WATS Wallet logoWATS Wallet
Técnico7 min de leitura

O Que É um Wallet Drainer? Como Funcionam os Golpes de Esvaziamento de Carteiras Cripto e Como Se Proteger

Um wallet drainer esvazia uma carteira cripto não roubando sua seed phrase, mas enganando você para que assine uma aprovação maliciosa. A WATS é totalmente não custodial, então toda tentativa de drenagem precisa passar por uma solicitação de assinatura que você pode ler e rejeitar. Veja como funciona o roteiro isca-conectar-assinar e como identificá-lo antes de clicar em aprovar.

Um wallet drainer é um script malicioso, geralmente escondido atrás de um mint falso, um airdrop ou uma página de suporte, que esvazia uma carteira cripto fazendo o dono assinar uma permissão em vez de roubar a seed phrase. Ele segue sempre o mesmo roteiro: atrai você com urgência, pede que você conecte a carteira para poder escanear seus saldos e então dispara uma solicitação de assinatura disfarçada de resgate ou verificação — normalmente uma aprovação ERC-20 ilimitada, uma mensagem off-chain Permit ou Permit2, ou setApprovalForAll sobre uma coleção inteira de NFTs. Sua chave privada nunca sai do seu dispositivo; o que você entrega é a autoridade, que o atacante pode resgatar horas ou dias depois. Toda a defesa, portanto, está na etapa de assinatura: verifique o domínio caractere por caractere, leia o que a carteira realmente exibe e rejeite valores de gasto ilimitados, solicitações de setApprovalForAll e endereços de spender que você não consegue identificar. A WATS é totalmente não custodial — você detém as chaves e a WATS nunca detém nenhuma — portanto nada sai de uma carteira WATS em nenhuma das suas oito chains sem uma solicitação que você aprovou pessoalmente — que é exatamente o momento de desacelerar e ler antes de assinar.

O que um wallet drainer realmente é (e o que não é)

Um wallet drainer é um script malicioso, geralmente embutido em um site, que engana você para autorizar transações ou assinaturas que entregam seus ativos a um atacante. O ponto importante é o que ele não é: não é um hack da blockchain, não é uma falha no software da sua carteira e, na maioria dos casos, ele nunca vê sua seed phrase. Um drainer opera inteiramente através do fluxo normal de assinatura da carteira — ele apenas faz com que você aprove algo que não entendeu.

Hoje, a maioria dos drainers é vendida como kits prontos, de modo que quem opera o site falso não precisa de habilidade técnica. O kit detecta qual chain e quais tokens você possui, escolhe o alvo mais valioso e gera uma solicitação sob medida. É também isso que separa os drainers de truques como o address poisoning, que manipula o que você copia, e não o que você assina.

A anatomia de um ataque de drenagem: isca, conectar, assinar

Quase todo ataque de drenagem segue os mesmos três passos. Primeiro vem a isca: um mint limitado, um resgate de airdrop, uma página falsa de suporte — qualquer coisa com urgência. Em segundo lugar, o site pede que você conecte sua carteira. Conectar, por si só, não move fundos, mas revela seu endereço, permitindo que o drainer escaneie seus saldos e escolha o ataque. Em terceiro vem o passo de assinar: o site dispara uma ou mais solicitações disfarçadas de resgate, verificação ou mint. No momento em que você aprova a errada, o drainer move os ativos diretamente ou obtém permissão permanente para movê-los depois.

As assinaturas que os drainers mais querem

Drainers raramente pedem uma transferência simples, porque uma transferência para um desconhecido parece suspeita. Em vez disso, eles miram em permissões. Uma aprovação ERC-20 ilimitada permite que o contrato do atacante gaste um token do seu endereço indefinidamente. Uma assinatura Permit ou Permit2 faz a mesma coisa com uma mensagem off-chain que não custa gas à vítima e pode ser resgatada discretamente mais tarde. E setApprovalForAll concede controle sobre uma coleção inteira de NFTs em um único clique. Como esses mecanismos funcionam de forma legítima — e por que existem — é o tema do nosso guia sobre aprovações de tokens e Permit. Na Solana, os truques equivalentes envolvem atribuições de delegado de token ou até mudanças de propriedade de conta embutidas em uma transação de aparência inocente.

Canais de distribuição comuns

O drainer em si é apenas o payload; o verdadeiro trabalho é levar você até a página. Em 2026, as rotas mais comuns são sites falsos de mint e airdrop que clonam a identidade visual de um projeto real, contas sociais sequestradas de projetos ou fundadores publicando um link de "resgate surpresa", anúncios de busca envenenados que colocam um domínio parecido acima do verdadeiro, e falsos agentes de suporte no Discord ou em respostas no X que enviam um link de "verificação" depois que você publica sobre um problema. Todos compartilham um traço: o link chega até você com um motivo para ter pressa.

Por que uma única assinatura ruim pode esvaziar uma carteira sem sua seed phrase

As pessoas presumem que seus fundos estão seguros enquanto a seed phrase permanecer privada. As aprovações quebram essa premissa. Quando você assina uma aprovação ou uma mensagem Permit, sua chave nunca sai do seu dispositivo — mas você delega autoridade sobre ativos específicos a um endereço de contrato. Se esse endereço pertence a um atacante, ele pode drenar os tokens aprovados a qualquer momento, de qualquer lugar, sem nenhuma ação adicional sua. É também por isso que a drenagem pode acontecer horas ou dias depois da visita: o atacante resgata a permissão armazenada quando lhe convém.

Sinais de alerta a verificar antes de conectar ou assinar

Alguns hábitos derrotam a maioria dos drainers. Verifique o domínio caractere por caractere — domínios parecidos são o padrão da indústria em sites de isca. Trate qualquer link não solicitado com prazo como hostil até prova em contrário. Antes de aprovar, leia o que a carteira realmente exibe: um valor de gasto ilimitado, uma solicitação de setApprovalForAll ou um endereço de spender que você não consegue identificar são todos motivos para rejeitar. Desconfie especialmente de pedidos para assinar dados hexadecimais brutos que você não consegue ler. Se sua carteira oferece simulação de transação ou uma prévia legível, use-a sempre — uma página de resgate que "precisa" de uma aprovação de token está pedindo algo que um resgate não exige.

O que fazer se você assinou algo malicioso

Aja partindo do princípio de que a permissão será usada — e deixe que o que você assinou determine a ordem das ações. Se foi uma mensagem Permit ou Permit2 off-chain que ainda não foi resgatada, não existe allowance on-chain para revogar, e zerar preventivamente a allowance do token não protege você: o resgate posterior pelo atacante simplesmente grava uma nova allowance por cima (as revogações do Permit2, da mesma forma, vivem no contrato Permit2, não no token). Para um Permit assinado mas não resgatado, o primeiro passo confiável é mover os ativos cobertos para uma carteira nova com uma chave recém-gerada. Para aprovações on-chain e setApprovalForAll, a revogação funciona: use uma ferramenta de revogação respeitável ou o gerenciador de aprovações da sua carteira para zerar o spender malicioso em cada token e coleção afetados, e depois transfira tudo de alto valor. Se você só assinou permissões, sua seed phrase continua secreta e a carteira antiga pode ser usada depois de limpa — mas se você algum dia digitou sua seed phrase em um site, a carteira está permanentemente comprometida e tudo deve ser movido imediatamente.

Onde a WATS entra nisso

A WATS Hot Wallet é construída em torno do mesmo princípio no qual este artigo inteiro se apoia: a assinatura é a fronteira de segurança. A WATS é totalmente não custodial — você detém suas chaves, e a WATS nunca detém uma chave — portanto nada sai da sua carteira sem uma solicitação que você mesmo aprovou, e não existe terceiro que possa coassinar em seu nome ou reverter uma aprovação depois. Uma única carteira WATS cobre Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana e TON, então o hábito de ler uma solicitação antes de aprová-la permanece idêntico nas oito chains, em vez de mudar de aplicativo para aplicativo.

As taxas também funcionam de forma diferente da maioria das carteiras, e isso importa aqui por um motivo bem prosaico. As taxas de rede podem ser pagas em um único token, o ATS, em vez do gas token nativo de cada chain — usando account abstraction ERC-4337 nas chains EVM e LayerZero OFT para operar de forma omnichain, com o ATS arrecadado sendo queimado de um supply de 100M em direção a um piso de 30M. Isso não é um desconto; muda qual token paga a taxa, não o custo subjacente. O que muda no dia a dia é que você não fica correndo atrás de recarregar um gas token nativo no meio de uma operação em uma chain desconhecida — e esse tipo de correria é exatamente o estado apressado que os drainers foram feitos para explorar.

Dois limites, ditos com clareza, porque um artigo sobre segurança não deve prometer demais: a WATS não traz uma ferramenta própria de revogação de aprovações, então, para aprovações que você já concedeu, use um revogador de terceiros respeitável. E o WATS NFC Metal Card não armazena chaves privadas — ele autentica por aproximação a chaves que ficam dentro dos aplicativos WATS — portanto protege o acesso ao dispositivo, não você de uma assinatura que escolheu aprovar.

Conclusão

Um wallet drainer não quebra a criptografia. Ele toma emprestado o seu consentimento e o gasta depois. Toda defesa deste artigo se resume a um único hábito: saber o que você está assinando antes de assinar, e tratar aprovações ilimitadas, setApprovalForAll e hexadecimal ilegível como um sinal de parada, e não como formalidade. O passo concreto é manter suas chaves em um lugar de onde você assina de forma deliberada: instale a WATS pela página de download, anote offline a seed phrase que ela gera e nunca a digite em um site, e leia cada solicitação de aprovação que a WATS mostrar a você em Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana e TON. É nesse prompt que o dinheiro é de fato ganho ou perdido.

Perguntas frequentes

Um wallet drainer pode roubar minha cripto sem a minha seed phrase?

Sim. Drainers operam por meio de assinaturas, não pelo roubo da seed. Se você assinar uma aprovação de token, uma mensagem Permit ou setApprovalForAll para um endereço controlado por um atacante, você delega a autoridade de mover esses ativos, mesmo que sua chave privada nunca saia do seu dispositivo.

Conectar minha carteira a um site é perigoso por si só?

Conectar, sozinho, não pode mover fundos; apenas compartilha seu endereço e permite que o site veja seus saldos. O perigo começa na etapa de assinatura. Dito isso, sites de drainer usam a conexão para escanear seus ativos e montar uma solicitação maliciosa sob medida, então conecte-se apenas a sites que você verificou.

O que devo fazer primeiro se assinei uma aprovação maliciosa?

Depende do que você assinou. Para uma mensagem Permit ou Permit2 off-chain que ainda não foi resgatada, mova primeiro os ativos cobertos para uma carteira recém-gerada: ainda não existe allowance on-chain para revogar, e zerá-la antecipadamente é sobrescrito quando o atacante resgata a mensagem. Para aprovações on-chain e setApprovalForAll, revogue o spender malicioso para zero com uma ferramenta de revogação respeitável. Se você algum dia inseriu sua seed phrase em um site, abandone essa carteira por completo.

Usar uma carteira não custodial como a WATS me protege de wallet drainers?

A WATS é totalmente não custodial: você detém as chaves, a WATS nunca detém nenhuma, e nada pode sair da sua carteira sem uma assinatura que você aprove pessoalmente no aplicativo móvel WATS, na extensão para Chrome ou na Hot Wallet. Essa é a proteção e também o seu limite honesto, porque todo o método de um drainer é fazer você mesmo aprovar algo, e nenhuma carteira pode desfazer uma autoridade que você escolheu conceder. A WATS cobre Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana e TON a partir de uma única carteira, então a mesma regra vale em todas as chains: leia a solicitação e rejeite aprovações ilimitadas, setApprovalForAll e endereços de spender que você não consegue identificar. Para aprovações já concedidas, use uma ferramenta de revogação de terceiros respeitável; a WATS não oferece um revogador próprio.