Ir para o conteúdo

Drenador de carteira

Um drenador de carteira induz o usuário a assinar transferências ou permissões reutilizáveis. Entenda os vetores, alertas, limites e resposta.

Atualizado

Somente para fins educacionais; não constitui aconselhamento de investimento. Investir pode causar perdas.

Resposta direta

Um drenador de carteira é um kit ou fluxo que usa site ou app falso para obter autorização de roubo. Conectar a carteira não basta: é preciso expor frase-semente ou chave privada, enviar ativos, assinar transação ou mensagem com autoridade utilizável. Pode pedir transferência, allowance ERC-20, permit ERC-2612, aprovação ERC-721 ou setApprovalForAll, para execução imediata ou futura. “Drainer” descreve o fluxo, não um contrato ou malware específico.

Drenador de carteira
0 / 5
0 itens revisados; 5 itens ainda não resolvidos

A conclusão desta revisão não prova que um ativo, transação ou sistema seja seguro.

Como funciona

O golpe imita airdrop, mint, migração, alerta, suporte ou dApp e pede a autoridade mais útil:

  • Uma transação direta envia moeda nativa ou chama um contrato malicioso.
  • ERC-20 approve permite ao spender usar transferFrom até o limite aprovado.
  • ERC-2612 permit cria allowance quando terceiro envia a assinatura on-chain e paga gas.
  • ERC-721 approve cobre um NFT; setApprovalForAll cobre todos os NFTs da coleção.
  • EIP-712 exibe campos e separa domínios, mas não garante proteção contra replay nem intenção.

O drainer usa a permissão e move, troca ou faz bridge dos ativos. Direitos são por chain; desconectar o site não os revoga.

Exemplo

Uma página falsa de mint pede setApprovalForAll, desnecessário para cunhar, e um permit ERC-2612. O operador desconhecido pode mover NFTs; o permit pode ser enviado depois e usado com transferFrom. Fechar a página não cancela nada. Chain, contrato verificador, função, spender, token, valor ou escopo, destinatário, nonce e prazo devem coincidir com a intenção.

Riscos e controles

  • Use domínio oficial verificado; desconfie de anúncios, mensagens, QR e falso suporte.
  • Leia carteira e dispositivo; recuse dados opacos, rede inesperada, spender desconhecido, valor ilimitado ou direito amplo.
  • Use permissões curtas e limitadas, separe reservas da carteira de teste e revise cada chain.
  • Simulação, alertas e hardware wallet ajudam, mas não tornam segura uma solicitação maliciosa confirmada.
  • A hardware wallet protege a chave, mas não torna seguro um pedido malicioso confirmado pelo proprietário. Se frase ou chave vazou, crie carteira com segredo novo em dispositivo confiável e mova o saldo; revogar não corrige chave comprometida. Se só assinatura ou aprovação preocupa, confira a chain, revogue allowance ou operador por interface confiável e mova ativos se a assinatura não puder ser invalidada. A revogação pode perder a corrida. Preserve evidências e ignore “recuperadores” que pedem segredo, assinatura ou adiantamento.

Equívocos comuns

  • Conectar entrega custódia. Normalmente só revela endereços e permite pedidos; autorizar exige outra ação.
  • Sem gas, sem risco. Terceiro pode executar o permit.
  • EIP-712 ou hardware prova segurança. Não prova contrato, spender ou intenção.
  • Desconectar ou revogar uma permissão encerra tudo. Outras chains, assinaturas ou chaves podem seguir expostas.
  • Revogar recupera o roubo. Só limita uso futuro; não reverte transferências.

Tópicos relacionados

Fontes

Navegação

Pesquisar na wiki...