Solo a scopo educativo; non è consulenza d’investimento. Investire può causare perdite.
Risposta diretta
Un wallet drainer è un kit o processo che usa un sito o un’app ingannevole per far autorizzare il furto di asset. Collegare il wallet non basta: servono la rivelazione di frase di recupero o chiave privata, un invio, la firma di una transazione o di un messaggio che conferisce autorità utilizzabile.
La richiesta può essere un trasferimento, un’allowance ERC-20, un permit ERC-2612, un’approvazione ERC-721 o setApprovalForAll. L’attaccante può agire subito o attendere saldi futuri. “Drainer” indica il processo, non uno specifico contratto, formato o malware.
Il completamento di questa revisione non dimostra che una risorsa, una transazione o un sistema siano sicuri.
Come funziona
L’esca imita airdrop, mint, migrazione, avviso, assistenza o dApp nota. Vista la chiave pubblica, chiede il permesso più utile.
- Una transazione diretta invia valuta nativa o chiama un contratto malevolo.
- ERC-20
approveconsente a uno spender di chiamaretransferFromentro il limite. - ERC-2612
permitcrea l’allowance quando un terzo presenta poi la firma on-chain e può pagarne il gas. - ERC-721
approvecopre un NFT;setApprovalForAlltutti gli NFT del proprietario nella collezione. - EIP-712 mostra campi e separa domini, ma non offre da solo protezione dai replay né prova l’intento.
Il drainer presenta la firma o usa l’approvazione, trasferisce gli asset accessibili e spesso li scambia o porta su un bridge. Diritti e saldi sono specifici della chain. Disconnettere il sito non revoca diritti on-chain né tutte le firme pendenti.
Esempio
Una falsa pagina di mint chiede setApprovalForAll, sebbene il mint non richieda il controllo degli NFT esistenti. Confermare l’operatore sconosciuto gli permette di trasferirli finché resta approvato. La pagina può chiedere anche un permit ERC-2612: nulla si muove alla firma, ma poi l’attaccante lo presenta e chiama transferFrom. Chiudere la pagina non annulla i diritti.
Confronta intento e autorità: chain, contratto verificatore, funzione, spender o operatore, token, quantità o ambito, destinatario, nonce e scadenza devono coincidere.
Rischi e controlli
- Apri le app da dominio ufficiale verificato o preferito; non fidarti di annunci, messaggi, QR o risposte di assistenza.
- Leggi richiesta e schermo del dispositivo; rifiuta dati opachi, rete inattesa, spender ignoto, importo illimitato, ampi diritti o azioni incoerenti.
- Usa permessi limitati e brevi, separa risparmi e wallet di prova, controlla ogni chain.
- Simulazioni e avvisi sono indizi, non garanzie: stato e decodifica possono cambiare e un contratto autentico può usare poteri dannosi.
- Un hardware wallet isola le chiavi, ma non rende sicura una richiesta malevola confermata.
Se frase o chiave sono esposte, crea su dispositivo fidato un nuovo wallet con nuovo segreto e sposta il residuo; revocare non ripara la compromissione. Se è sospetta solo una firma o approvazione, verifica la chain, revoca allowance od operatori da interfaccia fidata e sposta gli asset se la firma pendente non può essere invalidata. Anche la revoca è una transazione e può perdere la gara.
Conserva dominio, messaggi, firme, indirizzi, hash e orari; segnalali. Ignora chi promette recuperi chiedendo segreti, altre firme o anticipi.
Errori comuni
- Collegare cede la custodia. Di norma mostra indirizzi pubblici e consente richieste; serve un’altra azione per autorizzare.
- Senza gas non c’è rischio. Un terzo può eseguire un permit e pagare il gas.
- EIP-712 o hardware prova la sicurezza. Migliora visibilità o isolamento, non l’affidabilità di spender, contratto o intento.
- Disconnessione o una revoca chiude il caso. Altre chain, firme, operatori o chiavi possono restare esposti.
- Revocare recupera il rubato. Limita l’uso futuro dopo la conferma, non inverte trasferimenti.
Argomenti correlati
- Phishing crypto
- Approvazione del wallet
- Firma del wallet
- Simulazione della transazione
- Firma tipizzata EIP-712
- Gestione della chiave privata
Fonti
- Ethereum security and scam prevention - Ethereum.org (consultato: 2026-08-22)
- Signature phishing - MetaMask Help Center (consultato: 2026-08-22)
- How to revoke smart contract allowances and token approvals - MetaMask Help Center (consultato: 2026-08-22)
- ERC-20: Token Standard - Ethereum Improvement Proposals (consultato: 2026-08-22)
- EIP-712: Typed structured data hashing and signing - Ethereum Improvement Proposals (consultato: 2026-08-22)
- ERC-2612: Permit Extension for EIP-20 Signed Approvals - Ethereum Improvement Proposals (consultato: 2026-08-22)
- ERC-721: Non-Fungible Token Standard - Ethereum Improvement Proposals (consultato: 2026-08-22)