﻿---
title: "Drenador de carteira"
description: "Um drenador de carteira induz o usuário a assinar transferências ou permissões reutilizáveis. Entenda os vetores, alertas, limites e resposta."
image: "https://wiki.fcontext.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://wiki.fcontext.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Drenador de carteira

> Somente para fins educacionais; não constitui aconselhamento de investimento. Investir pode causar perdas.
<a id="answer"></a>
## Resposta direta
Um **drenador de carteira** é um kit ou fluxo que usa site ou app falso para obter autorização de roubo. Conectar a carteira não basta: é preciso expor frase-semente ou chave privada, enviar ativos, assinar transação ou mensagem com autoridade utilizável. Pode pedir transferência, allowance ERC-20, `permit` ERC-2612, aprovação ERC-721 ou `setApprovalForAll`, para execução imediata ou futura. “Drainer” descreve o fluxo, não um contrato ou malware específico.

<a id="mechanism"></a>
## Como funciona
O golpe imita airdrop, mint, migração, alerta, suporte ou dApp e pede a autoridade mais útil:

- Uma transação direta envia moeda nativa ou chama um contrato malicioso.
- ERC-20 `approve` permite ao spender usar `transferFrom` até o limite aprovado.
- ERC-2612 `permit` cria allowance quando terceiro envia a assinatura on-chain e paga gas.
- ERC-721 `approve` cobre um NFT; `setApprovalForAll` cobre todos os NFTs da coleção.
- EIP-712 exibe campos e separa domínios, mas não garante proteção contra replay nem intenção.

O drainer usa a permissão e move, troca ou faz bridge dos ativos. Direitos são por chain; desconectar o site não os revoga.
<a id="example"></a>
## Exemplo
Uma página falsa de mint pede `setApprovalForAll`, desnecessário para cunhar, e um permit ERC-2612. O operador desconhecido pode mover NFTs; o permit pode ser enviado depois e usado com `transferFrom`. Fechar a página não cancela nada. Chain, contrato verificador, função, spender, token, valor ou escopo, destinatário, nonce e prazo devem coincidir com a intenção.
<a id="risks"></a>
## Riscos e controles
- Use domínio oficial verificado; desconfie de anúncios, mensagens, QR e falso suporte.
- Leia carteira e dispositivo; recuse dados opacos, rede inesperada, spender desconhecido, valor ilimitado ou direito amplo.
- Use permissões curtas e limitadas, separe reservas da carteira de teste e revise cada chain.
- Simulação, alertas e hardware wallet ajudam, mas não tornam segura uma solicitação maliciosa confirmada.
- A hardware wallet protege a chave, mas não torna seguro um pedido malicioso confirmado pelo proprietário.
Se frase ou chave vazou, crie carteira com segredo novo em dispositivo confiável e mova o saldo; revogar não corrige chave comprometida. Se só assinatura ou aprovação preocupa, confira a chain, revogue allowance ou operador por interface confiável e mova ativos se a assinatura não puder ser invalidada. A revogação pode perder a corrida. Preserve evidências e ignore “recuperadores” que pedem segredo, assinatura ou adiantamento.
<a id="misconceptions"></a>
## Equívocos comuns
- **Conectar entrega custódia.** Normalmente só revela endereços e permite pedidos; autorizar exige outra ação.
- **Sem gas, sem risco.** Terceiro pode executar o permit.
- **EIP-712 ou hardware prova segurança.** Não prova contrato, spender ou intenção.
- **Desconectar ou revogar uma permissão encerra tudo.** Outras chains, assinaturas ou chaves podem seguir expostas.
- **Revogar recupera o roubo.** Só limita uso futuro; não reverte transferências.
<a id="related"></a>
## Tópicos relacionados
- [Phishing cripto](/crypto/phishing-scam/)
- [Aprovação da carteira](/crypto/wallet-approval/)
- [Assinatura da carteira](/crypto/wallet-signature/)
- [Simulação de transação](/crypto/transaction-simulation/)
- [Assinatura tipada EIP-712](/crypto/eip712-typed-signature/)
- [Gestão de chave privada](/crypto/private-key-management/)
<a id="sources"></a>
## Fontes
- [Ethereum security and scam prevention](https://ethereum.org/security/) - Ethereum.org (acesso: 2026-08-22)
- [Signature phishing](https://support.metamask.io/stay-safe/protect-yourself/wallet-and-hardware/signature-phishing/) - MetaMask Help Center (acesso: 2026-08-22)
- [How to revoke smart contract allowances and token approvals](https://support.metamask.io/more-web3/learn/how-to-revoke-smart-contract-allowances-token-approvals/) - MetaMask Help Center (acesso: 2026-08-22)
- [ERC-20: Token Standard](https://eips.ethereum.org/EIPS/eip-20) - Ethereum Improvement Proposals (acesso: 2026-08-22)
- [EIP-712: Typed structured data hashing and signing](https://eips.ethereum.org/EIPS/eip-712) - Ethereum Improvement Proposals (acesso: 2026-08-22)
- [ERC-2612: Permit Extension for EIP-20 Signed Approvals](https://eips.ethereum.org/EIPS/eip-2612) - Ethereum Improvement Proposals (acesso: 2026-08-22)
- [ERC-721: Non-Fungible Token Standard](https://eips.ethereum.org/EIPS/eip-721) - Ethereum Improvement Proposals (acesso: 2026-08-22)

Source: https://wiki.fcontext.com/pt-br/crypto/wallet-drainer/index.mdx
