Wszystkie artykuły
ŚredniScamy

Zestawy drainerów portfeli: gospodarka scam-as-a-service

Drainer portfela to złośliwy kod sprzedawany jako gotowy zestaw, który opróżnia portfel w chwili, gdy podpiszesz spreparowaną transakcję. Oto jak działa ten biznes i jak się przed nim bronić.

31 lipca 2026
6 min czytania

Pogłęb temat z AI

Kliknij → prompt skopiowany → wklej w czacie AI

Drainer portfela to złośliwy kod, sprzedawany jako gotowy zestaw, który opróżnia portfel ofiary w momencie, gdy podpisze ona spreparowaną transakcję lub zgodę na tokeny na stronie phishingowej. Nie zostajesz zhakowany w tradycyjnym sensie. Podpisujesz coś, a podpis robi dokładnie to, do czego został stworzony.

To krótka odpowiedź. Reszta tej strony wyjaśnia, dlaczego drainery stały się przemysłem, jak faktycznie przebiega drenaż i gdzie twoje zabezpieczenia działają, a gdzie zawodzą.


Drainer-as-a-service: model biznesowy

Powód, dla którego drainery są wszędzie, jest taki, że kradzież kryptowalut zamieniono we franczyzę. Są tu trzy role.

Twórca zestawu pisze i utrzymuje oprogramowanie drainera: złośliwe kontrakty, logikę tworzenia podpisów, panel śledzący ofiary i przekierowujący skradzione środki. Sam nie prowadzi phishingu.

Afilianci wynajmują zestaw i prowadzą właściwe oszustwa — budują fałszywe strony mintu, kupują reklamy, przejmują konta społecznościowe, kierują ruch. Zatrzymują większość łupu.

Podział przychodów sprawia, że to działa. Operator zestawu automatycznie pobiera prowizję od wszystkiego, co zostanie zdrenowane, często w przedziale 20-30%, potrącaną on-chain w chwili przepływu środków. Bez faktur, bez potrzeby zaufania — smart kontrakt dzieli łup z kradzieży.

Ta struktura obniżyła próg umiejętności niemal do zera. Afiliant nie potrzebuje żadnych zdolności programistycznych, tylko przekonującej strony phishingowej i ruchu. Trackery takie jak Scam Sniffer oraz inni badacze on-chain przypisali drainerom portfeli straty rzędu setek milionów dolarów w latach 2023 i 2024, a liczby wciąż rosną, bo nowe zestawy zastępują te, które zostały zlikwidowane.


Jak faktycznie przebiega drenaż

Drainer nie kradnie twojej frazy seed. Skłania cię do dobrowolnego autoryzowania transferu, maskując to, co podpisujesz. Typowe techniki:

  • Złośliwa zgoda na token — podpisujesz wywołanie approve, które daje kontraktowi atakującego uprawnienie do przenoszenia konkretnego tokena, po czym przenosi on jego maksimum.
  • Podpis Permit / Permit2 — bezgazowy podpis off-chain autoryzujący wydawanie. Wygląda jak nieszkodliwy komunikat „podpisz, aby się zalogować", ale przekazuje limit wydatków bez transakcji on-chain, którą byś zauważył.
  • setApprovalForAll — jeden podpis, który daje kontrolę nad całą kolekcją NFT w twoim portfelu, nie nad pojedynczym elementem.
  • Fałszywy claim, mint lub migracja — przycisk mówi „odbierz airdrop" lub „mintuj", ale ukryta transakcja przenosi twoje aktywa albo ustawia zgodę.

Wspólnym trikiem jest odwrócenie uwagi. Widoczna etykieta obiecuje coś, czego chcesz; faktyczne dane wywołania autoryzują drainera. Wiele zestawów łączy też kroki — najpierw zgoda, po sekundach drenaż w zaskryptowanej sekwencji, czasem najpierw najcenniejsze aktywa.


Jak docierają do ofiar

Dystrybucja to zadanie afilianta i jest bezlitosna:

  • Przejęte konta X (Twitter) — zweryfikowane lub popularne konta zostają skompromitowane i publikują link do „niespodziankowego mintu" lub „claimu" ufającej im publiczności.
  • Fałszywe i podszywające się reklamy — reklamy w wyszukiwarce i mediach społecznościowych naśladują prawdziwe protokoły, wyświetlając się nad autentycznym wynikiem.
  • Discord i Telegram — skompromitowane konta administratorów wrzucają linki na oficjalnie wyglądających kanałach.
  • Sklonowane strony — idealne kopie prawdziwych dAppów na łudząco podobnych domenach, osiągane przez reklamy, wiadomości prywatne lub literówki w domenach.

Sama strona jest przekonująca z rozmysłem. Jedynym kłamstwem jest transakcja, którą prosi cię podpisać.


Ściągawka technik drainerów

TechnikaCo podpisujeszEfekt
Zgoda na tokenapprove dla tokenaAtakujący przenosi ten token do woli
Permit / Permit2Bezgazowy podpis off-chainCicho przyznany limit wydatków
setApprovalForAllJedna zgoda na kolekcję NFTCała kolekcja może zostać przeniesiona
Fałszywy claim / mintTransakcja „claim" lub „mint"Aktywa przeniesione lub zgody ustawione
Bezpośredni transferTransfer udający claimŚrodki wysłane wprost do atakującego

Jak się chronić

Drainery wykorzystują decyzję, którą podejmujesz, więc obrona polega głównie na kontrolowaniu, kiedy i co podpisujesz.

  1. Nigdy nie podpisuj na stronie, na którą nie wszedłeś samodzielnie. Wpisz adres URL lub użyj zapisanej zakładki. Nie klikaj linków z wiadomości prywatnych, reklam ani postów „wygrałeś" — to cała powierzchnia ataku.
  2. Czytaj, co faktycznie podpisujesz. Jeśli komunikat „logowania" lub „claimu" to w rzeczywistości approve, Permit czy setApprovalForAll, zatrzymaj się. Logowanie nie powinno przyznawać uprawnień do wydawania.
  3. Używaj portfeli z ostrzeżeniami i symulacją. Nowoczesne portfele i dodatki pokazują podgląd efektu transakcji („to pozwoli X wydać całe twoje USDC") i oznaczają znane kontrakty drainerów. Nie klikaj przez czerwone ostrzeżenie.
  4. Trzymaj większość środków w osobnym zimnym portfelu, który nigdy nie dotyka nieznanych stron. Używaj małego, jednorazowego „gorącego" portfela do mintowania i interakcji z nowymi dAppami.
  5. Cofaj zgody, których już nie potrzebujesz. Okresowo przeglądaj aktywne limity i usuwaj otwarte. Cofnięta zgoda nie może zostać później zdrenowana.

Uczciwe ograniczenia

Dwie rzeczy ludzie rozumieją źle.

Portfel sprzętowy nie powstrzyma dobrowolnego podpisu. Chroni klucz prywatny przed wydobyciem, ale jeśli zatwierdzisz złośliwą zgodę na urządzeniu, portfel sprzętowy wiernie ją podpisze. Granicą bezpieczeństwa jest twoje zrozumienie komunikatu, nie urządzenie.

A gdy złośliwa transakcja zostanie już podpisana i portfel zdrenowany, jest to nieodwracalne. Nie ma obciążenia zwrotnego, wsparcia ani zamrożenia. Zapobieganie jest jedyną realną kontrolą — dlatego dyscyplina niepodpisywania na niezamawianych stronach liczy się bardziej niż jakiekolwiek pojedyncze narzędzie.


FAQ

Czym jest drainer portfela? Złośliwym kodem, zwykle sprzedawanym jako zestaw, który przenosi twoje aktywa w chwili, gdy podpiszesz spreparowaną transakcję lub zgodę na stronie phishingowej. Opiera się na nakłonieniu cię do autoryzacji kradzieży, a nie na łamaniu jakiejkolwiek kryptografii.

Jak zestawy drainerów zarabiają? Twórca zestawu licencjonuje oprogramowanie afiliantom, którzy prowadzą phishing, i pobiera automatyczną prowizję od każdego drenażu — zwykle 20-30% — dzieloną on-chain przez kontrakt. Afilianci zatrzymują resztę. To model franczyzowy, dlatego skaluje się tak szybko.

Czy drainer może opróżnić mój portfel bez frazy seed? Tak. Nigdy nie potrzebuje twojej frazy seed. Jeden podpis zgody lub Permit wystarczy, by autoryzować kontrakt atakującego do przeniesienia twoich tokenów lub NFT. To właśnie czyni drainery groźnymi nawet dla ostrożnych użytkowników samodzielnej kustodii.

Jak chronić się przed drainerami? Podpisuj tylko na stronach, na które wszedłeś samodzielnie, sprawdzaj dokładnie, co autoryzuje każdy komunikat, używaj portfela symulującego i ostrzegającego przed transakcjami, trzymaj większość środków w osobnym zimnym portfelu i cofaj zgody, których nie potrzebujesz.


Warto zrozumieć w głębi mechanikę samej złośliwej zgody — zobacz phishing zgód na tokeny. Aby rozpoznawać fałszywe strony hostujące te drainery, przeczytaj o sklonowanych stronach phishingowych i przejrzyj szersze sygnały ostrzegawcze scamów kryptowalutowych, które obowiązują, zanim w ogóle dotrzesz do podpisu.

Przeczytaj też

Podobał Ci się artykuł? Obserwuj mnie!

@t0tty3
#wallet-drainer#scams#approval-phishing#drainer-as-a-service#wallet-security

Pogłęb temat z AI

Kliknij → prompt skopiowany → wklej w czacie AI