O que são wallet drainers? Como funcionam e como se proteger
Este artigo está disponível nos seguintes idiomas:
O relatório anual da Scam Sniffer de 2025 registrou US$ 83,85 milhões em perdas causadas por golpes de wallet-draining, atingindo 106.000 vítimas. Só no primeiro semestre de 2025, usuários de cripto perderam US$ 410,75 milhões em ataques de phishing, quase sempre seguindo o mesmo padrão: a pessoa clica em um link aparentemente legítimo, conecta a carteira e aprova uma transação que drena os fundos. Os alvos: colecionadores de NFT, usuários de DeFi e investidores comuns que clicaram no link errado em um servidor do Discord ou no X.
Wallet drainers não hackeiam a blockchain. Eles nem precisam disso. O truque é fazer você conceder permissão para gastar todo o saldo da sua carteira em um clique. Este guia explica exatamente como esses golpes funcionam e como se proteger.
Como funcionam os wallet drainers
Um wallet drainer é um dApp malicioso ou um golpe de phishing que faz o usuário conectar a carteira e aprovar uma transação, ou conceder permissão ilimitada, drenando os fundos.
O mecanismo principal é simples. O site parece legítimo, você conecta a carteira e surge um pedido de chave privada, seed phrase ou aprovação da carteira. Se você aprovar uma transação de drenagem ou acesso ilimitado aos tokens, o atacante pode movimentar seus ativos. Uma única aprovação pode ser suficiente. O ataque não exige sua seed phrase nem sua chave privada — só precisa da sua aprovação.
O ponto-chave é: nem toda aprovação perigosa é óbvia. Ataques baseados em assinatura (permit-based) responderam por 38% das perdas em incidentes acima de US$ 1 milhão, segundo dados de 2025 da Scam Sniffer sobre wallet drainers.
Os drainers baseados em assinatura são uma evolução do golpe. Em vez de mostrar uma transação padrão de aprovação on-chain, o site de phishing pode pedir uma assinatura off-chain com rótulos como "Verificar carteira" ou "Resgatar airdrop". O pedido parece menos arriscado porque não se apresenta como transferência de token e pode não criar o mesmo rastro de aprovação que você espera de uma aprovação ERC-20 padrão.
Esse é o perigo. Uma assinatura pode autorizar gastos de tokens via fluxos de aprovação do tipo permit. Em ataques no estilo Permit2, o risco está no alcance da permissão: a assinatura pode dar a um contrato acesso amplo aos tokens já autorizados. Nem sempre você verá um aviso claro como "Enviar 100 USDC". Pode aparecer um pedido administrativo, mas o resultado permite ao atacante movimentar seus fundos rapidamente.
O mesmo padrão aparece em ataques de aprovação simples. Um dApp malicioso não precisa quebrar a criptografia se conseguir convencer você a aprovar o endereço errado. A blockchain aceita a permissão porque a carteira assinou. Por isso, a pergunta mais segura não é "O site parece profissional?", mas sim "Que permissão estou concedendo, para quem e por quanto tempo?"
Como os drainers chegam até você: vetores de ataque
Os mecanismos acima só funcionam se você interagir com o site malicioso. Levar você até lá é metade do golpe.
Airdrops falsos de tokens ou NFTs podem ser enviados direto para carteiras, imitar coleções conhecidas com pequenas alterações no nome e redirecionar para sites de phishing quando você interage com o ativo. Por isso, ativos aleatórios na sua carteira merecem desconfiança, não curiosidade.
Mensagens de impostores e perfis falsos são especialmente perigosos porque exploram a confiança. Golpistas promovem airdrops falsos usando perfis fake, bots ou imitações de personalidades conhecidas do cripto. Durante o lançamento do Celestia TIA, um perfil falso chamado calestiatoken se passou pela CelestiaOrg e pediu que usuários enviassem endereços Ethereum — mesmo com a Celestia não sendo um projeto baseado em Ethereum.
O mesmo lançamento mostrou a rapidez com que surgem cópias. O vault registrou dezenas de sites imitando a Celestia durante o airdrop. Isso importa porque muitos usuários buscam páginas de resgate sob pressão de tempo e clicam no primeiro resultado que parece oficial. Basta uma visita apressada para cair no golpe.
Páginas falsas de resgate de airdrop podem copiar sites oficiais quase idênticos em nome, layout e logo. Sempre verifique sites, blogs e canais oficiais antes de agir sobre informações de airdrop.
Sites falsificados e mensagens de phishing aparecem em resultados patrocinados de busca, anúncios em redes sociais, mensagens falsas por e-mail, Telegram, Discord e X, tokens de airdrop fraudulentos, phishing via WalletConnect e e-mails de phishing.
Os sinais de alerta são consistentes: pequenas diferenças no nome da conta, erros de ortografia, poucos seguidores e anúncios que nunca aparecem nos canais oficiais do projeto.
Como revisar e revogar permissões perigosas
Provavelmente você acumulou mais permissões ativas do que imagina. Cada interação com DeFi pode ter deixado uma autorização aberta na blockchain, e algumas são ilimitadas.
Passo 1: Audite suas permissões.
Use uma ferramenta confiável para revisar permissões e sempre verifique o URL antes de conectar a carteira. Use um favorito se costuma checar permissões. Sites falsos de auditoria de permissões são apenas mais uma página de phishing com timing melhor.
Revise as permissões ativas em cada blockchain que você usa. O objetivo é simples: ver quais contratos podem gastar quais tokens, quanto podem gastar e se as permissões ainda fazem sentido para seu uso atual.
Comece pelas permissões ilimitadas, que dão ao contrato autoridade ampla para gastar, não apenas um valor fixo. Depois, revise permissões antigas de protocolos que você não usa mais, contratos desconhecidos e permissões grandes que não fazem mais sentido.
Se a ferramenta mostrar permissões Permit2 ou baseadas em assinatura separadamente, revise essas também. Dê prioridade a gastadores desconhecidos, acessos amplos a tokens e permissões de sessões antigas de dApp, mais do que a uma aprovação recente que você ainda usa. Para uma revisão mensal prática, separe as permissões em três grupos: mantenha as de protocolos que você usa ativamente, reduza ou revogue permissões grandes que não combinam mais com seu uso atual e remova tudo ligado a contratos desconhecidos ou campanhas antigas. O objetivo não é tornar o DeFi impossível de usar, mas evitar que permissões antigas virem um problema sério.
Passo 2: Revogue permissões suspeitas.
Revogue o acesso de apps não confiáveis e permissões não usadas. Revogar geralmente exige uma transação on-chain, que tem custo de gas. Priorize primeiro permissões ilimitadas, depois permissões grandes e, por fim, permissões antigas de sessões passadas no DeFi.
Esse custo é o preço da segurança. Pagar uma pequena taxa de gas para fechar uma permissão antiga é melhor do que deixar um contrato antigo com direito de gastar seus tokens para sempre. Se o gas estiver alto, faça uma fila das revogações e trate primeiro as permissões mais arriscadas: valores ilimitados, contratos desconhecidos e protocolos que você não usa há meses.
Ao interagir com novos protocolos daqui para frente, evite permissões ilimitadas quando uma autorização menor for suficiente para a transação. Torne isso um hábito mensal. A regra prática é direta: se um token aleatório pedir para você acessar um site para "resgatar" ou "desbloquear", trate como golpe. Nenhum protocolo legítimo precisa da sua seed phrase ou chave privada para processar uma permissão.
Checklist de defesa contra drainers
Essas não são dicas genéricas. Cada uma corresponde a um vetor de ataque descrito acima.
- Salve nos favoritos todos os dApps DeFi que você usa. Nunca os procure por busca ou links de Discord, X ou Telegram.
- Verifique o URL caractere por caractere antes de conectar a carteira. Cheque o domínio exato, não só a aparência visual.
- Revise permissões da carteira regularmente. Revogue acesso de apps não confiáveis e permissões ilimitadas não usadas.
- Nunca assine mensagens de "Verificar carteira" ou "Resgatar airdrop" em sites que você não acessou diretamente pelo favorito.
- Confirme anúncios nos canais oficiais do projeto antes de agir sobre qualquer informação de airdrop ou mint, não só em postagens de influenciadores.
- Use uma carteira de hardware para ativos relevantes. O toque físico ou botão é o último checkpoint de segurança.
- Mantenha uma "carteira burner" dedicada para protocolos novos ou não verificados. Nunca conecte sua carteira principal a dApps desconhecidos.
- Mantenha apps de carteira, sistemas operacionais e navegadores atualizados. Atualizações corrigem vulnerabilidades de segurança com frequência.
- Separe seus fundos: valores menores e de uso frequente em uma carteira quente; valores maiores e de longo prazo em cold storage.
Perguntas frequentes
-
Se um drainer receber aprovação de uma carteira de hardware, ele pode gastar o valor autorizado, assim como em qualquer carteira. A proteção é que carteiras de hardware mantêm as chaves privadas fora de dispositivos conectados à internet e exigem um passo extra de assinatura. Se você recusar o pedido de aprovação, o drainer não recebe nada.
-
Não entre em pânico. Revise imediatamente suas permissões ativas. Encontre a aprovação suspeita e revogue. Confira seu saldo. Se os tokens já sumiram, o dreno pode já ter ocorrido. Transfira o que restar para um novo endereço de carteira. Se achar que um airdrop é falso, não interaja, não conecte a carteira nem assine nada — e denuncie ao projeto oficial.
-
Mensalmente é um bom ponto de partida para quem usa DeFi com frequência. Revise antes se usar um protocolo novo, conectar a um dApp desconhecido, interagir com um token de claim ou assinar algo que pareceu estranho. O importante é a regularidade: permissões antigas são fáceis de esquecer porque não exigem novos pedidos. Elas ficam ativas até você revogar ou substituir.
-
Não. Um pedido de assinatura pode ser inofensivo, mas também pode autorizar gastos via fluxos de aprovação do tipo permit. Considere mensagens inesperadas de "Verificar carteira", "Resgatar airdrop" ou prompts do tipo Permit2 como de alto risco. Se não acessou o site por um favorito confiável, feche a página e revise suas permissões antes de assinar qualquer coisa.
-
Um ataque de seed phrase dá ao invasor controle total e permanente da sua carteira — ele pode drenar tudo imediatamente e qualquer depósito futuro. Um ataque de drainer faz você aprovar uma transação ou permissão que pode drenar fundos. Ambos são sérios: invasores buscam frases de recuperação ou assinaturas de aprovação porque funcionam como caminho mestre para acessar os ativos.