Drainer-as-a-Service : Comment les fraudeurs louent des kits de drainage de portefeuille

— By Boni in Tutorials

Drainer-as-a-Service : Comment les fraudeurs louent des kits de drainage de portefeuille

La démocratisation de la cybercriminalité. Découvrez comment Drainer-as-a-Service (DaaS) permet à des escrocs peu qualifiés de déployer des opérations sophistiquées de drainage de portefeuille, siphonnant des centaines de millions de dollars de l'écosystème Web3.



Drainer-as-a-Service expliqué : comment les kits de drainage de portefeuille sont loués à des escrocs non techniques

  • L'évolution rapide des écosystèmes décentralisés a ouvert la voie à des opportunités sans précédent de génération de richesse, de souveraineté financière et d'innovation sans autorisation. Finance décentralisée (DeFi), les jetons non fongibles (NFT) et les réseaux de contrats intelligents modulaires sont passés d'expériences de niche à des marchés de plusieurs milliards de dollars.
  • Cependant, cet afflux massif de capitaux a également agi comme un aimant incroyablement lucratif pour certains des réseaux de cybercriminalité les plus organisés et les plus persistants au monde.
  • Historiquement, l'exécution d'un vol majeur de cryptomonnaie nécessitait une expertise technique approfondie et spécialisée. Un acteur malveillant devait écrire du code d’assemblage personnalisé, découvrir des vulnérabilités de contrats intelligents Zero Day ou coordonner manuellement des chaînes d’exploitation de réseau complexes.

Dans le paysage moderne des menaces, cette barrière technique abrupte à l’entrée a complètement disparu.

  • Grâce à la montée en puissance de Draineur en tant que service (DaaS), l'économie souterraine de la cybercriminalité a connu une vague massive d'industrialisation.

Des développeurs hautement qualifiés et spécialisés écrivent, hébergent et maintiennent désormais des packages clé en main « drainant le portefeuille ».

  • Au lieu de déployer eux-mêmes ces exploits, ils louent leur infrastructure malveillante à des affiliés non techniques en échange d'un pourcentage automatisé des actifs volés.
  • Ce changement de style d'entreprise a considérablement abaissé la barrière à l'entrée, permettant un raz-de-marée de campagnes de phishing automatisées qui ciblent systématiquement les actifs numériques des participants au commerce de détail du Web3 dans le monde entier.
Drainer-as-a-Service: How Scammers Rent Wallet-Draining Kits

1. L'industrialisation de la cybercriminalité Web3

Pour comprendre pleinement la domination destructrice du modèle DaaS, nous devons d’abord analyser le changement structurel dans le fonctionnement des syndicats de la cybercriminalité.

  • Au début de la technologie décentralisée, les campagnes de phishing étaient des affaires hautement localisées et menées manuellement. Un seul escroc construirait une réplication grossière d'une interface de portefeuille populaire, tenterait d'inciter un utilisateur à saisir sa phrase de récupération mnémonique de douze mots dans un formulaire Web non crypté, puis transférerait manuellement les jetons hors du portefeuille compromis.

Ce premier modèle présentait d'énormes goulots d'étranglement opérationnels.

  • Cela demandait beaucoup de main d'œuvre, souffrait de faibles taux de réussite et exigeait que l'escroc possède un large éventail de compétences : il devait comprendre le développement Web frontal, gérer le stockage sécurisé de bases de données, gérer les fournisseurs d'hébergement et interagir manuellement avec les registres en chaîne.
  • L'émergence de Drainer-as-a-Service a révolutionné ce paysage en divisant le travail en un modèle commercial hautement optimisé, reflétant la structure des réseaux d'entreprise légitimes Software-as-a-Service (SaaS).

Cette division du travail permet à chaque acteur de la chaîne de se spécialiser dans ce qu'il fait le mieux :

  • Les développeurs (les architectes système) : Ce sont des programmeurs d'élite qui se concentrent exclusivement sur l'étude blockchain mises à jour, enquête sur les bibliothèques d'intégration de portefeuille, découverte de vulnérabilités de contournement de sécurité et développement d'un code d'intégration de contrat intelligent hautement optimisé et furtif. Ils ne perdent pas de temps à commercialiser les escroqueries auprès des victimes.

  • Les Affiliés (Les Marketeurs) : Il s'agit d'acteurs menaçants moins techniques qui souscrivent ou louent des services épuisants. Ils n'ont aucune expérience en matière de codage, mais sont hautement qualifiés en ingénierie sociale, en manipulation d'optimisation des moteurs de recherche (SEO), en achat de comptes compromis et en distribution massive de spam.

En réduisant les compétences requises pour lancer un exploit sophistiqué, le DaaS a essentiellement banalisé la cybercriminalité.

  • Toute personne disposant d'une connexion Internet, d'un compte Telegram et d'une compréhension de base du marketing des médias sociaux peut désormais louer un draineur de portefeuille cryptographique de classe mondiale et très évasif et commencer immédiatement à cibler les utilisateurs actifs du Web3.

2. L'anatomie d'un kit de drainage

  • Lorsqu'un affilié non technique s'abonne à un réseau DaaS, il dispose d'un tableau de bord entièrement clé en main et hébergé dans le cloud qui gère tous les aspects de son opération malveillante.

Un kit standard de drainage de portefeuille comprend plusieurs composants hautement intégrés, conçus pour fonctionner en tandem pour exécuter des exploits en quelques millisecondes :

Modèles frontaux malveillants

Les opérateurs DaaS fournissent à leurs affiliés un catalogue complet et continuellement mis à jour de clones au pixel près de pages Web Web3 populaires.

Ceux-ci incluent de faux portails de largage de jetons, des interfaces de frappe NFT trompeuses, des panneaux d'avertissement de sécurité et des tableaux de bord de migration de plate-forme.

  • Les styles visuels de ces frontends sont totalement impossibles à distinguer des applications légitimes et vérifiées dont ils se font passer pour eux, utilisant souvent des logos identiques, des animations intégrées et des compteurs de transactions en direct pour créer une pression psychologique de haute urgence.

Le moteur de balayage des actifs en temps réel

Le véritable cœur d'un kit DaaS est son automatisation Script JavaScript intégré silencieusement dans l'interface de phishing.

Dès l'instant où une victime connecte son portefeuille Web3 au site Web trompeur, le script lance un audit silencieux et ultra-rapide du portefeuille total en chaîne du portefeuille.

En interrogeant les fournisseurs de nœuds publics et les indexeurs de blockchain à haut débit, le script inventorie le contenu du portefeuille en quelques millisecondes.

Il compile instantanément une liste de cibles prioritaires, en triant les actifs en fonction de la valeur marchande actuelle :

  • Priorité 1 : Actifs de gaz natif (tels que ETH, SOL ou BNB) nécessaires pour financer les frais d'exécution.

  • Priorité 2 : Pièces stables à haute liquidité (USDC, USDT, DAI) et jetons ERC-20 de premier ordre.

  • Priorité 3 : Jetons non fongibles (NFT) précieux et très liquides.

  • Priorité 4 : Altcoins à faible liquidité et positions de protocole illiquides porteuses de rendement.

Cette priorisation garantit que même si la victime panique et révoque ses approbations ou déconnecte son portefeuille au milieu de l'interaction, le draineur a déjà balayé la grande majorité de la valeur économique du portefeuille.

Dissimulation furtive et anti-simulation

  • Pour empêcher les chercheurs en sécurité, les fournisseurs d'hébergement Web et les extensions de portefeuille d'identifier et de signaler leurs sites malveillants, les développeurs DaaS créent des Filtres anti-bot et anti-simulation.

Le script drainant détecte si le visiteur entrant exécute un bac à sable de navigateur, un scanner de sécurité automatisé ou la console d'analyse d'un chercheur.

Si un outil de sécurité ou un moteur de recherche propre charge la page, le serveur affiche un site Web factice totalement inoffensif.

  • La logique malveillante de connexion et de drainage du portefeuille n'est injectée et chargée que lorsque le script vérifie qu'un utilisateur Web3 authentique et actif avec une extension de portefeuille active a atterri sur la page.

Tableaux de bord de gestion des affiliations

Pour inciter et organiser leur main-d'œuvre affiliée, les opérateurs DaaS créent des consoles d'administration robustes de niveau entreprise.

  • Grâce à ces portails protégés par mot de passe, les affiliés peuvent générer des liens de suivi uniques, surveiller les mesures de trafic des visiteurs en direct, recevoir des notifications Telegram en temps réel lorsqu'une victime connecte son portefeuille et suivre son registre de butin accumulé.
Drainer-as-a-Service: How Scammers Rent Wallet-Draining Kits

3. Le modèle commercial d'affiliation : partage des bénéfices et partages automatisés

Pour maximiser leur empreinte sur le marché, les syndicats DaaS ne facturent pas de frais de licence initiaux coûteux.

Au lieu de cela, ils fonctionnent sur une base pure et basée sur des commissions. Modèle de partage des revenus.

  • Cette configuration réduit considérablement la barrière à l'entrée pour les affiliés, car ils n'ont besoin d'aucun capital de départ pour déployer une campagne très sophistiquée.
  • La répartition standard des commissions se situe généralement entre 10% et 20% pour le développeur DaaS, avec le reste 80% à 90% vont directement à l'affilié qui a conduit la victime vers le site de phishing.

Pour garantir une confiance et une transparence absolues entre les développeurs et leurs affiliés non techniques, cette répartition est gérée par programmation en chaîne.

  • Lorsqu'une victime est amenée à autoriser une transaction, le script DaaS ne transfère pas les fonds volés vers un seul portefeuille appartenant à l'affilié ou au développeur.

Au lieu de cela, la transaction achemine les actifs via un Contrat de fractionnement.

  • Le contrat de séparation calcule instantanément le pourcentage exact de commission, achemine la part du développeur directement vers le coffre-fort sécurisé du syndicat DaaS et transmet le reste des actifs volés au portefeuille de paiement désigné de l'affilié.
  • Cette exécution programmatique et sans confiance garantit qu'aucune des parties ne peut s'enfuir avec l'intégralité du butin, favorisant ainsi un réseau criminel hautement collaboratif.

4. Tableau 1 : Dynamique opérationnelle du DaaS

Pour illustrer la division opérationnelle stricte du travail entre les développeurs et les affiliés, considérez cette carte de haut niveau de leurs rôles structurels :

Personnalité opérationnelleObjectif de la plate-forme principale
Développeur DaaSÉcrit le code d'exécution, maintient les serveurs et conçoit des scripts de contournement.
Arnaqueur affiliéSe concentre entièrement sur l'ingénierie sociale et la génération de trafic de victimes.

5. Mécanismes de contournement technique : comment DaaS échappe aux portefeuilles modernes

  • L'une des idées fausses les plus persistantes parmi les utilisateurs du Web3 est qu'un draineur de portefeuille est un « hack » direct de la cryptographie de base de la blockchain.
  • Parlons avec franchise, entre pairs : Les blockchains elles-mêmes sont incroyablement sécurisées et vos clés privées ne peuvent pas être déchiffrées par un script Web.

Au lieu de cela, les kits DaaS exploitent le structures d'autorisation composables des contrats intelligents modernes et des normes de jetons.

  • Ils utilisent l'ingénierie sociale pour vous inciter à signer des autorisations très élevées et étendues qui confèrent le contrôle total des dépenses de vos jetons directement à l'attaquant.

Les principaux vecteurs de contournement technique conçus par les développeurs DaaS modernes incluent :

Abus des permis ERC-20 et des signatures Permit2

  • Dans les interactions de jetons ERC-20 standard, le transfert d'un actif nécessite que l'utilisateur exécute une première transaction coûteuse en gaz pour accorder une allocation de dépenses à un contrat tiers, suivie d'une deuxième transaction d'exécution pour déplacer les fonds.

Pour rationaliser ce flux d'utilisateurs, les développeurs ont introduit le Permis EIP-2612 Norme et Uniswap Permis2 Moteur .

Ces normes permettent aux utilisateurs d'autoriser les dépenses via un signature cryptographique sans gaz.

Lorsque vous signez un message de permis, vous n'exécutez pas de transaction en chaîne.

Au lieu de cela, vous signez une charge utile d'autorisation hors chaîne.

Les kits DaaS exploitent cela en affichant un bouton totalement inoffensif sur leurs sites Web, tel que « Vérifier la propriété » ou « Réclamer des jetons gratuits ».

Au moment où vous cliquez sur ce bouton, le site invite votre extension de portefeuille à signer un message de permis.

Parce que la signature d'un permis ne coûte aucun gaz, de nombreux utilisateurs le considèrent comme une interaction sans risque.

  • Une fois signé, le script DaaS capture votre signature, la soumet directement à la blockchain à partir de sa propre adresse financée et utilise l'autorisation nouvellement autorisée pour drainer vos actifs.

Prédéploiement d'adresse déterministe (CREATE2)

Pour protéger leurs utilisateurs, les extensions de sécurité et les portefeuilles de navigateur exécutent des moteurs de simulation de transactions en temps réel.

  • Ces simulateurs analysent la transaction que vous êtes sur le point de signer, évaluent à quoi ressemblera ensuite l'état de votre portefeuille et signalent l'adresse de destination si elle a été mise sur liste noire ou liée à une activité malveillante.

Pour contourner ces protections de simulation, les développeurs DaaS utilisent le Opcode CREATE2.

Normalement, les adresses de contrat sont générées dynamiquement en fonction de l'historique du déployeur.

  • CREATE2 permet aux développeurs de pré-calculer l'adresse exacte où un contrat sera déployé avant son code est en fait écrit dans la blockchain.

Le kit DaaS amène la victime à signer une allocation symbolique ou à transférer une autorisation vers cette adresse pré-calculée et complètement vide.

Étant donné que l'adresse ne contient actuellement aucun bytecode, les simulateurs de portefeuille et les listes noires la considèrent comme un compte sûr et inactif et ne déclenchent aucune alerte d'avertissement.

  • Dès la fraction de seconde où vous signez cette approbation, le script DaaS exécute une transaction qui déploie le contrat de drainage malveillant à cette adresse précalculée, utilise instantanément l'allocation approuvée pour balayer vos jetons et se supprime : le tout dans exactement le même bloc de transaction.

Contrats de regroupement multi-actifs et multi-appels

Pour empêcher un utilisateur de se rendre compte qu'il est épuisé et de révoquer ses autorisations au milieu de l'attaque, les kits DaaS exploitent routage multiappel.

  • Au lieu de vous proposer une série de demandes d'approbation lentes et individuelles pour chaque jeton de votre portefeuille, le script regroupe plusieurs approbations de transfert en une seule charge utile de transaction complexe.
  • Vous signez une fois et le contrat multicall transfère simultanément vos pièces stables, vos actifs natifs et vos NFT liquides à l'adresse de l'attaquant en un seul bloc.

6. L'entonnoir marketing : comment les affiliés génèrent du trafic

Parce que les kits DaaS sont entièrement plug-and-play, le succès d'un affilié repose entièrement sur sa capacité à générer des entonnoirs de trafic à fort taux de conversion.

Les affiliés déploient un large éventail de stratégies marketing trompeuses et à grande portée pour diriger les victimes vers leurs portails épuisants :

Médias sociaux et détournement d'identité

Le moyen le plus efficace de convaincre un utilisateur de connecter son portefeuille et de signer une transaction est de présenter le lien provenant d'une source fiable et vérifiée.

Les affiliés ciblent les comptes officiels de médias sociaux d'éminents fondateurs du Web3, d'artistes NFT populaires et des principaux protocoles DeFi.

En achetant des informations d'identification de compte compromises ou en déployant des logiciels malveillants voleurs de cookies de session, ils détournent les profils Twitter/X ou Discord vérifiés.

Dès qu'ils prennent le contrôle d'un profil vérifié, ils lancent une annonce de haute urgence :

"AVIS DE SÉCURITÉ URGENT : notre pool de jalonnement principal a subi un exploit mineur. Pour sécuriser vos actifs, cliquez ici pour connecter votre portefeuille et révoquer immédiatement toutes les autorisations actives !"

Terrifiés à l'idée de perdre leurs fonds, les utilisateurs se précipitent vers le site lié, connectent leurs portefeuilles et signent la transaction, autorisant sans le savoir le contrat exténuant qu'ils essayaient d'éviter.

Tableau 2 : Matrice des menaces

Itinéraire d'exploitationObjectif exploitation
Permis2 AbusExploite les signatures sans gaz pour autoriser les transferts de jetons.
Détournement socialExploite des comptes de confiance pour publier de faux liens d'urgence.

Empoisonnement publicitaire sur les moteurs de recherche (malvertising)

Les fraudeurs achètent également des emplacements publicitaires sponsorisés sur les moteurs de recherche populaires comme Google et Bing.

Ils ciblent les requêtes de recherche à volume élevé telles que "MetaMask Extension Download", "Uniswap Exchange" ou "Lido Staking Portal".

  • L'annonce de recherche semble correcte à 100 % et affiche l'URL légitime, mais le lien hypertexte sous-jacent redirige l'utilisateur via une série de serveurs de masquage avant de le déposer sur une réplique clonée alimentée par DaaS.

Le rôle de l'IA dans l'ingénierie sociale en 2026

  • Alors que nous naviguons dans le paysage des menaces de 2026, l'intégration de l'intelligence artificielle a considérablement amplifié la portée et l'efficacité des opérations DaaS.

Les affiliés utilisent désormais une traduction avancée basée sur l'IA, des deepfakes vocaux et des scripts automatisés pour les réseaux sociaux.

  • Ils déploient des centaines de personnages d'IA automatisés et hautement conversationnels sur Telegram, Discord et X pour établir la confiance avec les utilisateurs dans les discussions communautaires, les dirigeant finalement vers des portails drainants personnalisés et hautement ciblés sous le couvert de revendications de partenariat exclusif ou d'opportunités d'investissement privé.
Drainer-as-a-Service: How Scammers Rent Wallet-Draining Kits

7. The Shadow Syndicates : profilage des opérateurs DaaS massifs

Le marché du DaaS est hautement centralisé, avec quelques développeurs massifs dominant l'espace.

Ces opérateurs fonctionnent comme des startups de logiciels professionnelles, dotées d'équipes de support client et de campagnes marketing compétitives :

Angel Drainer (53 millions de dollars + volés)

  • Émergeant mi-2023, Angel Drainer est devenu une force majeure dans le paysage de la cybercriminalité Web3 en offrant des options de gestion très avancées et une sécurité opérationnelle premium à ses affiliés.
  • Angel Drainer s'est spécialisé dans le déploiement d'interfaces d'ingénierie sociale complexes et à haute fréquence, et a été fortement promu par des groupes de menaces de premier plan tels que GhostSec sur les canaux Telegram privés.
  • Ils ont mis en place des barrières d'entrée strictes pour leur réseau d'affiliation, exigeant un dépôt de garantie pouvant aller jusqu'à 10 000 $ pour filtrer les opérateurs amateurs et maintenir un contrôle strict sur leurs systèmes backend.

Inferno Drainer (59 millions de dollars + volés)

  • Inferno Drainer est l'une des opérations DaaS les plus prolifiques et les plus organisées de l'histoire du Web3, responsable du siphonnage de plus de 80 millions de dollars de milliers de portefeuilles individuels.
  • Même après que les principaux développeurs ont annoncé publiquement qu'ils arrêtaient leurs opérations pour prendre leur retraite, la base de code sous-jacente, les scripts personnalisés et les clones de leur configuration continuent d'être échangés et déployés par des groupes dérivés fragmentés pour cibler les utilisateurs.

Égouttoir rose (14 millions de dollars + volés)

Pink Drainer a gagné sa part de marché en se concentrant fortement sur le piratage de comptes sur les réseaux sociaux.

Ils ont créé des panneaux administratifs spécialisés qui ont permis aux affiliés de déployer rapidement des scripts épuisants sur des profils de réseaux sociaux compromis.

  • Pink Drainer était notoirement associé à des compromissions massives de serveurs Discord et à des piratages de comptes Twitter/X très médiatisés, utilisant la portée fiable de comptes piratés pour rediriger des millions d'abonnés vers leurs interfaces de phishing.

8. Mesures défensives actives : comment protéger vos actifs

Étant donné que les kits DaaS sont conçus pour contourner les avertissements de portefeuille standard et les simulations de transactions, la protection de votre patrimoine nécessite une stratégie de sécurité proactive et multicouche.

Vous devez passer d'une approche passive à un modèle de sécurité robuste et actif :

Mettre en œuvre la stratégie de compartimentage « Blast Radius »

Ne conservez jamais l'intégralité de votre portefeuille dans une seule adresse de portefeuille active.

Répartissez plutôt vos actifs numériques entre différents comptes en fonction de leurs profils de risque :

  • Le coffre-fort frigorifique (80 % - 90 % de la richesse) : Ce compte doit être sécurisé par un portefeuille matériel (comme un Ledger ou un Trezor) acheté directement auprès du fabricant. Il faut jamais être connecté à des applications décentralisées ou utilisé pour signer des autorisations de contrats intelligents. Il est utilisé strictement pour une détention à long terme.

  • Le portefeuille Hot DeFi (10% - 20% de la richesse) : Un navigateur standard ou un portefeuille mobile contenant uniquement les fonds dont vous avez besoin pour le trading hebdomadaire actif, le jalonnement ou la génération de rendement.

  • Le portefeuille Burner (test de faible valeur) : Un compte distinct et jetable utilisé pour réclamer des largages spéculatifs, participer à de nouveaux ateliers NFT ou interagir avec des dApps non vérifiées. Ne conservez que le strict minimum de fonds gaziers dans ce portefeuille. Si un portefeuille graveur est touché par un script DaaS, votre patrimoine principal reste complètement isolé.

Désactiver la signature aveugle sur les périphériques matériels

Si vous utilisez un portefeuille matériel, n'autorisez jamais une transaction si votre appareil est réglé en mode "Signature aveugle".

La signature aveugle permet à votre appareil de signer des interactions de contrats intelligents sans afficher les paramètres exacts sur son écran physique.

  • Si votre appareil est configuré en mode aveugle, un kit DaaS peut lui fournir une approbation de transfert d'actifs malveillants, et vous l'autoriserez sans voir l'avertissement.
  • Vérifiez toujours l'adresse de destination exacte, le type de jeton et la limite de dépenses directement sur l'écran physique de votre portefeuille matériel avant d'appuyer sur le bouton.

Auditer et révoquer régulièrement les allocations de dépenses

Chaque fois que vous interagissez avec un protocole DeFi ou échangez des actifs sur un DEX, vous accordez à ce contrat l'autorisation de dépenser vos jetons.

Ces autorisations ouvertes s'accumulent au fil du temps, créant une surface d'attaque massive et oubliée.

  • Si l'un de ces protocoles est compromis ultérieurement, ou si vous avez accidentellement accordé des approbations illimitées à un site de phishing, vos actifs peuvent être vidés à tout moment.
  • Utilisez des outils vérifiés comme Revoke.cash ou Rabby Wallet pour vérifier périodiquement vos limites de dépenses actives et révoquer toute autorisation inutile.

9. Télémétrie en temps réel et sécurité en chaîne via DEXTools

Dans l'environnement Web3 moderne et à grande vitesse, maintenir une visibilité active sur vos transactions et vos pools de liquidités est essentiel.

  • Lorsque vous négociez des altcoins tendance, participez à des pools DeFi nouvellement déployés ou enquêtez sur des actifs d'investissement potentiels, vous fier strictement aux liens de médias sociaux ou aux recommandations des salons de discussion vous expose à de graves clones de jetons et à des risques d'empoisonnement.
  • DEXTools fournit la télémétrie analytique critique en temps réel nécessaire pour identifier les contrats intelligents frauduleux, clonés ou malveillants avant même de connecter votre portefeuille.
Vous pouvez accéder à DEXTools ici et commencez à trader dès aujourd'hui !


Fausse arnaque sur le site de réclamation Airdrop : comment les draineurs volent votre portefeuille (et comment vérifier) Liste de contrôle pour tirer le tapis : 10 paires de contrôles Explorer pour éviter les arnaques Gel de l'autorité sur Solana : liste noire du contrôle des risques et des transferts (2026) Comment utiliser Lido Finance : misez sur l'ETH, recevez du stETH et gérez les risques (2026)

Avertissement : Cet article est à titre informatif uniquement et ne constitue pas un conseil en investissement, un conseil financier, un conseil commercial ou tout autre type de conseil. DEXTools ne recommande pas d'acheter, de vendre ou de détenir une crypto-monnaie ou un jeton. Les utilisateurs doivent effectuer leurs propres recherches et consulter un conseiller financier qualifié avant de prendre toute décision d'investissement. Les investissements en crypto-monnaie sont volatils et à haut risque. DEXTools n'est pas responsable des pertes subies.

Originally published by DEXTools News. © 2026 DEXTools News (STRADEXT DEFI SOLUTIONS, S.L.). Reproduction or republication without written permission is prohibited.