che nuovi kit sostituiscono quelli chiusi.
Come si esegue realmente un drenaggio
Un drainer non ruba la tua frase seed. Ti induce ad autorizzare volontariamente un trasferimento mascherando ciò che firmi. Le tecniche comuni:
- Approvazione di token malevola — firmi una chiamata
approveche dà al contratto dell'aggressore il permesso di spostare un token specifico, poi ne sposta il massimo. - Firma Permit / Permit2 — una firma off-chain senza gas che autorizza una spesa. Sembra un innocuo avviso "firma per accedere", ma cede un'allowance senza una transazione on-chain che noteresti.
- setApprovalForAll — una firma che dà il controllo su un'intera collezione NFT nel tuo wallet, non su un singolo oggetto.
- Claim, mint o migrazione falsi — il pulsante dice "riscatta airdrop" o "mint", ma la transazione sottostante trasferisce i tuoi asset o imposta un'approvazione.
Il trucco comune è il depistaggio. L'etichetta visibile promette qualcosa che vuoi; i dati reali della chiamata autorizzano il drainer. Molti kit concatenano anche i passaggi: prima l'approvazione, secondi dopo il drenaggio in una sequenza programmata, a volte dando priorità agli asset di maggior valore.
Come si raggiungono le vittime
La distribuzione è compito dell'affiliato ed è implacabile:
- Account X (Twitter) dirottati — account verificati o con molti follower vengono compromessi e pubblicano un link di "mint a sorpresa" o "claim" a un pubblico fidato.
- Annunci falsi e imitativi — annunci di ricerca e social imitano protocolli reali, posizionandosi sopra il risultato autentico.
- Discord e Telegram — account admin compromessi lasciano link in canali dall'aspetto ufficiale.
- Siti clonati — copie identiche al pixel di veri dApp su domini simili, raggiunti tramite annunci, messaggi diretti o domini con errori di battitura.
Il sito stesso è convincente di proposito. L'unica bugia è la transazione che ti chiede di firmare.
Prontuario delle tecniche dei drainer
| Tecnica | Cosa firmi | Esito |
|---|---|---|
| Approvazione token | approve per un token | L'aggressore sposta quel token a piacere |
| Permit / Permit2 | Firma off-chain senza gas | Allowance di spesa concessa in silenzio |
| setApprovalForAll | Un'approvazione di collezione NFT | L'intera collezione può essere trasferita |
| Claim / mint falso | Una transazione "claim" o "mint" | Asset trasferiti o approvazioni impostate |
| Trasferimento diretto | Un trasferimento mascherato da claim | Fondi inviati direttamente all'aggressore |
Come proteggerti
I drainer sfruttano una decisione che prendi tu, quindi la difesa consiste soprattutto nel controllare quando e cosa firmi.
- Non firmare mai su un sito a cui non sei arrivato da solo. Digita l'URL o usa un segnalibro salvato. Non cliccare link da messaggi diretti, annunci o post "hai vinto": è l'intera superficie di attacco.
- Leggi cosa stai davvero firmando. Se un avviso di "accesso" o "claim" è in realtà un
approve,PermitosetApprovalForAll, fermati. Un accesso non dovrebbe concedere permessi di spesa. - Usa wallet con avvisi e simulazione. I wallet e le estensioni moderne mostrano un'anteprima dell'effetto di una transazione ("questo permetterà a X di spendere tutto il tuo USDC") e segnalano i contratti di drainer noti. Non ignorare un avviso rosso.
- Tieni la maggior parte dei fondi in un wallet freddo separato che non tocca mai siti sconosciuti. Usa un piccolo wallet "caldo" usa e getta per il mint e per interagire con nuovi dApp.
- Revoca le approvazioni che non ti servono più. Rivedi periodicamente le allowance attive e rimuovi quelle aperte. Un'approvazione revocata non può essere drenata in seguito.
Limiti onesti
Due cose che le persone fraintendono.
Un wallet hardware non ferma una firma consenziente. Protegge la chiave privata dall'estrazione, ma se confermi un'approvazione malevola sul dispositivo, il wallet hardware la firma fedelmente. Il confine di sicurezza è la tua comprensione dell'avviso, non il dispositivo.
E una volta che una transazione malevola è firmata e il wallet è drenato, è irreversibile. Nessun rimborso, nessun servizio assistenza, nessun congelamento. La prevenzione è l'unico controllo reale: per questo la disciplina di non firmare mai su siti non richiesti conta più di qualsiasi singolo strumento.
FAQ
Cos'è un drainer di wallet? Codice malevolo, di solito venduto come kit, che trasferisce i tuoi asset nel momento in cui firmi una transazione o approvazione contraffatta su un sito di phishing. Si basa sull'ingannarti perché autorizzi il furto, non sul violare alcuna crittografia.
Come guadagnano i kit di drenaggio? Lo sviluppatore del kit concede la licenza del software agli affiliati che gestiscono il phishing, e prende una quota automatica di ogni drenaggio — di solito 20-30% — divisa on-chain dal contratto. Gli affiliati trattengono il resto. È un modello di franchising, ecco perché scala così in fretta.
Un drainer può svuotare il mio wallet senza la mia frase seed?
Sì. Non ha mai bisogno della tua frase seed. Una singola firma di approvazione o di Permit basta ad autorizzare il contratto dell'aggressore a spostare i tuoi token o NFT. È ciò che rende i drainer pericolosi anche per utenti attenti dell'autocustodia.
Come mi proteggo dai drainer? Firma solo su siti a cui sei arrivato da solo, ispeziona esattamente cosa autorizza ogni avviso, usa un wallet che simula e avvisa sulle transazioni, tieni la maggior parte dei fondi in un wallet freddo separato, e revoca le approvazioni che non ti servono.
Vale la pena capire a fondo la meccanica dell'approvazione malevola stessa: vedi il phishing di approvazione dei token. Per riconoscere i siti falsi che ospitano questi drainer, leggi dei cloni di siti di phishing, e rivedi i più ampi segnali d'allarme delle truffe cripto che valgono prima ancora che tu arrivi alla firma.
Leggi anche
Phishing di approvazione dei token: il prosciugatore silenzioso di wallet
Il phishing di approvazione svuota un wallet senza mai toccare la seed phrase. Firmi un permesso e in seguito l'attaccante sposta i tuoi token. Ecco come funziona e come difendersi.
Airdrop falsi e come riconoscerli
Un airdrop falso ti alletta con token gratuiti per portarti su un sito che svuota il portafoglio — tramite un'approvazione dannosa, una commissione anticipata o un token truffa avvelenato già presente sul tuo indirizzo. Ecco come funziona ogni variante e come restare al sicuro.
Truffa Pig Butchering: come funziona il raggiro di lungo periodo
Il pig butchering è una truffa di investimento di lungo periodo che inizia con un messaggio amichevole e finisce con i tuoi risparmi svaniti. Ecco ogni fase, i segnali d'allarme e come spezzare il copione prima di depositare.