bishop555/Solana-Drainer-Tool · 上手攻略
- 仓库:bishop555/Solana-Drainer-Tool
- 链接:https://github.com/bishop555/Solana-Drainer-Tool
- 分类:威胁情报 · 加密货币安全
- 作者:Tom
- 更新:2026-09-14
⚠️ 存疑说明:本仓库原始链接(2026-09-14 访问)返回 404,仓库已下线或设为私有。本攻略基于同类 Solana Drainer 工具的公开威胁情报撰写,旨在安全研究与防御,不提供任何攻击操作性细节。
1. 是什么
Solana-Drainer-Tool 是一类针对 Solana 区块链的钱包盗币工具(Crypto Wallet Drainer)的代码仓库示例。这类工具属于恶意软件即服务(Malware-as-a-Service,MaaS)产品,在地下论坛以订阅制或买断制销售,价格从数百到上千美元不等。
与传统的加密货币盗窃(植入木马、键盘记录)不同,Drainer 走的是社会工程路线——攻击者搭建仿冒的 DApp、交易平台或"安全分析"网站,诱导用户主动连接钱包,再通过用户亲手签署的交易指令将资产转出。受害者的私钥/助记词本身未被直接窃取,但签署授权的那一刻,资产控制权已被移交给攻击者。
关键特征: - 无需受害者设备被植入恶意软件 - 依赖受害者在钓鱼页面上"主动"签署恶意交易 - 攻击后受害者难以追索(链上交易不可逆) - MaaS 模式使零技术门槛攻击成为可能
2. 解决什么问题(攻击者视角)
从攻击者视角,Solana-Drainer-Tool 这类工具试图解决以下问题:
- 多钱包批量管理:自动化检测受害钱包内的所有资产(SOL、SPL 代币、NFT),按价值排序后依次转出
- 多链兼容:Solana 原生生态的 Phantom、Backpack、Solflare 等热钱包的连接与签名交互
- 实时余额监控:接入 RPC 获取钱包余额,只在有价值资产时触发攻击
- 隐身交易路由:通过代理层混淆交易来源,规避基于 IP 或域名的安全检测
⚠️ 免责声明:以上为攻击者需求的技术解析,下文所有技术细节仅用于威胁建模与防御目的。
3. 典型攻击链解析(防御视角)
基于 LevelBlue SpiderLabs、Group-IB、Blockaid 等机构的公开威胁情报,Solana 生态 Drainer 的典型攻击链如下:
阶段一:钓鱼入口
攻击者搭建仿冒网站,常见类型: - 仿交易平台:界面高度还原主流 DEX/CEX,附带"开始交易"按钮 - 仿链上分析工具:模拟区块链浏览器风格,降低用户戒心 - AI 主题陷阱:2025-2026 年大量 drainer 套用 AI 品牌(如假冒 OpenClaw 等开源项目)作为诱饵
这些站点均配备有效 SSL 证书,视觉上与合法平台几乎无差别。
阶段二:钱包连接
用户点击"连接钱包"后,页面通过 Wallet Standard(Solana 的跨钱包连接规范)请求访问。攻击者后台(C2 服务器)立即收到受害钱包地址,并开始扫描其资产组合。
阶段三:交易构造与诱导签署
Solana 特有的攻击手法(与 EVM 链不同):
- 虚假 Gas 提示:Solana 每笔交易需要微量 SOL 作为 fees。攻击者伪造 Solflare 风格提示,声称"余额不足,需要充值 0.1 SOL",利用用户对链上手续费的熟悉感,诱导用户主动转入 SOL——这些 SOL 随后成为下一阶段攻击的矿工费来源
- 伪装交易类型:构造虚假的"质押奖励认领"、"Token 兑换"等无害外观交易,内含实际的
transfer指令 - 混合资产转出:单笔交易内打包多条指令,同时转出 SOL、SPL 代币和 NFT
阶段四:实时监控与清算
攻击者通过 Telegram 机器人或私有面板实时监控钱包余额变化。一旦授权签署,资产通常在数秒内被分散转出,受害者几乎无反应时间。
4. 核心概念与技术术语
| 术语 | 解释 |
|---|---|
| SPL Token | Solana 程序库代币标准,类似于以太坊的 ERC-20 |
| Phantom / Backpack / Solflare | Solana 生态主流热钱包,均支持 Wallet Standard |
| Wallet Standard | Solana 的跨钱包互操作协议,Drainer 通过统一接口批量适配多钱包 |
| C2 Server | 命令与控制服务器,接收钱包地址、下发攻击指令 |
| Stake Authority Attack | 攻击者通过恶意交易获得用户质押账户的操作授权 |
| Token Approval | Solana 上的授权转账,与 EVM 的 approve() 类似但机制不同 |
| Versioned Transaction | Solana 的新版交易格式,支持复杂的多指令打包 |
5. 真实案例数据(威胁情报)
基于公开报告整理(非本仓库数据):
- 平均单次 SOL 损失:~$120
- 平均 SPL Token 损失:~$340(含 USDC、USDT、WIF、BONK、JUP 等)
- 平均 NFT 损失:$1,200+(如 Tensorians、MADLADS 等高价值系列)
- StepDrainer(同类多链 Drainer):支持 20+ 条链,源码售价约 $750,租售版抽 20% commission
- 2026 年活跃 Drainer 程序 C2 域名在 VirusTotal 等平台曾出现 3,000+ 关联
6. 防护措施与检测建议
个人用户
- 硬件钱包:大额资产务必使用 Ledger/Trezor 等硬件冷钱包,物理确认签署交易
- 域名零信任:所有"连接钱包"操作前,核查完整域名(注意拼写近似、顶级域替换)
- 交易模拟:Phantom、Solflare 均内置交易模拟功能,签署前仔细检查目标地址与金额
- 小额测试:首次与陌生 DApp 交互时,先转 1 SOL 测试,观察是否出现非预期转出
- 警惕 Gas 提示:真正的钱包不会要求你"充值"SOL 来"激活账户"——这是 Solana Drainer 常用话术
安全团队
- RPC 监控:监控是否有异常大量来自同一 IP 段的余额查询请求(资产扫描阶段)
- 已知 Drainer C2 IoC:将公开威胁情报中的 C2 域名、钱包地址加入封锁列表
- 用户教育:定期进行钓鱼模拟培训,重点演练"假冒 Web3 界面"识别
- 链上异常检测:部署 Wallet Drainer 相关钱包地址的链上告警(如 Sentiment、Arkham)
7. 与同类威胁对比
| 类型 | 攻击方式 | 私钥是否泄露 | 可逆性 | 门槛 |
|---|---|---|---|---|
| Drainer(社工型) | 钓鱼 + 诱导签署恶意交易 | 否 | 不可逆 | MaaS 使其趋近于零 |
| 助记词钓鱼 | 假冒网站诱导输入种子短语 | 是 | 不可逆 | 低 |
| 恶意扩展程序 | 浏览器钱包插件篡改交易内容 | 视实现 | 不可逆 | 中 |
| RPC 中间人 | 篡改钱包指向的 RPC 节点 | 视实现 | 不可逆 | 高(需网络层控制) |
Drainer 类工具的核心特点是攻击者不需要获取私钥,仅通过诱导用户签署恶意交易即可完成盗窃——这使其在法律追诉和资金追回上比传统木马更困难。
8. 一句话结论
Solana-Drainer-Tool 类工具是 MaaS 化的社工型盗币工具,核心防御是永远不要在陌生网站签署任何交易,大额资产使用硬件钱包物理确认,遇见"余额不足充值"类提示立即终止操作。