Vai al contenuto

Wallet drainer

Un wallet drainer induce l'utente a firmare trasferimenti o permessi riutilizzabili. Scopri percorsi di attacco, segnali, limiti e contromisure.

Aggiornato

Solo a scopo educativo; non è consulenza d’investimento. Investire può causare perdite.

Risposta diretta

Un wallet drainer è un kit o processo che usa un sito o un’app ingannevole per far autorizzare il furto di asset. Collegare il wallet non basta: servono la rivelazione di frase di recupero o chiave privata, un invio, la firma di una transazione o di un messaggio che conferisce autorità utilizzabile.

La richiesta può essere un trasferimento, un’allowance ERC-20, un permit ERC-2612, un’approvazione ERC-721 o setApprovalForAll. L’attaccante può agire subito o attendere saldi futuri. “Drainer” indica il processo, non uno specifico contratto, formato o malware.

Wallet drainer
0 / 5
0 elementi recensiti; 5 elementi ancora irrisolti

Il completamento di questa revisione non dimostra che una risorsa, una transazione o un sistema siano sicuri.

Come funziona

L’esca imita airdrop, mint, migrazione, avviso, assistenza o dApp nota. Vista la chiave pubblica, chiede il permesso più utile.

  • Una transazione diretta invia valuta nativa o chiama un contratto malevolo.
  • ERC-20 approve consente a uno spender di chiamare transferFrom entro il limite.
  • ERC-2612 permit crea l’allowance quando un terzo presenta poi la firma on-chain e può pagarne il gas.
  • ERC-721 approve copre un NFT; setApprovalForAll tutti gli NFT del proprietario nella collezione.
  • EIP-712 mostra campi e separa domini, ma non offre da solo protezione dai replay né prova l’intento.

Il drainer presenta la firma o usa l’approvazione, trasferisce gli asset accessibili e spesso li scambia o porta su un bridge. Diritti e saldi sono specifici della chain. Disconnettere il sito non revoca diritti on-chain né tutte le firme pendenti.

Esempio

Una falsa pagina di mint chiede setApprovalForAll, sebbene il mint non richieda il controllo degli NFT esistenti. Confermare l’operatore sconosciuto gli permette di trasferirli finché resta approvato. La pagina può chiedere anche un permit ERC-2612: nulla si muove alla firma, ma poi l’attaccante lo presenta e chiama transferFrom. Chiudere la pagina non annulla i diritti.

Confronta intento e autorità: chain, contratto verificatore, funzione, spender o operatore, token, quantità o ambito, destinatario, nonce e scadenza devono coincidere.

Rischi e controlli

  • Apri le app da dominio ufficiale verificato o preferito; non fidarti di annunci, messaggi, QR o risposte di assistenza.
  • Leggi richiesta e schermo del dispositivo; rifiuta dati opachi, rete inattesa, spender ignoto, importo illimitato, ampi diritti o azioni incoerenti.
  • Usa permessi limitati e brevi, separa risparmi e wallet di prova, controlla ogni chain.
  • Simulazioni e avvisi sono indizi, non garanzie: stato e decodifica possono cambiare e un contratto autentico può usare poteri dannosi.
  • Un hardware wallet isola le chiavi, ma non rende sicura una richiesta malevola confermata.

Se frase o chiave sono esposte, crea su dispositivo fidato un nuovo wallet con nuovo segreto e sposta il residuo; revocare non ripara la compromissione. Se è sospetta solo una firma o approvazione, verifica la chain, revoca allowance od operatori da interfaccia fidata e sposta gli asset se la firma pendente non può essere invalidata. Anche la revoca è una transazione e può perdere la gara.

Conserva dominio, messaggi, firme, indirizzi, hash e orari; segnalali. Ignora chi promette recuperi chiedendo segreti, altre firme o anticipi.

Errori comuni

  • Collegare cede la custodia. Di norma mostra indirizzi pubblici e consente richieste; serve un’altra azione per autorizzare.
  • Senza gas non c’è rischio. Un terzo può eseguire un permit e pagare il gas.
  • EIP-712 o hardware prova la sicurezza. Migliora visibilità o isolamento, non l’affidabilità di spender, contratto o intento.
  • Disconnessione o una revoca chiude il caso. Altre chain, firme, operatori o chiavi possono restare esposti.
  • Revocare recupera il rubato. Limita l’uso futuro dopo la conferma, non inverte trasferimenti.

Argomenti correlati

Fonti

Navigazione

Cerca nella wiki...