• Blackhat Pakistan — Ethical Hacking, Hacking Tools & Cybersecurity Tutorials

Crypto Drainer Kits

Blackhatpakistan

Administrator
Staff member
Joined
Dec 30, 2024
Messages
372
Reaction score
205
Points
62
Website
blackhatpakistan.net
Points
988
USD
988
Crypto drainer kits explained: approval phishing contracts, permit signatures, drainer-as-service economics and the end-to-end flow from lure to swept wallet. No private keys are stolen - the victim signs the theft themselves, one click at a time.

TL;DR - Victim signs the theft themselves - unlimited allowance survives the site leaving.

THE SIGNATURE ARITHMETIC

Wallet security rests on who holds keys; drainers move the objective to who holds valid approvals:

  • approve() - ERC-20 allowance grant: spender can move balance up to set amount, unlimited with uint256 max
  • setApprovalForAll() - ERC-721/1155 blanket grant over an entire NFT collection
  • EIP-2612 permit - off-chain signature authorizing allowance without on-chain approval tx - one message, no pending-approval visibility
  • increaseAllowance and variants - the same grant under different ABI surface

A signed unlimited approval is a blank check that survives long after the website is gone - revocation requires the victim to act.

KIT STRUCTURE (DRAINER-AS-A-SERVICE)

LayerFunctionRevenue split
Contract factoryDeploys drainer contract per campaign, often behind vanity addressesKit operator takes baseline %
Frontend / widgetConnect modal and signature prompts on compromised or hosted pages-
Lure layerAirdrop claim, mint, support portal, fake marketplace listingRecruiter share
SweeperAuto-forward stolen approvals to consolidation wallets, chain-hopping on the waySplit across operator + promoter

Published drainer-as-service splits have run in the 10-30% of stolen value range to the kit operator, remainder to whoever sourced the victim click.

EXECUTION FLOW

  • Target selection from wallet lists - NFT holders, DeFi power users, airdrop farmers (holders are profiled per chain activity)
  • Lure delivery - sponsored social posts, Discord DMs, compromised project accounts, SEO-poisoned "claim" pages
  • Connection - wallet session opened through WalletConnect or injected provider on the page
  • Signature sequence - first prompt framed as "verify ownership" (permit), second as "claim" (allowance), often disguised as gas payment
  • Sweep - approvals executed to attacker contract, funds routed through mixers or cross-chain bridges within minutes

WHY IT WORKS

Signature prompts are unintelligible to most holders: hex blobs, unfamiliar contract addresses, wallet UI that reads "unlimited" in six-point type. And the social layer outranks the technical one - a legitimate-looking project with an existing audience converts far better than cold infrastructure.

EXIT AND DEFENSE VIEW

  • Exit rails: mixer hops, bridge rotation, CEX deposit from layered addresses (off-ramp landscape)
  • Victim defense: revoke.cash style allowance checks, wallet spending-simulation warnings, hardware wallet transaction parsing
  • Chain forensics: approval events are permanent on-chain evidence - clustering follows the sweeper onward

Approvals revoked within the hour mostly stop the loss; approvals left standing for weeks are inventory waiting for collection.

★ MEMBER BONUS — FIELD CHEAT SHEET

Hit reply to unlock the sheet - takes five seconds.

Post drainer observations below - chain, lure class, approval type signed, and sweep-to-mixer timing.

— RELATED GUIDES —
 
Last edited:

footys1

New member
Joined
Oct 3, 2026
Messages
3
Reaction score
0
Points
1
Points
3
USD
3
Explicación de los kits de extracción de criptomonedas: contratos de phishing de aprobación, firmas de permisos, modelo económico de extracción como servicio y el flujo completo desde el señuelo hasta la billetera robada. No se roban claves privadas: la víctima firma el robo ella misma, clic a clic.

En resumen: la víctima firma el robo ella misma; el acceso ilimitado se mantiene incluso después de que el sitio abandone la plataforma.

LA ARITMÉTICA DE LA FIRMA

La seguridad de la billetera se basa en quién tiene las llaves; los sistemas de drenaje trasladan el objetivo a quién tiene las autorizaciones válidas:

  • aprobar() - Concesión de asignación ERC-20: el gastador puede mover el saldo hasta un monto establecido, ilimitado con un máximo de uint256
  • setApprovalForAll() - Concesión general ERC-721/1155 sobre toda una colección de NFT
  • Permiso EIP-2612 : autorización de firma fuera de la cadena sin aprobación en la cadena; transacción: un mensaje, sin visibilidad de aprobación pendiente.
  • Incremento de la asignación y variantes : la misma subvención bajo diferentes superficies ABI

Una autorización ilimitada firmada es como un cheque en blanco que sigue vigente mucho después de que el sitio web haya desaparecido; la revocación requiere que la víctima actúe.

ESTRUCTURA DEL KIT (DESAGÜE COMO SERVICIO)

CapaFunciónReparto de ingresos
Fábrica por contratoImplementa contratos de drenaje por campaña, a menudo detrás de direcciones personalizadas.El operador del kit toma el porcentaje base
Interfaz de usuario / widgetConectar las solicitudes modales y de firma en páginas comprometidas o alojadas-
Capa de señueloReclamación de airdrop, acuñación, portal de soporte, listado falso en el mercadoCompartir con el reclutador
BarrenderoReenvío automático de aprobaciones robadas a monederos de consolidación, salto de cadena en curso.Repartido entre operador y promotor

Según los informes publicados, el reparto de las ganancias por el uso de equipos de drenaje como servicio oscila entre el 10% y el 30% del valor robado para el operador del equipo, y el resto para quien haya obtenido el enlace de la víctima.

FLUJO DE EJECUCIÓN

  • Selección de objetivos a partir de listas de monederos: poseedores de NFT, usuarios avanzados de DeFi, inversores en airdrops (los poseedores se perfilan según su actividad en la cadena).
  • Métodos de engaño: publicaciones patrocinadas en redes sociales, mensajes directos en Discord, cuentas de proyectos comprometidas, páginas de "reclamación" con SEO manipulado.
  • Conexión: sesión de billetera abierta a través de WalletConnect o proveedor inyectado en la página.
  • Secuencia de firma: la primera solicitud se presenta como "verificar propiedad" (permiso), la segunda como "reclamar" (subsidio), a menudo disfrazada de pago de gas.
  • Barrido: aprobaciones ejecutadas para el contrato del atacante, fondos enrutados a través de mezcladores o puentes entre cadenas en cuestión de minutos.

POR QUÉ FUNCIONA

Las solicitudes de firma resultan ininteligibles para la mayoría de los usuarios: códigos hexadecimales, direcciones de contrato desconocidas, una interfaz de billetera que muestra "ilimitado" en letra de seis puntos. Además, la capa social tiene mayor relevancia que la técnica: un proyecto de apariencia legítima con una audiencia ya establecida genera muchas más conversiones que una infraestructura fría.

SALIDA Y VISTA DE DEFENSA

  • Vías de salida: saltos de mezcladores, rotación de puentes, depósito CEX desde direcciones en capas ( paisaje de rampa de salida )
  • Defensa de la víctima: comprobaciones de asignación al estilo revoke.cash, advertencias de simulación de gastos de billetera, análisis de transacciones de billetera de hardware.
  • Análisis forense de la cadena: los eventos de aprobación son evidencia permanente en la cadena; la agrupación sigue al barredor en adelante.

Las autorizaciones revocadas en el plazo de una hora suelen evitar las pérdidas; las autorizaciones que permanecen vigentes durante semanas constituyen inventario pendiente de cobro.

★ BONIFICACIÓN PARA MIEMBROS: GUÍA DE CAMPO
*** Texto oculto: no se puede citar. ***

Pulsa "Responder" para desbloquear la hoja; solo te llevará cinco segundos.

Observaciones posteriores al drenaje a continuación: cadena, clase de señuelo, tipo de aprobación firmada y tiempo de barrido a la mezcladora.

— GUÍAS RELACIONADAS —
Bien
 

Coxqi

New member
Joined
Oct 5, 2026
Messages
13
Reaction score
0
Points
1
Points
13
USD
13
𝗜’𝗺 𝘀𝗲𝗹𝗹𝗶𝗻𝗴 𝘃𝗮𝗹𝗶𝗱 𝟭𝟬𝟭/𝟮𝟬𝟭 𝗗𝗨𝗠𝗣𝗦 ,𝗥𝗗𝗣 , 𝗛𝗔𝗖𝗞𝗜𝗡𝗚 𝗧𝗨𝗧 , 𝗖𝗟𝗢𝗡𝗘 𝗖𝗔𝗥𝗗𝗦 ,𝗕𝗔𝗡𝗞 𝗟𝗢𝗚𝗦 ,𝗟𝗘𝗔𝗗𝗦, 𝗘𝗠𝗔𝗜𝗟 𝗖𝗢𝗠𝗕𝗢 ,𝗙𝗨𝗟𝗟𝗭 & 𝗻𝗼𝗻 𝗩𝗯𝘃 𝗗𝗘𝗕𝗜𝗧 𝗖𝗔𝗥𝗗𝘀 𝗳𝗼𝗿 𝗢𝗻𝗹𝗶𝗻𝗲 𝗣𝗮𝘆𝗺𝗲𝗻𝘁 𝗮𝗻𝗱 𝗖𝗮𝘀𝗵𝗢𝘂𝘁

𝗧𝗘𝗟𝗘𝗚𝗥𝗔𝗠 : @𝗖𝗼𝘅𝗲𝗯𝘁


𝗝𝗼𝗶𝗻 𝗺𝘆 𝗰𝗵𝗮𝗻𝗻𝗲𝗹
 
Threads
1,051Threads
Messages
2,109Messages
Members
3,688Members
Latest member
CoxqiLatest member
Top