tradingview

Drainer

Drainer (ang. wallet drainer) to złośliwy kod osadzony na fałszywej lub przejętej stronie, który po połączeniu portfela kryptowalutowego nakłania użytkownika do podpisania transakcji lub wiadomości dającej oszustowi prawo do jego tokenów i NFT. Po podpisie środki są wyprowadzane automatycznie, często w ciągu sekund. Drainer nie zna Twojej frazy seed i nie łamie portfela – wykorzystuje to, że sam zatwierdzasz uprawnienia, których nie rozumiesz.

Drainer-as-a-service

Większość drainerów działa w modelu usługowym (drainer-as-a-service). Twórcy dostarczają gotowy zestaw: szablony stron, skrypty i panel do śledzenia „wyników”, a w zamian pobierają procent od skradzionych środków. Osoby wynajmujące zestaw zajmują się ruchem: fałszywymi reklamami, przejętymi kontami w mediach społecznościowych, spamem na Discordzie i Telegramie. Dlatego ataki są masowe i szybko kopiują każdy popularny temat – nowy airdrop, mint kolekcji NFT, premierę tokena.

Skąd przychodzi zagrożenie

  • Fałszywe strony mint i airdrop – „odbierz swoje tokeny”, „ostatnie miejsca na whitelist”.
  • Przejęte konta projektów – oficjalny profil nagle publikuje link do „niespodziewanego airdropu”.
  • Reklamy w wyszukiwarkach – płatny wynik nad prawdziwą stroną protokołu.
  • Fałszywe wsparcie – „zweryfikuj portfel”, „zsynchronizuj portfel”, żeby rozwiązać rzekomy problem.
  • Ataki na łańcuch dostaw – w grudniu 2023 roku kod drainera trafił do biblioteki Ledger Connect Kit używanej przez wiele aplikacji DeFi, więc zagrożone były nawet prawdziwe strony.

Jakie podpisy są niebezpieczne

Typ podpisu Co faktycznie oznacza Na co uważać
Approve / zwiększenie limitu zgoda, by inny adres wydawał Twoje tokeny nieograniczony limit dla nieznanego adresu
Permit / Permit2 podpis poza blockchainem dający zgodę na wydawanie tokenów, bez opłaty gas wygląda jak „logowanie”, a działa jak zgoda na transfer
setApprovalForAll zgoda na przenoszenie wszystkich NFT z danej kolekcji jeden podpis obejmuje całą kolekcję
Zlecenie sprzedaży na rynku NFT podpisana oferta sprzedaży cena 0 lub symboliczna
Delegowanie konta od aktualizacji Ethereum z 2025 roku zwykłe konto może delegować działanie do kodu prośba o „ulepszenie” konta na nieznanej stronie
Nieczytelny podpis ciąg znaków, którego portfel nie potrafi odczytać podpisywanie „na ślepo”

Podpisy poza blockchainem są szczególnie zdradliwe: nic nie kosztują i portfel nie zawsze pokazuje, że dotyczą Twoich tokenów. Oszust może wykorzystać taki podpis później, kiedy zechce.

Symulacja transakcji

Wiele portfeli i rozszerzeń bezpieczeństwa symuluje transakcję przed podpisem i pokazuje przewidywane zmiany salda: „wyślesz 8000 USDC, otrzymasz 0”. To jedna z najskuteczniejszych obron, ale nie absolutna – symulacja nie zawsze rozumie podpisy poza blockchainem, a drainery próbują ją oszukać. Traktuj ostrzeżenie jako twardy sygnał stop, a brak ostrzeżenia – nie jako dowód bezpieczeństwa.

Scenariusz 1: podpis „do weryfikacji”

Załóżmy, że masz w portfelu 8000 USDC i 1,2 ETH. Na X widzisz wpis z konta znanego protokołu: „Airdrop dla wczesnych użytkowników – sprawdź uprawnienia”. Wchodzisz, łączysz portfel. Strona prosi o podpis „potwierdzający własność portfela”. Nie ma opłaty gas, więc zatwierdzasz. W rzeczywistości był to podpis Permit na USDC. Po minucie 8000 USDC znika. Strona prosi o kolejny podpis „do odebrania nagrody” – tym razem transakcję wysyłającą ETH. Jeśli i ją zatwierdzisz, tracisz także 1,2 ETH. Konto protokołu zostało przejęte, a link prowadził do drainera.

Scenariusz 2: portfel do eksperymentów

Ta sama sytuacja, ale stosujesz podział portfeli. Główny portfel na portfelu sprzętowym przechowuje środki warte 20 000 USD i nigdy nie łączy się z nowymi stronami. Do mintów i airdropów używasz osobnego portfela, na którym trzymasz 300 USD. Po podpisaniu złośliwej zgody tracisz 300 USD – 1,5% tego, co straciłbyś bez podziału. Dodatkowo co miesiąc przeglądasz aktywne zgody i odwołujesz stare, więc nawet zapomniana zgoda sprzed roku nie otworzy drogi do głównych środków.

Jak się chronić

  • Oddziel portfele – oszczędności na portfelu sprzętowym, eksperymenty na osobnym portfelu z małą kwotą.
  • Czytaj, co podpisujesz – każda prośba o podpis to potencjalna zgoda na transfer. Nie podpisuj niczego, czego nie rozumiesz.
  • Korzystaj z symulacji i ostrzeżeń w portfelu; przerwij przy każdej niespodziance.
  • Wchodź na strony z zakładek, nie z reklam, wiadomości prywatnych ani linków w komentarzach.
  • Ograniczaj zgody – ustawiaj limit na potrzebną kwotę zamiast nieograniczonego.
  • Regularnie odwołuj zgody w narzędziach do przeglądu zatwierdzeń tokenów, np. w eksploratorze bloków.
  • Portfel sprzętowy z czytelnym podpisem – sprawdzaj na ekranie urządzenia, co zatwierdzasz.

Co zrobić po ataku

Liczą się minuty. Przenieś pozostałe środki na nowy, czysty adres, odwołaj zgody, jeśli jest co ratować, i zgłoś adres oszusta giełdom oraz emitentom stablecoinów. Jeśli podejrzewasz, że wyciekła fraza seed, a nie tylko zgoda, cały portfel uznaj za spalony – utwórz nowy seed. Sprawę możesz zgłosić na policję i do CERT Polska.

Najczęstsze błędy

  • Przekonanie, że podpis bez opłaty gas jest nieszkodliwy.
  • Łączenie głównego portfela z każdą nową stroną.
  • Ufanie linkowi, bo pochodzi z oficjalnego konta – konta bywają przejmowane.
  • Pozostawianie nieograniczonych zgód na lata.
  • Wchodzenie na strony z „odbierz nagrodę” reklamowane w nazwach nieznanych tokenów.

Perspektywa tradera

Drainer to ryzyko ogona: rzadkie, ale potrafi zabrać całość kapitału w jednej chwili, czego nie ograniczy żaden stop loss. Zarządzaj nim jak wielkością pozycji – na portfelu wystawionym na kontakt z nowymi stronami trzymaj tylko tyle, ile możesz stracić. Airdrop farming i mintowanie mają sens tylko wtedy, gdy oczekiwany zysk przewyższa ryzyko utraty środków z portfela roboczego.

Najczęstsze pytania

Czy drainer może ukraść środki bez mojego podpisu?

Nie. Drainer potrzebuje Twojej zgody – transakcji lub podpisu. Sama wizyta na stronie i połączenie portfela nie przenoszą środków, ale strona od razu poprosi o podpis.

Czy podpis bez opłaty gas jest bezpieczny?

Nie zawsze. Podpisy typu Permit nic nie kosztują, a dają zgodę na wydawanie Twoich tokenów.

Czy portfel sprzętowy chroni przed drainerem?

Chroni klucz prywatny, ale nie przed podpisaniem złośliwej zgody. Jeśli zatwierdzisz ją na urządzeniu, środki i tak mogą zniknąć.

Jak sprawdzić, jakie zgody ma mój portfel?

W narzędziach do przeglądu zatwierdzeń tokenów, dostępnych m.in. w eksploratorach bloków. Odwołanie zgody to zwykła transakcja z opłatą.

Co zrobić, gdy podpisałem coś podejrzanego?

Od razu przenieś środki na nowy adres i odwołaj zgody. Nie wracaj na stronę oszustów i nie ufaj ofertom „odzyskania środków”.

Tekst ma charakter edukacyjny i nie stanowi rekomendacji inwestycyjnej.