﻿---
title: "ตัวดูดทรัพย์จากวอลเล็ต"
description: "ตัวดูดทรัพย์หลอกให้ผู้ใช้ลงนามการโอนหรือสิทธิที่ใช้ซ้ำได้ เรียนรู้เส้นทางโจมตี สัญญาณเตือน ข้อจำกัด และวิธีรับมือ"
image: "https://wiki.fcontext.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://wiki.fcontext.com/llms.txt
> Use this file to discover all available pages before exploring further.

# ตัวดูดทรัพย์จากวอลเล็ต

> เพื่อการศึกษาเท่านั้น ไม่ใช่คำแนะนำการลงทุน การลงทุนอาจทำให้ขาดทุนได้

<a id="answer"></a>

## คำตอบโดยตรง

**ตัวดูดทรัพย์จากวอลเล็ต** คือชุดเครื่องมือหรือกระบวนการโจมตีที่ใช้เว็บไซต์หรือแอปปลอมล่อให้ผู้ใช้อนุญาตการขโมย การเชื่อมต่อวอลเล็ตอย่างเดียวยังไม่ให้สิทธิควบคุม ผู้ใช้ต้องเปิดเผย recovery phrase หรือ private key ส่งสินทรัพย์ ลงนามธุรกรรม หรือลงนามข้อความที่ให้สิทธิใช้งานได้

คำขออาจเป็นการโอนโดยตรง allowance ของ ERC-20, `permit` ของ ERC-2612, การอนุมัติ ERC-721 หรือ `setApprovalForAll` ซึ่งผู้โจมตีใช้ทันทีหรือรอสินทรัพย์ในอนาคตได้ “Drainer” หมายถึงกระบวนการ ไม่ใช่สัญญา รูปแบบลายเซ็น หรือมัลแวร์ชนิดเดียว

<a id="mechanism"></a>

## วิธีทำงาน

เหยื่อล่อมักปลอมเป็น airdrop, mint, migration, คำเตือนบัญชี ฝ่ายช่วยเหลือ หรือ dApp ที่รู้จัก เมื่อเห็น public address แล้ว หน้าปลอมจะขอสิทธิที่ใช้ขโมยได้มากที่สุด

- ธุรกรรมโดยตรงส่งเหรียญ native หรือเรียกสัญญาอันตรายได้
- ERC-20 `approve` ให้ spender เรียก `transferFrom` ได้ถึงวงเงิน
- ERC-2612 `permit` สร้าง allowance เมื่อบุคคลอื่นส่งลายเซ็นขึ้นเชนภายหลังและจ่าย gas เอง
- ERC-721 `approve` ครอบคลุม NFT หนึ่งชิ้น ส่วน `setApprovalForAll` ครอบคลุม NFT ทั้งคอลเลกชันของเจ้าของ
- EIP-712 แสดงข้อมูลแบบมีโครงสร้างและแยกโดเมน แต่ไม่ได้ป้องกัน replay หรือพิสูจน์เจตนาโดยตัวมันเอง

จากนั้น drainer ใช้ลายเซ็นหรือการอนุมัติ ย้ายสินทรัพย์ และมัก swap หรือ bridge ต่อ สิทธิและยอดคงเหลือแยกตามเชน การตัดการเชื่อมต่อเว็บไซต์ไม่เพิกถอนสิทธิบนเชนหรือลายเซ็นที่ยังรอใช้ทั้งหมด

<a id="example"></a>

## ตัวอย่าง

หน้า mint ปลอมขอ `setApprovalForAll` ทั้งที่การ mint ไม่ต้องควบคุม NFT เดิม หากยืนยัน operator ที่ไม่รู้จัก เขาจะย้าย NFT ได้ขณะสิทธิยังอยู่ หน้าเดียวกันอาจขอ ERC-2612 permit ซึ่งยังไม่ย้ายสินทรัพย์ตอนลงนาม แต่ผู้โจมตีส่งภายหลังแล้วเรียก `transferFrom` ได้ การปิดหน้าไม่ยกเลิกสิทธิ

ต้องเทียบเจตนากับอำนาจ: เชน สัญญาตรวจสอบ ฟังก์ชัน spender หรือ operator ที่อยู่โทเคน จำนวนหรือขอบเขต ผู้รับ nonce และกำหนดเวลาต้องตรงกัน

<a id="risks"></a>

## ความเสี่ยงและการควบคุม

- ใช้โดเมนทางการที่ตรวจสอบแยกต่างหาก อย่าเชื่อโฆษณา ข้อความ QR code หรือฝ่ายช่วยเหลือปลอม
- อ่านคำขอและหน้าจออุปกรณ์ ปฏิเสธข้อมูลคลุมเครือ เครือข่ายผิดคาด spender แปลกหน้า จำนวนไม่จำกัด หรือสิทธิกว้าง
- ใช้สิทธิวงเงินและเวลาสั้น แยกเงินเก็บจากวอลเล็ตทดลอง และตรวจทุกเชน
- simulation คำเตือน และ hardware wallet ช่วยได้ แต่ไม่ทำให้คำขออันตรายที่ยืนยันแล้วปลอดภัย
- hardware wallet ปกป้องข้อมูลกุญแจ แต่ไม่ทำให้คำขออันตรายปลอดภัยเมื่อเจ้าของยืนยัน

หากความลับรั่ว ให้สร้างวอลเล็ตด้วยความลับใหม่บนอุปกรณ์ที่เชื่อถือได้และย้ายสินทรัพย์ที่เหลือ การเพิกถอนไม่แก้ private key ที่รั่ว หากสงสัยเฉพาะลายเซ็นหรือสิทธิ ให้ตรวจเชน เพิกถอน allowance หรือ operator ผ่านเครื่องมือที่เชื่อถือได้ และย้ายสินทรัพย์หากทำให้ลายเซ็นหมดผลไม่ได้ การเพิกถอนอาจแพ้การแย่งลำดับ เก็บหลักฐานและอย่าเชื่อผู้กู้คืนที่ขอความลับ ลายเซ็น หรือเงินล่วงหน้า

<a id="misconceptions"></a>

## ความเข้าใจผิดที่พบบ่อย

- **เชื่อมต่อแล้วเว็บไซต์ได้สิทธิดูแล** ปกติแค่เห็นที่อยู่และเสนอคำขอ ต้องมีการกระทำต่อจึงอนุญาต
- **ไม่เสีย gas จึงไม่เสี่ยง** บุคคลอื่นส่ง permit และจ่าย gas ได้
- **EIP-712 หรือฮาร์ดแวร์พิสูจน์ว่าปลอดภัย** ไม่ได้พิสูจน์สัญญา spender หรือเจตนา
- **ตัดการเชื่อมต่อหรือเพิกถอนหนึ่งสิทธิแล้วจบ** เชน ลายเซ็น operator หรือกุญแจอื่นอาจยังเสี่ยง
- **เพิกถอนแล้วได้ทรัพย์คืน** จำกัดการใช้ในอนาคต แต่ย้อนการโอนไม่ได้

<a id="related"></a>

## หัวข้อที่เกี่ยวข้อง

- [ฟิชชิงคริปโต](/crypto/phishing-scam/)
- [การอนุมัติของวอลเล็ต](/crypto/wallet-approval/)
- [ลายเซ็นวอลเล็ต](/crypto/wallet-signature/)
- [การจำลองธุรกรรม](/crypto/transaction-simulation/)
- [ลายเซ็นแบบระบุชนิด EIP-712](/crypto/eip712-typed-signature/)
- [การจัดการ private key](/crypto/private-key-management/)

<a id="sources"></a>

## แหล่งข้อมูล

- [Ethereum security and scam prevention](https://ethereum.org/security/) - Ethereum.org (เข้าถึง: 2026-08-22)
- [Signature phishing](https://support.metamask.io/stay-safe/protect-yourself/wallet-and-hardware/signature-phishing/) - MetaMask Help Center (เข้าถึง: 2026-08-22)
- [How to revoke smart contract allowances and token approvals](https://support.metamask.io/more-web3/learn/how-to-revoke-smart-contract-allowances-token-approvals/) - MetaMask Help Center (เข้าถึง: 2026-08-22)
- [ERC-20: Token Standard](https://eips.ethereum.org/EIPS/eip-20) - Ethereum Improvement Proposals (เข้าถึง: 2026-08-22)
- [EIP-712: Typed structured data hashing and signing](https://eips.ethereum.org/EIPS/eip-712) - Ethereum Improvement Proposals (เข้าถึง: 2026-08-22)
- [ERC-2612: Permit Extension for EIP-20 Signed Approvals](https://eips.ethereum.org/EIPS/eip-2612) - Ethereum Improvement Proposals (เข้าถึง: 2026-08-22)
- [ERC-721: Non-Fungible Token Standard](https://eips.ethereum.org/EIPS/eip-721) - Ethereum Improvement Proposals (เข้าถึง: 2026-08-22)

Source: https://wiki.fcontext.com/th/crypto/wallet-drainer/index.mdx
