Wallet Drainer Explicado: Como Eles Roubam R$ 1 Bilhão Por Ano (2026)
Wallet drainer é um smart contract projetado para drenar carteiras de vítimas após uma única assinatura maliciosa. A família mais ativa de 2024 (Inferno Drainer, antes da ruptura policial) roubou US$ 200M+. O ataque explora como o sistema de approval do Ethereum foi projetado — sem permissão e sem gás para transferências futuras. Quando você assina um approval, o atacante pode transferir o token a qualquer momento, mesmo anos depois. Drainers exploram comportamento, não bugs. Defesa é portanto comportamental.
Not financial advice. This article is for educational purposes only. Crypto is volatile and carries risk. Never invest more than you can afford to lose. Always do your own research.
O que é um wallet drainer#
Um drainer é smart contract deployado por atacantes que:
- Engana a vítima a assinar uma transação ou assinatura específica.
- Usa essa assinatura para transferir os tokens da vítima para o atacante.
O drainer não quebra criptografia nem rouba seed phrase. Explora mecanismos padrão de approval ERC-20.
Drainers modernos (Inferno, Pink, Angel) são vendidos como drainer-as-a-service: qualquer um pode alugar contrato drainer, deployar DApp falsa, e começar a caçar. Operador do drainer pega 20–30% dos fundos roubados; afiliado fica com resto.
Como approval drainer funciona — passo a passo#
- Atacante deploya o drainer no mainnet Ethereum. O contrato tem funções padrão de transfer que parecem inofensivas em inspeção casual.
- Atacante cria DApp falsa — talvez clonada do Uniswap, OpenSea, ou projeto anunciando "airdrop".
- Vítima visita a DApp falsa via ad de busca, post comprometido no Twitter, ou link do Telegram.
- Vítima clica "conectar wallet" — acesso só-leitura. Seguro até aqui.
- Vítima clica "mint NFT" ou "claim airdrop". MetaMask mostra solicitação de assinatura.
- A assinatura, decodificada, é chamada
approve()concedendo ao contrato drainer permissão de gastar ilimitadamente um token específico (frequentemente USDC, USDT ou WETH). - Vítima assina. O approval está agora armazenado on-chain para sempre.
- Horas, dias ou semanas depois, o contrato drainer chama
transferFrom()para mover os tokens aprovados. Sem mais interação da vítima necessária.
Por que são tão difíceis de detectar#
Solicitações padrão de assinatura do MetaMask mostram dados hex brutos mais nome de token e quantidade. Para usuário não-técnico, approval para US$ 1.000.000 de USDC parece similar a approval rotineira para swap de US$ 50. Não há grande aviso vermelho.
A DApp falsa também obscurece intenção: "Clique para claim NFT grátis" não tem conexão de superfície com "assinar approval de token". O fluxo é socialmente engenheirado para maximizar assinatura sem compreensão.
Drainers Permit2 — variante gasless#
Permit2 é sistema gasless do Uniswap, projetado para tornar trading mais barato. Uma única assinatura off-chain pode autorizar gasto em vários tokens. Drainers abusam: interface Uniswap falsa te faz assinar Permit2 que parece swap rotineiro mas autoriza gasto ilimitado de todo token principal na sua carteira.
Assinaturas Permit2 são particularmente perigosas porque não aparecem em ferramentas padrão de approval — são off-chain até o atacante submeter. Defesa exige vigilância extra: não assine mensagens Permit2 em sites não verificados profundamente.
Drainers EIP-7702 — a fronteira de 2025#
EIP-7702 (live no mainnet desde 2025) permite que EOAs se comportem temporariamente como contas de smart contract. Usado legitimamente: melhor UX, transações em batch. Abusado: atacantes criam delegações 7702 que dão controle a contrato malicioso pela duração de uma única transação — tempo suficiente para drenar tudo.
Defesa: não assine delegações 7702 em sites desconhecidos. Wallets modernas (Rabby, MetaMask 12+) mostram avisos explícitos. Trate como alto risco por padrão.
As 5 regras que previnem drainer#
- Salve nos favoritos cada DApp. Sempre navegue para Uniswap, OpenSea, Aave via favoritos — nunca ads ou links sociais.
- Use Rabby ou wallet com simulação de transação. Rabby mostra "Você vai perder 1.000 USDC" antes de assinar. Mude.
- Revogue approvals trimestralmente. revoke.cash ou Etherscan. Remova qualquer approval que não precisa.
- Leia CADA assinatura antes de aprovar. Se você não consegue explicar em uma frase, não assine.
- Hardware wallet para holdings > ~R$ 25.000. Mesmo assinaturas drainer passam pelo display.
O que fazer se você foi drenado#
- Imediatamente mova fundos restantes para carteira nova com seed phrase nova.
- Revogue todos approvals pendentes na carteira comprometida via revoke.cash.
- Documente os transaction hashes — necessários para claims fiscais e relatórios de polícia.
- Reporte à polícia federal (DPF no Brasil) ou equivalente. Pequena chance de recuperação mas cria evidência.
- Reporte o endereço do contrato drainer no Etherscan, MetaMask phishing list, firmas de segurança.
- NÃO pague "serviços de recuperação." São golpes de segundo estágio. Recuperação real é via polícia, não serviços pagos.
Por que corretoras centralizadas não têm esse problema#
Quando você tradeia na Binance ou Mercado Bitcoin, você não assina transações de approval — a corretora segura as chaves da sua conta custodiada. Trade-off: você confia que a corretora não vai perder ou congelar (risco de contraparte), mas não se expõe a drainer de approval.
Self-custody é a resposta ao risco de contraparte. Consciência de drainer é o custo de self-custody.
Conclusão#
Drainers agora são industrializados. A defesa não é mais software — é um pequeno conjunto de hábitos chatos: navegar via favoritos, simular antes de assinar, dividir fundos entre hot e cold, revogar approvals antigos em calendário. Faça esses quatro e a indústria de drainers funciona em outras pessoas, não em você.
Leituras seguintes: Phishing crypto: 7 padrões · MetaMask: instalar e proteger · Como configurar Ledger.
Perguntas frequentes
Artigos relacionados
MetaMask 2026: Como Instalar e Proteger a Carteira Mais Usada do Mundo
Como instalar MetaMask com segurança em 2026, proteger seed phrase, evitar phishing, e usar em Ethereum, Polygon, Base, Arbitrum. Guia completo para brasileiros.
Imposto de Renda Sobre Crypto no Brasil 2026: Guia Completo Para Declarar
Como declarar crypto no Imposto de Renda 2026 — isenção até R$ 35.000/mês, alíquotas, DECRED, swap entre crypto, Carnê-Leão para exchanges estrangeiras, e ferramentas para automatizar.
Como Comprar Crypto com PIX no Brasil 2026: Guia Passo a Passo
Como comprar Bitcoin, Ethereum e outras crypto com PIX no Brasil em 2026 — P2P na Binance, Mercado Bitcoin, taxas, segurança e como evitar bloqueio bancário.