Penjelasan Lengkap
Banyak orang mengira dompet kripto dibobol seperti akun email yang kata sandinya ketebak. Cara kerja drainer berbeda. Dompet seperti MetaMask atau Trust Wallet tidak ditembus sama sekali. Yang dimanfaatkan justru mekanisme izin yang memang sudah ada di Web3.
Di blockchain, sebuah kontrak tidak bisa memindahkan token kamu tanpa persetujuan. Persetujuan itu diberikan lewat tanda tangan dari dompet. Mekanisme ini wajar dan dipakai bursa terdesentralisasi setiap hari. Drainer memakai mekanisme yang persis sama, tapi persetujuannya mengarah ke kontrak milik pelaku.
Analoginya seperti surat kuasa kosong. Kamu diminta membubuhkan tanda tangan di dokumen yang isinya tidak sempat kamu baca. Setelah ditandatangani, pemegang surat itu bisa mengambil apa pun yang tercantum di dalamnya. Bedanya, di blockchain pengambilannya berjalan otomatis dan langsung.
Karena itu drainer selalu butuh satu hal: satu klik konfirmasi dari kamu. Tanpa itu, situs pelaku tidak bisa berbuat apa-apa. Titik ini penting, karena di situlah satu-satunya kesempatan berhenti.
Varian yang Paling Sering Muncul
- Approval drainer: meminta izin belanja token lewat fungsi
approveatausetApprovalForAll. Nilai izinnya sering tertulis tak terbatas. - Signature drainer: memakai tanda tangan Permit atau Permit2. Tidak memotong biaya gas, jadi terasa ringan padahal dampaknya sama.
- Fake claim drainer: tombol Claim di halaman airdrop palsu. Yang dikirim ke dompet bukan klaim hadiah, tapi transaksi pemindahan aset.
- Seed phrase harvester: halaman yang menyamar sebagai proses pemulihan dompet. Ini versi paling kasar sekaligus paling mudah dikenali.
Contoh Nyata
x0woi baru mulai beroperasi pada Agustus 2026. Kasus di bawah ini ditulis sebagai kasus publik bersumber, bukan hasil pemeriksaan langsung x0woi.
Inferno Drainer termasuk yang paling banyak didokumentasikan peneliti keamanan. Yang membuatnya menonjol bukan kecanggihan kodenya, tapi model bisnisnya. Drainer ini disewakan ke pelaku lain sebagai layanan siap pakai, lengkap dengan panel dan dukungan teknis. Pengembangnya mengambil potongan dari setiap hasil curian afiliasinya. Sumber: group-IB/inferno-drainer.
Polanya seragam di hampir semua kasus. Pelaku menyiapkan situs tiruan proyek populer, lalu menyebarkannya lewat iklan pencarian, akun media sosial yang diretas, atau undangan airdrop. Korban merasa sedang berinteraksi dengan proyek aslinya. Yang berubah cuma alamat kontrak di balik tombolnya.
Cara Mengenali
Drainer hampir selalu meninggalkan jejak yang mirip. Ini yang bisa kamu periksa sendiri sebelum menekan tombol konfirmasi.
Tanda di layar
- Permintaan tanda tangan memuat kata Approve, Permit, atau setApprovalForAll, padahal kamu merasa cuma sedang mengklaim hadiah.
- Jumlah izin tertulis Unlimited, atau angkanya jauh lebih besar dari saldo yang kamu punya.
- Tanda tangan diminta tanpa biaya gas sama sekali. Ini ciri khas permintaan berbasis Permit.
- Dompet menampilkan peringatan, lalu situsnya menyuruh kamu mengabaikan peringatan itu.
Tanda di domain
- Alamat situs mirip proyek asli tapi beda satu huruf, beda akhiran, atau menyisipkan tanda hubung.
- Situs muncul di posisi iklan pada hasil pencarian, bukan di hasil organik.
- Domain baru terdaftar beberapa hari atau minggu lalu. Cek umurnya lewat WHOIS.
Tanda perilaku
- Ada hitung mundur atau kalimat yang mendesak kamu bertindak cepat.
- Tautannya datang dari pesan pribadi admin yang menyapa duluan.
- Pertanyaan teknis di grup dijawab dengan ajakan mendaftar, bukan penjelasan.
Cek izin yang terlanjur diberikan
Izin yang pernah kamu setujui tidak hilang sendiri. Izin itu tetap aktif sampai dicabut, bahkan bertahun-tahun kemudian. Kamu bisa melihat daftarnya lewat alat pemeriksa approval, lalu mencabut yang sudah tidak dipakai, misalnya revoke.cash.
Kaitan dengan Metodologi x0woi
Pemeriksaan pola ini masuk di beberapa lapisan sekaligus. Lapisan 13 (Pemindaian Kerentanan Situs & Phishing Tertanam) memeriksa script tersembunyi dan popup yang memaksa koneksi dompet. Lapisan 11 (Deteksi Fungsi Berbahaya pada Smart Contract) membedah kontrak di balik tombolnya. Lapisan 2 (Usia, Riwayat & Kesehatan Domain) menangkap domain tiruan yang baru dibuat.
Rincian seluruh tahapan bisa kamu baca di halaman Metodologi Verifikasi x0woi.
Langkah Perlindungan
Tidak ada satu langkah tunggal yang menutup semua celah. Beberapa hal berikut bisa kamu pertimbangkan.
- Pakai dompet terpisah khusus faucet, airdrop, dan uji coba. Isi seadanya saja. Kalau ada yang lolos, kerugiannya berhenti di dompet itu.
- Baca isi permintaan tanda tangannya, bukan nama situsnya. Nama dan tampilan gampang ditiru, isi permintaan tidak bisa disembunyikan.
- Simpan alamat situs resmi di bookmark. Lebih aman daripada mengaksesnya lewat hasil pencarian atau tautan yang beredar di grup.
- Cabut approval lama secara berkala, terutama setelah selesai mencoba proyek baru.
- Untuk aset yang jarang dipakai, dompet perangkat keras memberi lapisan tambahan karena tanda tangan harus dikonfirmasi di perangkat fisik.
- Tidak ada faucet atau airdrop wajar yang butuh seed phrase. Permintaan itu sendiri sudah cukup jadi alasan untuk berhenti.
Pertanyaan yang Sering Dicari
Apa itu wallet drainer dan bagaimana cara kerjanya?
Wallet drainer adalah kode di sisi situs yang menyiapkan transaksi atau permintaan tanda tangan berbahaya. Kode itu tidak menebak kunci privat dan tidak menyerang aplikasi dompetnya. Kerjanya menunggu kamu menyetujui izin pemindahan aset lewat popup yang terlihat wajar. Setelah disetujui, kontrak pelaku memindahkan aset tanpa perlu persetujuan tambahan.
Apakah MetaMask atau Trust Wallet bisa terkena wallet drainer?
Bisa, karena yang diserang bukan dompetnya. Drainer menyasar keputusan penggunanya, jadi dompet apa pun yang bisa terhubung ke situs Web3 punya risiko yang sama. Itu sebabnya tidak ada daftar dompet yang kebal drainer, dan x0woi tidak akan pernah menerbitkan daftar semacam itu. Yang membedakan antar dompet hanya kualitas peringatannya, bukan kekebalannya.
Fitur proteksi apa yang benar-benar membantu?
Ada tiga yang paling berguna dan sudah tersedia di banyak dompet arus utama. Pertama, simulasi transaksi yang menampilkan aset apa saja yang akan keluar sebelum kamu setuju. Kedua, peringatan domain berbahaya yang menandai situs yang sudah dilaporkan. Ketiga, tampilan izin yang menunjukkan nilai approval secara jelas, termasuk saat nilainya tak terbatas. Fitur ini mengurangi peluang salah klik, bukan menghilangkan risikonya.
Bagaimana cara mendeteksi transaksi wallet drainer di dompet sendiri?
Buka riwayat alamat dompet kamu di block explorer, lalu perhatikan jenis transaksinya. Cari entri berlabel Approval atau Approve yang tidak kamu ingat pernah dibuat. Perhatikan juga transaksi keluar yang alamat tujuannya sama untuk beberapa jenis token sekaligus dalam waktu berdekatan. Setelah itu, periksa daftar approval aktif lewat alat pemeriksa approval dan cabut yang mencurigakan menggunakan block explorer sesuai jaringan, misalnya Etherscan atau BscScan.
Ke mana melaporkan kasus wallet drainer di Indonesia?
Ada beberapa kanal resmi yang bisa dipakai. Laporan tindak pidana siber bisa diajukan lewat kanal pengaduan siber Polri. Untuk situs atau konten penipuannya sendiri, ada kanal aduan konten Kementerian Komunikasi dan Digital. Kalau kasusnya berbentuk tawaran investasi, Satgas PASTI di bawah OJK menerima laporan entitas keuangan ilegal.
Kalau kamu menemukan situs faucet atau airdrop yang mencurigakan, laporannya juga bisa dikirim lewat Formulir Laporan Situs x0woi.
Istilah Terkait
- Ice Phishing Yang diambil bukan kunci, melainkan izin akses token.
- Phishing Korban menyerahkan sendiri datanya ke pihak yang menyamar.
- Clipper Malware Alamat yang disalin diganti diam-diam di papan klip.
- Infostealer Mencari seed phrase dan kunci yang tersimpan di perangkat.
- Fake Giveaway Diminta mengirim dulu, tidak pernah ada yang kembali.
Kembali ke Glosarium
Lihat seluruh istilah lain di Glosarium x0woi.
✏️ Diedit dan diperbaharui: [01 September 2026].