Langsung ke konten utama

Apa Itu Istilah Wallet Drainer Dalam Dunia Kripto?


Wallet drainer adalah kode berbahaya yang dipasang di sebuah situs untuk mengosongkan isi dompet kripto pengunjungnya. Kode ini tidak membobol dompet kamu, melainkan menipu kamu supaya menandatangani sendiri izin pemindahan aset. Begitu tanda tangan diberikan, aset berpindah dalam hitungan detik dan tidak bisa ditarik kembali.

Penjelasan Lengkap

Banyak orang mengira dompet kripto dibobol seperti akun email yang kata sandinya ketebak. Cara kerja drainer berbeda. Dompet seperti MetaMask atau Trust Wallet tidak ditembus sama sekali. Yang dimanfaatkan justru mekanisme izin yang memang sudah ada di Web3.

Di blockchain, sebuah kontrak tidak bisa memindahkan token kamu tanpa persetujuan. Persetujuan itu diberikan lewat tanda tangan dari dompet. Mekanisme ini wajar dan dipakai bursa terdesentralisasi setiap hari. Drainer memakai mekanisme yang persis sama, tapi persetujuannya mengarah ke kontrak milik pelaku.

Analoginya seperti surat kuasa kosong. Kamu diminta membubuhkan tanda tangan di dokumen yang isinya tidak sempat kamu baca. Setelah ditandatangani, pemegang surat itu bisa mengambil apa pun yang tercantum di dalamnya. Bedanya, di blockchain pengambilannya berjalan otomatis dan langsung.

Karena itu drainer selalu butuh satu hal: satu klik konfirmasi dari kamu. Tanpa itu, situs pelaku tidak bisa berbuat apa-apa. Titik ini penting, karena di situlah satu-satunya kesempatan berhenti.

SIMULASI . POHON KEJADIAN
Di titik mana kamu masih bisa berhenti
Pilih jawabanmu di tiap tahap. Ikuti ke mana jalannya.
Sebuah akun membalas keluhanmu di kolom komentar, menawarkan bantuan lewat tautan.
Tiga kesempatan berhenti, dan semuanya terjadi sebelum ada uang yang berpindah.
x0woix0woi.com . t.me/x0woi

Varian yang Paling Sering Muncul

  • Approval drainer: meminta izin belanja token lewat fungsi approve atau setApprovalForAll. Nilai izinnya sering tertulis tak terbatas.
  • Signature drainer: memakai tanda tangan Permit atau Permit2. Tidak memotong biaya gas, jadi terasa ringan padahal dampaknya sama.
  • Fake claim drainer: tombol Claim di halaman airdrop palsu. Yang dikirim ke dompet bukan klaim hadiah, tapi transaksi pemindahan aset.
  • Seed phrase harvester: halaman yang menyamar sebagai proses pemulihan dompet. Ini versi paling kasar sekaligus paling mudah dikenali.

Contoh Nyata

x0woi baru mulai beroperasi pada Agustus 2026. Kasus di bawah ini ditulis sebagai kasus publik bersumber, bukan hasil pemeriksaan langsung x0woi.

Inferno Drainer termasuk yang paling banyak didokumentasikan peneliti keamanan. Yang membuatnya menonjol bukan kecanggihan kodenya, tapi model bisnisnya. Drainer ini disewakan ke pelaku lain sebagai layanan siap pakai, lengkap dengan panel dan dukungan teknis. Pengembangnya mengambil potongan dari setiap hasil curian afiliasinya. Sumber: group-IB/inferno-drainer.

Polanya seragam di hampir semua kasus. Pelaku menyiapkan situs tiruan proyek populer, lalu menyebarkannya lewat iklan pencarian, akun media sosial yang diretas, atau undangan airdrop. Korban merasa sedang berinteraksi dengan proyek aslinya. Yang berubah cuma alamat kontrak di balik tombolnya.

Cara Mengenali

Drainer hampir selalu meninggalkan jejak yang mirip. Ini yang bisa kamu periksa sendiri sebelum menekan tombol konfirmasi.

Tanda di layar

  • Permintaan tanda tangan memuat kata Approve, Permit, atau setApprovalForAll, padahal kamu merasa cuma sedang mengklaim hadiah.
  • Jumlah izin tertulis Unlimited, atau angkanya jauh lebih besar dari saldo yang kamu punya.
  • Tanda tangan diminta tanpa biaya gas sama sekali. Ini ciri khas permintaan berbasis Permit.
  • Dompet menampilkan peringatan, lalu situsnya menyuruh kamu mengabaikan peringatan itu.

Tanda di domain

  • Alamat situs mirip proyek asli tapi beda satu huruf, beda akhiran, atau menyisipkan tanda hubung.
  • Situs muncul di posisi iklan pada hasil pencarian, bukan di hasil organik.
  • Domain baru terdaftar beberapa hari atau minggu lalu. Cek umurnya lewat WHOIS.

Tanda perilaku

  • Ada hitung mundur atau kalimat yang mendesak kamu bertindak cepat.
  • Tautannya datang dari pesan pribadi admin yang menyapa duluan.
  • Pertanyaan teknis di grup dijawab dengan ajakan mendaftar, bukan penjelasan.

Cek izin yang terlanjur diberikan

Izin yang pernah kamu setujui tidak hilang sendiri. Izin itu tetap aktif sampai dicabut, bahkan bertahun-tahun kemudian. Kamu bisa melihat daftarnya lewat alat pemeriksa approval, lalu mencabut yang sudah tidak dipakai, misalnya revoke.cash.

Kaitan dengan Metodologi x0woi

Pemeriksaan pola ini masuk di beberapa lapisan sekaligus. Lapisan 13 (Pemindaian Kerentanan Situs & Phishing Tertanam) memeriksa script tersembunyi dan popup yang memaksa koneksi dompet. Lapisan 11 (Deteksi Fungsi Berbahaya pada Smart Contract) membedah kontrak di balik tombolnya. Lapisan 2 (Usia, Riwayat & Kesehatan Domain) menangkap domain tiruan yang baru dibuat.

Rincian seluruh tahapan bisa kamu baca di halaman Metodologi Verifikasi x0woi.

Langkah Perlindungan

Tidak ada satu langkah tunggal yang menutup semua celah. Beberapa hal berikut bisa kamu pertimbangkan.

  • Pakai dompet terpisah khusus faucet, airdrop, dan uji coba. Isi seadanya saja. Kalau ada yang lolos, kerugiannya berhenti di dompet itu.
  • Baca isi permintaan tanda tangannya, bukan nama situsnya. Nama dan tampilan gampang ditiru, isi permintaan tidak bisa disembunyikan.
  • Simpan alamat situs resmi di bookmark. Lebih aman daripada mengaksesnya lewat hasil pencarian atau tautan yang beredar di grup.
  • Cabut approval lama secara berkala, terutama setelah selesai mencoba proyek baru.
  • Untuk aset yang jarang dipakai, dompet perangkat keras memberi lapisan tambahan karena tanda tangan harus dikonfirmasi di perangkat fisik.
  • Tidak ada faucet atau airdrop wajar yang butuh seed phrase. Permintaan itu sendiri sudah cukup jadi alasan untuk berhenti.

Pertanyaan yang Sering Dicari

Apa itu wallet drainer dan bagaimana cara kerjanya?

Wallet drainer adalah kode di sisi situs yang menyiapkan transaksi atau permintaan tanda tangan berbahaya. Kode itu tidak menebak kunci privat dan tidak menyerang aplikasi dompetnya. Kerjanya menunggu kamu menyetujui izin pemindahan aset lewat popup yang terlihat wajar. Setelah disetujui, kontrak pelaku memindahkan aset tanpa perlu persetujuan tambahan.

Apakah MetaMask atau Trust Wallet bisa terkena wallet drainer?

Bisa, karena yang diserang bukan dompetnya. Drainer menyasar keputusan penggunanya, jadi dompet apa pun yang bisa terhubung ke situs Web3 punya risiko yang sama. Itu sebabnya tidak ada daftar dompet yang kebal drainer, dan x0woi tidak akan pernah menerbitkan daftar semacam itu. Yang membedakan antar dompet hanya kualitas peringatannya, bukan kekebalannya.

Fitur proteksi apa yang benar-benar membantu?

Ada tiga yang paling berguna dan sudah tersedia di banyak dompet arus utama. Pertama, simulasi transaksi yang menampilkan aset apa saja yang akan keluar sebelum kamu setuju. Kedua, peringatan domain berbahaya yang menandai situs yang sudah dilaporkan. Ketiga, tampilan izin yang menunjukkan nilai approval secara jelas, termasuk saat nilainya tak terbatas. Fitur ini mengurangi peluang salah klik, bukan menghilangkan risikonya.

Bagaimana cara mendeteksi transaksi wallet drainer di dompet sendiri?

Buka riwayat alamat dompet kamu di block explorer, lalu perhatikan jenis transaksinya. Cari entri berlabel Approval atau Approve yang tidak kamu ingat pernah dibuat. Perhatikan juga transaksi keluar yang alamat tujuannya sama untuk beberapa jenis token sekaligus dalam waktu berdekatan. Setelah itu, periksa daftar approval aktif lewat alat pemeriksa approval dan cabut yang mencurigakan menggunakan block explorer sesuai jaringan, misalnya Etherscan atau BscScan.

Ke mana melaporkan kasus wallet drainer di Indonesia?

Ada beberapa kanal resmi yang bisa dipakai. Laporan tindak pidana siber bisa diajukan lewat kanal pengaduan siber Polri. Untuk situs atau konten penipuannya sendiri, ada kanal aduan konten Kementerian Komunikasi dan Digital. Kalau kasusnya berbentuk tawaran investasi, Satgas PASTI di bawah OJK menerima laporan entitas keuangan ilegal. 

Kalau kamu menemukan situs faucet atau airdrop yang mencurigakan, laporannya juga bisa dikirim lewat Formulir Laporan Situs x0woi.

Istilah Terkait

  • Ice Phishing Yang diambil bukan kunci, melainkan izin akses token.
  • Phishing Korban menyerahkan sendiri datanya ke pihak yang menyamar.
  • Clipper Malware Alamat yang disalin diganti diam-diam di papan klip.
  • Infostealer Mencari seed phrase dan kunci yang tersimpan di perangkat.
  • Fake Giveaway Diminta mengirim dulu, tidak pernah ada yang kembali.

Kembali ke Glosarium

Lihat seluruh istilah lain di Glosarium x0woi.

✏️ Diedit dan diperbaharui: [01 September 2026].


Postingan populer dari blog ini

26-Layer Scan

Prinsip Dasar x0woi x0woi memberikan informasi faktual mandiri yang dapat dijadikan bahan edukasi. x0woi tidak pernah mengklaim. Status maksimal yang diberikan adalah "Belum Ditemukan Indikasi Bermasalah", bukan "aman", bukan "legit". Kepastian yang tidak bisa dijamin tidak akan pernah dinyatakan. x0woi tidak pernah mengajak. Tidak ada ajakan mendaftar, membeli, menyetor dana, atau bertindak cepat dalam bentuk apa pun. Di luar tiga hal di atas adalah keputusan pembaca. Seluruh keputusan finansial sepenuhnya menjadi kewenangan dan tanggung jawab pembaca. Keempat poin ini berlaku untuk seluruh keluaran x0woi tanpa pengecualian. x0woi hanya berperan sebagai penyedia informasi edukatif. Platform ini bukan lembaga keuangan, bukan penasihat investasi, dan tidak terdaftar sebagai Penyelenggara Jasa Keuangan. x0woi 26-Layer Scan Matrix Di ekosistem Web3, DeFi, dan kripto secara umum, risiko eksploitasi kode (smart contract) serta rekayasa sosial ...