A carregar preços…

Kits drainer de carteiras cripto em 2026: como funcionam

Os kits drainer visam permit2, chaves de sessão e contas inteligentes, não apenas aprovações antigas. Conheça a taxonomia atual e o rasto da lavagem.

Kits drainer de carteiras cripto em 2026: como funcionam

O que é realmente um drainer de carteiras de criptomoedas em 2026

Um drainer de carteiras é um programa, normalmente JavaScript carregado a partir de um site de phishing, que convence um utilizador a assinar uma ou mais mensagens ou transações on-chain que dão a um atacante a capacidade de retirar ativos específicos dessa carteira. A palavra «drainer» substituiu o termo mais antigo «crypto stealer» por volta de 2022, porque os kits modernos raramente quebram a criptografia ou invadem a própria aplicação da carteira. Em vez disso, enganam a pessoa ao teclado para que assine algo indevido e, depois, automatizam o roubo.

Em 2026, os drainers já não são malware feito à medida. São serviços por subscrição. Os operadores alugam o acesso a painéis de controlo por valores que vão de algumas centenas a vários milhares de dólares por semana e recebem um kit executado no navegador, um canal de apoio no Telegram e uma percentagem dos fundos roubados. A marca mais monitorizada, Inferno, encerrou publicamente no final de 2023, mas os seus modelos continuam a circular sob a forma de forks, e marcas sucessoras como Pink, Angel e Venom dominam os fóruns atuais.

Dois factos são importantes para o resto desta taxonomia. Primeiro, todos os drainers atualmente em circulação são construídos em torno de uma ou mais «primitivas de aprovação», os mecanismos on-chain que permitem a um contrato inteligente movimentar tokens em nome de um utilizador. Segundo, depois de o roubo ser autorizado por assinatura, o percurso de branqueamento é quase totalmente automatizado. Estes dois fatores explicam por que motivo uma defesa que funcionava em 2022, «basta revogar as aprovações depois», é agora demasiado lenta e limitada.

Os riscos: o que corre realmente mal para as vítimas

O primeiro risco é o mais óbvio: a perda total dos ativos drenados. Em ETH, uma aprovação indevida pode esvaziar todos os ERC-20 e ERC-721 da carteira abrangidos pela aprovação e, em contas inteligentes, uma chave de sessão pode drenar todo o contrato da conta inteligente num único bloco. As drenagens de SOL costumam ser mais limitadas porque o modelo de aprovação do token-2022 e do programa de sistema da Solana é mais restrito, mas os kits de exfiltração de frases-semente continuam a eliminar os saldos de SOL nativo e SPL.

O segundo risco surge a jusante. Assim que controla uma carteira, o operador de um drainer pode utilizá-la como ponto intermédio para branqueamento de capitais, assinando outras transações que associam o endereço da vítima a fraudes, sanções ou até investigações criminais. Algumas vítimas viram as suas carteiras serem congeladas por plataformas centralizadas simplesmente porque um atacante encaminhou fundos através delas, mesmo quando a vítima nunca levantou esses fundos.

O terceiro risco é reputacional e jurídico. Na maioria das jurisdições, assinar uma mensagem maliciosa não iliba o utilizador das transferências daí resultantes. Várias ações de fiscalização de 2024-2025 trataram as carteiras drenadas como o endereço de origem de fraudes subsequentes. As recuperações são raras. Os reembolsos dos fabricantes de carteiras de hardware abrangem um pequeno conjunto de ataques ao nível do hardware, não a engenharia social. Considere todas as assinaturas de drainers irreversíveis on-chain.

Como os kits de drenagem chegam às vítimas em 2026

A camada de distribuição consolidou-se. Telegram e X são os dois maiores canais, seguidos, a grande distância, pelas secções de comentários do YouTube e pelos ataques coordenados no Discord. O método é sempre o mesmo: uma conta falsa faz-se passar por um jornalista conhecido, pelo fundador de um projeto ou por um investidor de capital de risco, publica um «airdrop surpresa», uma «cunhagem furtiva» ou uma «página de reivindicação» e responde a todas as publicações populares de uma categoria para captar cliques.

O site usado como isco é concebido para parecer uma dapp legítima. Pode clonar a página de cunhagem do OpenSea, a interface de troca do Uniswap ou uma plataforma de lançamento de memecoins. Mais importante ainda, está totalmente adaptado à carteira. O site pede para se ligar à carteira do utilizador, identifica a blockchain e a classe de endereço detetadas e apresenta o fluxo de drenagem correspondente. Um endereço Ethereum que execute um contrato Safe (agora conhecido como Safe{'{Wallet}'}) vê um script diferente do apresentado a uma EOA. Um endereço Solana recebe um script diferente do apresentado a um utilizador da Phantom com ativos Ethereum ocultos na mesma chave.

A camada de alojamento muda rapidamente. Os domínios são envelhecidos durante semanas, colocados atrás da Cloudflare e alternados de hora a hora. Alguns kits incluem um «gerador de páginas de destino» que cria centenas de imitações a partir de um único modelo, cada uma com um título e uma metadescrição únicos para contornar sistemas básicos de proteção de marcas baseados em recolha automatizada de dados. Como resultado, as listas negras estão sempre um passo atrás, pelo que o ceticismo dos utilizadores é mais importante do que nunca.

A taxonomia das primitivas de aprovação em 2026

A melhor forma de compreender os drainers é através da primitiva de aprovação que exploram. Abaixo encontram-se as quatro primitivas relevantes neste momento, ordenadas da mais antiga para a mais recente. Cada secção descreve o mecanismo exato on-chain, o isco que leva o utilizador a assiná-lo e o que o atacante pode fazer depois de obter a assinatura.

O setApprovalForAll tradicional em ERC-721 e ERC-1155

Esta é a drenagem clássica de NFT. Os contratos ERC-721 e ERC-1155 disponibilizam uma função setApprovalForAll que, quando chamada por um utilizador, permite que um contrato operador mova todos os tokens dessa coleção em nome do utilizador. O isco costuma parecer uma cunhagem gratuita, uma página para «reivindicar o seu airdrop» ou uma listagem falsa do OpenSea. A vítima vê um pedido na carteira idêntico a uma aprovação normal de um mercado e clica em confirmar. Em seguida, o atacante chama transferFrom repetidamente até todos os NFT dessa coleção desaparecerem.

Porque continua a funcionar em 2026: muitos utilizadores já aprovaram mercados como OpenSea, Blur ou LooksRare no passado e deixaram de verificar o que setApprovalForAll realmente faz. Os drainers também encadeiam esta operação com uma aprovação de tokens na mesma transação, pelo que um único clique assina duas ou três drenagens distintas.

O fluxo approval-setMax + transferFrom em ERC-20

Esta é a principal técnica de drenagem para ETH e blockchains EVM. A vítima assina uma chamada approve que concede a um agente malicioso uma autorização «setMax» (na prática, type(uint256).max, um número astronomicamente elevado) sobre um ERC-20 específico, muitas vezes ETH encapsulado, USDC, USDT ou uma stablecoin existente na carteira. A interface da carteira pode apresentar a aprovação de forma legível, mas as pessoas tendem a lê-la apenas por alto.

Assim que a aprovação é registada na blockchain, o atacante chama transferFrom contra o endereço da vítima, transferindo todo o saldo para um contrato sob o seu controlo. Este é o fluxo por detrás do conselho «revogue as suas aprovações» que dominou o período de 2022–2023. O conselho era adequado na altura. Já não é suficiente, porque as primitivas mais recentes permitem que a drenagem ocorra no mesmo bloco da assinatura, antes que qualquer pessoa consiga revogá-la.

Armadilhas tradicionais de eth_sign

eth_sign é um método de assinatura anterior ao EIP-191 que assina bytes arbitrários com uma conta Ethereum. Não inclui quaisquer dados estruturados, pelo que a carteira não consegue apresentar um resumo legível. Os drainers abusam de eth_sign para levar as vítimas a assinar mensagens que parecem assinaturas normais de início de sessão («Clique em assinar para confirmar que esta carteira lhe pertence»), mas que são, na realidade, hashes de 32 bytes de autorizações estruturadas ou ordens off-chain.

Embora a maioria das carteiras modernas tenha removido eth_sign ou apresente avisos destacados sobre este método, os kits de phishing continuam a utilizá-lo porque ainda existem carteiras de nicho e interfaces de bridges que o aceitam. A defesa é simples: nunca assine um pedido eth_sign que não tenha iniciado a partir de uma dapp de confiança. Trate eth_sign como «assinar tudo o que o atacante quiser».

Aprovações universais de permit2

Permit2 é um padrão de contrato, popularizado pelo Uniswap e agora implementado em muitas DEXes, que substitui as chamadas approve individuais para cada token por uma única aprovação baseada em assinatura, abrangendo vários tokens em simultâneo. A página usada como isco pede à vítima que assine uma mensagem PermitSingle ou PermitBatch, muitas vezes válida por 30 dias ou sem limite temporal. A maioria das carteiras apresenta esta informação claramente, mas a mensagem é densa e os utilizadores habituados a avançar rapidamente nas trocas também avançam sem ler as autorizações.

Porque permit2 é perigoso: a autorização assinada pode incluir uma lista dos tokens detidos pelo utilizador que o drainer identificou através de chamadas RPC públicas. Depois de obter a assinatura, o drainer pode chamar transferFrom contra permit2 e transferir todos os tokens autorizados numa única transação, incluindo tokens com os quais o utilizador nunca interagiu. «Revogar posteriormente a aprovação permit2» é um conselho tecnicamente correto, mas a drenagem ocorre dentro do mesmo bloco do clique no link de phishing.

Drenagens por chaves de sessão em contas inteligentes

As contas inteligentes, incluindo Safe{'{Wallet}'} e abstrações de conta ERC-4337, suportam chaves de sessão: autorizações com âmbito definido e duração limitada que permitem a uma dapp executar um conjunto específico de ações em nome do utilizador. Os drainers que visam contas inteligentes tentam enganar os utilizadores para que assinem uma concessão de chave de sessão cujo âmbito está definido como «tudo durante 24 horas» ou «sem limites durante esta sessão». A interface da carteira pode apresentar esta autorização como uma longa lista de permissões que o utilizador aceita para «utilizar a dapp».

A drenagem subsequente é devastadora: uma única UserOperation pode chamar repetidamente a função execute da conta inteligente, drenando todos os ativos que esta detém, em todas as classes de tokens, antes de o utilizador fechar o separador. Quando o utilizador abre uma ferramenta de revogação, os ativos já passaram por três bridges.

Como é o rasto de branqueamento

O roubo é apenas metade do trabalho de um drainer. A outra metade consiste em tornar rapidamente os fundos impossíveis de rastrear, antes de as plataformas de câmbio os congelarem ou de as empresas de análise os sinalizarem. A estrutura de branqueamento de 2026 tem várias camadas.

A primeira camada é o salto entre contratos. Segundos após a drenagem, os ETH ou SOL roubados são movimentados através de uma sequência de contratos controlados pelo atacante. Cada contrato desencapsula, troca e reagrupa os ativos, recorrendo frequentemente ao Uniswap v3, v4 ou a uma bifurcação em blockchains EVM, e ao Raydium ou Jupiter na Solana. Cada salto quebra o rasto simples de «os fundos passaram de A para B» que os exploradores básicos conseguem seguir.

A segunda camada é a bridge entre blockchains ou o misturador baseado em trocas. Bridges como Wormhole, LayerZero e Stargate continuam a ser comuns, apesar das suas próprias análises on-chain. Os misturadores baseados em trocas, que utilizam repetidamente pequenas trocas em várias pools para dificultar o rastreio, substituíram em grande medida o Tornado Cash nas drenagens de SOL. Alguns drainers utilizam THORChain ou protocolos semelhantes de troca entre blockchains especificamente porque estes liquidam em ativos diferentes e em blockchains distintas, o que complica a atribuição.

A terceira camada é a conversão para moeda fiduciária. Por fim, os fundos chegam a balcões OTC, plataformas de câmbio centralizadas sem KYC ou diretamente a serviços bancários de conversão de stablecoins onde os requisitos de KYC são pouco rigorosos. Uma percentagem considerável das receitas de drainers em 2024–2025 acabou em serviços de negociação OTC em jurisdições com fraca aplicação das regras de AML e, posteriormente, em contas bancárias de moeda fiduciária em jurisdições com requisitos de KYC mais rigorosos, onde os fundos não se distinguem de património legítimo.

Para a vítima, a consequência prática é devastadora: o intervalo de 30 segundos entre a assinatura da mensagem maliciosa e o momento em que os ativos se tornam impossíveis de rastrear é inferior ao tempo necessário para encontrar e clicar num botão de «revogar». Quando alguém reage, os fundos já foram branqueados.

Implicações práticas para a sua carteira

A primeira implicação é que «revogar depois» é agora um último recurso, e não uma defesa principal. Considere que o momento perigoso é cada assinatura da carteira, não apenas cada aprovação on-chain. Se não compreender o que uma janela da carteira lhe pede para assinar, feche o separador. Não conseguir participar numa cunhagem não tem qualquer custo. O custo de uma assinatura errada é a sua carteira.

A segunda implicação é que nem todas as carteiras oferecem a mesma proteção contra drainers. As carteiras de hardware e as carteiras modernas de contratos inteligentes que simulam todas as assinaturas e apresentam resumos legíveis de dados tipificados EIP-712 (o formato de assinatura estruturada utilizado por permit, permit2 e pela maioria das dapps) detetam mais drainers do que as carteiras tradicionais que apresentam calldata bruta das transações. Em ETH, dê preferência a carteiras que descodifiquem EIP-712 em linguagem clara. Em SOL, prefira carteiras que mostrem o programa de destino e todas as contas de tokens afetadas por uma transação.

A terceira implicação é que a simulação de transações deixou de ser opcional. As principais carteiras simulam agora todas as transações num estado bifurcado e avisam quando os resultados da simulação diferem da intenção visível («está prestes a aprovar USDC ilimitados para um contrato que não é USDC»). Os utilizadores que ativam os avisos de simulação detetam uma percentagem significativa dos drainers antes de assinar. Os utilizadores que os ignoram não os detetam.

A quarta implicação é que a prudência perante sites usados como isco é mais importante do que nunca. Os sites de phishing são convincentes. Parecem dapps verdadeiras. Os únicos sinais fiáveis são contextuais: esta ligação foi partilhada por uma conta verificada, foi o próprio utilizador que acedeu ao URL e o domínio da dapp já foi utilizado anteriormente. O ceticismo é uma funcionalidade, não uma falha.

Como acompanhar notícias sobre esvaziadores de carteiras de forma inteligente

Os kits de drenagem evoluem rapidamente. Todos os trimestres surgem novas primitivas de aprovação, novos padrões de engodo e novas rotas de branqueamento, e o intervalo entre o «lançamento do kit» e as «primeiras vítimas lesadas» é agora medido em dias. Acompanhar tudo isto manualmente através de canais do Telegram, feeds do X, repositórios do GitHub e painéis de análise on-chain é uma batalha perdida para qualquer utilizador. O Zippfeed destaca manchetes sobre esvaziadores de carteiras de criptomoedas e segurança, com uma classificação de sentimento (bullish, neutral ou bearish) e uma avaliação da importância, para que possa detetar o próximo ataque que explore uma primitiva de aprovação antes de este chegar à sua cronologia.

Perguntas frequentes

É seguro ligar a minha carteira a um site novo para resgatar um airdrop?
Regra geral, não. Em 2026, os sites para resgatar airdrops são um dos principais métodos de engodo usados por kits drainer. A página pode pedir-lhe que assine uma autorização permit, permit2 ou de chave de sessão capaz de esvaziar a carteira. Ligue-se apenas a URLs verificadas através de um canal independente e considere cada pedido de assinatura o passo perigoso, não a ligação ao site.
Como funciona realmente um kit drainer de carteiras cripto?
Um kit drainer é um código JavaScript carregado por um site de phishing. Analisa a carteira ligada, escolhe um mecanismo de aprovação compatível, como setApprovalForAll para NFT, approve para ERC-20, assinaturas permit ou permit2, ou chaves de sessão para contas inteligentes, e leva o utilizador a assinar a mensagem correspondente. Depois da assinatura, o backend do kit executa transferFrom ou execute em ciclo para retirar os ativos visados, encaminhando-os depois por pontes, mixers e plataformas OTC.
Devo revogar aprovações antigas de tokens e NFT depois disto?
Revogar aprovações é uma prática de segurança sensata, mas, em 2026, já não é a principal defesa contra kits drainer. Os sistemas modernos que usam permit, permit2 e chaves de sessão concluem o roubo no mesmo bloco da assinatura maliciosa. Por isso, uma revogação iniciada pelo utilizador quase sempre chega tarde. Concentre-se antes de mais em não assinar mensagens maliciosas. Encare a revogação como uma medida de limpeza, não como proteção.
O que são permit2 e chaves de sessão, e porque são preferidos pelos kits drainer?
Permit2 é um padrão de contrato que permite aprovar vários tokens de uma só vez através de uma única assinatura EIP-712. As chaves de sessão são autorizações com âmbito definido e duração limitada, usadas por contas inteligentes. Os kits drainer preferem ambos porque uma única assinatura pode autorizar a movimentação de vários tokens ou a execução de várias ações. Além disso, o esvaziamento ocorre na mesma transação da assinatura, antes de o utilizador conseguir reagir. Conteúdo educativo, não constitui aconselhamento financeiro. Compreender estes mecanismos é atualmente a defesa individual mais eficaz.
Tokens relacionados
$ETH $SOL