﻿---
title: "Wallet drainer"
description: "Un wallet drainer induce l'utente a firmare trasferimenti o permessi riutilizzabili. Scopri percorsi di attacco, segnali, limiti e contromisure."
image: "https://wiki.fcontext.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://wiki.fcontext.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Wallet drainer

> Solo a scopo educativo; non è consulenza d'investimento. Investire può causare perdite.

<a id="answer"></a>

## Risposta diretta

Un **wallet drainer** è un kit o processo che usa un sito o un'app ingannevole per far autorizzare il furto di asset. Collegare il wallet non basta: servono la rivelazione di frase di recupero o chiave privata, un invio, la firma di una transazione o di un messaggio che conferisce autorità utilizzabile.

La richiesta può essere un trasferimento, un'allowance ERC-20, un `permit` ERC-2612, un'approvazione ERC-721 o `setApprovalForAll`. L'attaccante può agire subito o attendere saldi futuri. “Drainer” indica il processo, non uno specifico contratto, formato o malware.

<a id="mechanism"></a>

## Come funziona

L'esca imita airdrop, mint, migrazione, avviso, assistenza o dApp nota. Vista la chiave pubblica, chiede il permesso più utile.

- Una transazione diretta invia valuta nativa o chiama un contratto malevolo.
- ERC-20 `approve` consente a uno spender di chiamare `transferFrom` entro il limite.
- ERC-2612 `permit` crea l'allowance quando un terzo presenta poi la firma on-chain e può pagarne il gas.
- ERC-721 `approve` copre un NFT; `setApprovalForAll` tutti gli NFT del proprietario nella collezione.
- EIP-712 mostra campi e separa domini, ma non offre da solo protezione dai replay né prova l'intento.

Il drainer presenta la firma o usa l'approvazione, trasferisce gli asset accessibili e spesso li scambia o porta su un bridge. Diritti e saldi sono specifici della chain. Disconnettere il sito non revoca diritti on-chain né tutte le firme pendenti.

<a id="example"></a>

## Esempio

Una falsa pagina di mint chiede `setApprovalForAll`, sebbene il mint non richieda il controllo degli NFT esistenti. Confermare l'operatore sconosciuto gli permette di trasferirli finché resta approvato. La pagina può chiedere anche un permit ERC-2612: nulla si muove alla firma, ma poi l'attaccante lo presenta e chiama `transferFrom`. Chiudere la pagina non annulla i diritti.

Confronta intento e autorità: chain, contratto verificatore, funzione, spender o operatore, token, quantità o ambito, destinatario, nonce e scadenza devono coincidere.

<a id="risks"></a>

## Rischi e controlli

- Apri le app da dominio ufficiale verificato o preferito; non fidarti di annunci, messaggi, QR o risposte di assistenza.
- Leggi richiesta e schermo del dispositivo; rifiuta dati opachi, rete inattesa, spender ignoto, importo illimitato, ampi diritti o azioni incoerenti.
- Usa permessi limitati e brevi, separa risparmi e wallet di prova, controlla ogni chain.
- Simulazioni e avvisi sono indizi, non garanzie: stato e decodifica possono cambiare e un contratto autentico può usare poteri dannosi.
- Un hardware wallet isola le chiavi, ma non rende sicura una richiesta malevola confermata.

Se frase o chiave sono esposte, crea su dispositivo fidato un nuovo wallet con nuovo segreto e sposta il residuo; revocare non ripara la compromissione. Se è sospetta solo una firma o approvazione, verifica la chain, revoca allowance od operatori da interfaccia fidata e sposta gli asset se la firma pendente non può essere invalidata. Anche la revoca è una transazione e può perdere la gara.

Conserva dominio, messaggi, firme, indirizzi, hash e orari; segnalali. Ignora chi promette recuperi chiedendo segreti, altre firme o anticipi.

<a id="misconceptions"></a>

## Errori comuni

- **Collegare cede la custodia.** Di norma mostra indirizzi pubblici e consente richieste; serve un'altra azione per autorizzare.
- **Senza gas non c'è rischio.** Un terzo può eseguire un permit e pagare il gas.
- **EIP-712 o hardware prova la sicurezza.** Migliora visibilità o isolamento, non l'affidabilità di spender, contratto o intento.
- **Disconnessione o una revoca chiude il caso.** Altre chain, firme, operatori o chiavi possono restare esposti.
- **Revocare recupera il rubato.** Limita l'uso futuro dopo la conferma, non inverte trasferimenti.

<a id="related"></a>

## Argomenti correlati

- [Phishing crypto](/crypto/phishing-scam/)
- [Approvazione del wallet](/crypto/wallet-approval/)
- [Firma del wallet](/crypto/wallet-signature/)
- [Simulazione della transazione](/crypto/transaction-simulation/)
- [Firma tipizzata EIP-712](/crypto/eip712-typed-signature/)
- [Gestione della chiave privata](/crypto/private-key-management/)

<a id="sources"></a>

## Fonti

- [Ethereum security and scam prevention](https://ethereum.org/security/) - Ethereum.org (consultato: 2026-08-22)
- [Signature phishing](https://support.metamask.io/stay-safe/protect-yourself/wallet-and-hardware/signature-phishing/) - MetaMask Help Center (consultato: 2026-08-22)
- [How to revoke smart contract allowances and token approvals](https://support.metamask.io/more-web3/learn/how-to-revoke-smart-contract-allowances-token-approvals/) - MetaMask Help Center (consultato: 2026-08-22)
- [ERC-20: Token Standard](https://eips.ethereum.org/EIPS/eip-20) - Ethereum Improvement Proposals (consultato: 2026-08-22)
- [EIP-712: Typed structured data hashing and signing](https://eips.ethereum.org/EIPS/eip-712) - Ethereum Improvement Proposals (consultato: 2026-08-22)
- [ERC-2612: Permit Extension for EIP-20 Signed Approvals](https://eips.ethereum.org/EIPS/eip-2612) - Ethereum Improvement Proposals (consultato: 2026-08-22)
- [ERC-721: Non-Fungible Token Standard](https://eips.ethereum.org/EIPS/eip-721) - Ethereum Improvement Proposals (consultato: 2026-08-22)

Source: https://wiki.fcontext.com/it/crypto/wallet-drainer/index.mdx
