Hanya untuk tujuan edukasi; bukan nasihat investasi. Investasi dapat menimbulkan kerugian.
Jawaban langsung
Penguras dompet adalah kit atau alur serangan yang menampilkan situs atau aplikasi palsu agar pengguna mengizinkan pencurian aset. Menghubungkan dompet saja tidak memberi kendali. Serangan memerlukan tindakan yang berdampak: membocorkan frasa pemulihan atau kunci privat, mengirim aset, menandatangani transaksi, atau menandatangani pesan yang memberi wewenang yang dapat dijalankan.
Permintaan itu dapat berupa transfer langsung, allowance ERC-20, permit ERC-2612, persetujuan ERC-721, atau setApprovalForAll. Penyerang dapat menjalankannya segera atau menunggu aset bernilai masuk. “Drainer” menjelaskan alurnya, bukan satu kontrak, format tanda tangan, atau keluarga malware.
Menyelesaikan tinjauan ini tidak membuktikan suatu aset, transaksi, atau sistem aman.
Cara kerja
Umpan biasanya meniru airdrop, mint, migrasi, peringatan akun, dukungan, atau dApp populer. Setelah melihat alamat publik, halaman meminta wewenang paling berguna.
- Transaksi langsung dapat mengirim koin native atau memanggil kontrak jahat.
- ERC-20
approvemengizinkan spender memanggiltransferFromsampai batasnya. - ERC-2612
permitmembuat allowance ketika pihak lain kelak mengirim tanda tangan on-chain; pihak itu dapat membayar gas. - ERC-721
approvemencakup satu NFT, sedangkansetApprovalForAllmencakup semua NFT pemilik dalam koleksi. - EIP-712 menampilkan bidang terstruktur dan memisahkan domain, tetapi tidak dengan sendirinya mencegah replay atau membuktikan niat.
Drainer kemudian mengirim tanda tangan atau memakai persetujuan, memindahkan aset, dan sering menukar atau menjembataninya. Hak dan saldo khusus per chain. Memutus situs tidak mencabut hak on-chain atau semua tanda tangan tertunda.
Contoh
Halaman mint palsu meminta setApprovalForAll, padahal mint tidak memerlukan kendali atas NFT lama. Jika operator asing dikonfirmasi, ia dapat memindahkan NFT selama izin aktif. Halaman juga dapat meminta permit ERC-2612; aset belum bergerak saat ditandatangani, tetapi penyerang dapat mengirimnya kemudian dan memanggil transferFrom. Menutup halaman tidak membatalkan izin.
Bandingkan niat dengan wewenang: chain, kontrak pemverifikasi, fungsi, spender atau operator, alamat token, jumlah atau cakupan, penerima, nonce, dan tenggat harus cocok.
Risiko dan kontrol
- Buka domain resmi yang diverifikasi secara terpisah; jangan percaya iklan, pesan, kode QR, atau dukungan palsu.
- Baca permintaan dan layar perangkat; tolak data buram, jaringan tak terduga, spender asing, jumlah tak terbatas, atau hak luas.
- Gunakan izin singkat dan terbatas, pisahkan simpanan dari dompet uji, dan tinjau setiap chain.
- Simulasi, peringatan, dan hardware wallet membantu, tetapi tidak membuat permintaan jahat yang dikonfirmasi menjadi aman.
- Hardware wallet melindungi materi kunci, tetapi tidak membuat permintaan jahat aman bila pemilik mengonfirmasinya.
Jika frasa atau kunci bocor, buat dompet dengan rahasia baru di perangkat tepercaya dan pindahkan sisa aset; pencabutan tidak memperbaiki kunci yang disusupi. Jika hanya tanda tangan atau persetujuan yang mencurigakan, periksa chain, cabut allowance atau operator lewat antarmuka tepercaya, dan pindahkan aset bila tanda tangan tidak dapat dibatalkan. Pencabutan dapat kalah berlomba. Simpan bukti dan abaikan “pemulih” yang meminta rahasia, tanda tangan, atau uang muka.
Kesalahpahaman umum
- Menghubungkan berarti menyerahkan kustodi. Biasanya hanya menampilkan alamat dan mengizinkan permintaan; otorisasi perlu tindakan lain.
- Tanpa gas berarti tanpa risiko. Pihak lain dapat menjalankan permit.
- EIP-712 atau perangkat keras membuktikan keamanan. Keduanya tidak membuktikan kontrak, spender, atau niat tepercaya.
- Memutus atau mencabut satu izin menutup insiden. Chain, tanda tangan, operator, atau kunci lain dapat tetap terpapar.
- Pencabutan mengembalikan aset curian. Itu hanya membatasi penggunaan mendatang, bukan membalik transfer.
Topik terkait
- Phishing kripto
- Persetujuan dompet
- Tanda tangan dompet
- Simulasi transaksi
- Tanda tangan bertipe EIP-712
- Pengelolaan kunci privat
Sumber
- Ethereum security and scam prevention - Ethereum.org (diakses: 2026-08-22)
- Signature phishing - MetaMask Help Center (diakses: 2026-08-22)
- How to revoke smart contract allowances and token approvals - MetaMask Help Center (diakses: 2026-08-22)
- ERC-20: Token Standard - Ethereum Improvement Proposals (diakses: 2026-08-22)
- EIP-712: Typed structured data hashing and signing - Ethereum Improvement Proposals (diakses: 2026-08-22)
- ERC-2612: Permit Extension for EIP-20 Signed Approvals - Ethereum Improvement Proposals (diakses: 2026-08-22)
- ERC-721: Non-Fungible Token Standard - Ethereum Improvement Proposals (diakses: 2026-08-22)