bishop555/Solana-Drainer-Tool · 上手攻略

  • 仓库:bishop555/Solana-Drainer-Tool
  • 链接:https://github.com/bishop555/Solana-Drainer-Tool
  • 分类:威胁情报 · 加密货币安全
  • 作者:Tom
  • 更新:2026-09-14

⚠️ 存疑说明:本仓库原始链接(2026-09-14 访问)返回 404,仓库已下线或设为私有。本攻略基于同类 Solana Drainer 工具的公开威胁情报撰写,旨在安全研究与防御,不提供任何攻击操作性细节。


1. 是什么

Solana-Drainer-Tool 是一类针对 Solana 区块链的钱包盗币工具(Crypto Wallet Drainer)的代码仓库示例。这类工具属于恶意软件即服务(Malware-as-a-Service,MaaS)产品,在地下论坛以订阅制或买断制销售,价格从数百到上千美元不等。

与传统的加密货币盗窃(植入木马、键盘记录)不同,Drainer 走的是社会工程路线——攻击者搭建仿冒的 DApp、交易平台或"安全分析"网站,诱导用户主动连接钱包,再通过用户亲手签署的交易指令将资产转出。受害者的私钥/助记词本身未被直接窃取,但签署授权的那一刻,资产控制权已被移交给攻击者

关键特征: - 无需受害者设备被植入恶意软件 - 依赖受害者在钓鱼页面上"主动"签署恶意交易 - 攻击后受害者难以追索(链上交易不可逆) - MaaS 模式使零技术门槛攻击成为可能


2. 解决什么问题(攻击者视角)

从攻击者视角,Solana-Drainer-Tool 这类工具试图解决以下问题:

  1. 多钱包批量管理:自动化检测受害钱包内的所有资产(SOL、SPL 代币、NFT),按价值排序后依次转出
  2. 多链兼容:Solana 原生生态的 Phantom、Backpack、Solflare 等热钱包的连接与签名交互
  3. 实时余额监控:接入 RPC 获取钱包余额,只在有价值资产时触发攻击
  4. 隐身交易路由:通过代理层混淆交易来源,规避基于 IP 或域名的安全检测

⚠️ 免责声明:以上为攻击者需求的技术解析,下文所有技术细节仅用于威胁建模与防御目的。


3. 典型攻击链解析(防御视角)

基于 LevelBlue SpiderLabs、Group-IB、Blockaid 等机构的公开威胁情报,Solana 生态 Drainer 的典型攻击链如下:

阶段一:钓鱼入口

攻击者搭建仿冒网站,常见类型: - 仿交易平台:界面高度还原主流 DEX/CEX,附带"开始交易"按钮 - 仿链上分析工具:模拟区块链浏览器风格,降低用户戒心 - AI 主题陷阱:2025-2026 年大量 drainer 套用 AI 品牌(如假冒 OpenClaw 等开源项目)作为诱饵

这些站点均配备有效 SSL 证书,视觉上与合法平台几乎无差别。

阶段二:钱包连接

用户点击"连接钱包"后,页面通过 Wallet Standard(Solana 的跨钱包连接规范)请求访问。攻击者后台(C2 服务器)立即收到受害钱包地址,并开始扫描其资产组合。

阶段三:交易构造与诱导签署

Solana 特有的攻击手法(与 EVM 链不同):

  • 虚假 Gas 提示:Solana 每笔交易需要微量 SOL 作为 fees。攻击者伪造 Solflare 风格提示,声称"余额不足,需要充值 0.1 SOL",利用用户对链上手续费的熟悉感,诱导用户主动转入 SOL——这些 SOL 随后成为下一阶段攻击的矿工费来源
  • 伪装交易类型:构造虚假的"质押奖励认领"、"Token 兑换"等无害外观交易,内含实际的 transfer 指令
  • 混合资产转出:单笔交易内打包多条指令,同时转出 SOL、SPL 代币和 NFT

阶段四:实时监控与清算

攻击者通过 Telegram 机器人或私有面板实时监控钱包余额变化。一旦授权签署,资产通常在数秒内被分散转出,受害者几乎无反应时间。


4. 核心概念与技术术语

术语 解释
SPL Token Solana 程序库代币标准,类似于以太坊的 ERC-20
Phantom / Backpack / Solflare Solana 生态主流热钱包,均支持 Wallet Standard
Wallet Standard Solana 的跨钱包互操作协议,Drainer 通过统一接口批量适配多钱包
C2 Server 命令与控制服务器,接收钱包地址、下发攻击指令
Stake Authority Attack 攻击者通过恶意交易获得用户质押账户的操作授权
Token Approval Solana 上的授权转账,与 EVM 的 approve() 类似但机制不同
Versioned Transaction Solana 的新版交易格式,支持复杂的多指令打包

5. 真实案例数据(威胁情报)

基于公开报告整理(非本仓库数据):

  • 平均单次 SOL 损失:~$120
  • 平均 SPL Token 损失:~$340(含 USDC、USDT、WIF、BONK、JUP 等)
  • 平均 NFT 损失:$1,200+(如 Tensorians、MADLADS 等高价值系列)
  • StepDrainer(同类多链 Drainer):支持 20+ 条链,源码售价约 $750,租售版抽 20% commission
  • 2026 年活跃 Drainer 程序 C2 域名在 VirusTotal 等平台曾出现 3,000+ 关联

6. 防护措施与检测建议

个人用户

  1. 硬件钱包:大额资产务必使用 Ledger/Trezor 等硬件冷钱包,物理确认签署交易
  2. 域名零信任:所有"连接钱包"操作前,核查完整域名(注意拼写近似、顶级域替换)
  3. 交易模拟:Phantom、Solflare 均内置交易模拟功能,签署前仔细检查目标地址与金额
  4. 小额测试:首次与陌生 DApp 交互时,先转 1 SOL 测试,观察是否出现非预期转出
  5. 警惕 Gas 提示:真正的钱包不会要求你"充值"SOL 来"激活账户"——这是 Solana Drainer 常用话术

安全团队

  1. RPC 监控:监控是否有异常大量来自同一 IP 段的余额查询请求(资产扫描阶段)
  2. 已知 Drainer C2 IoC:将公开威胁情报中的 C2 域名、钱包地址加入封锁列表
  3. 用户教育:定期进行钓鱼模拟培训,重点演练"假冒 Web3 界面"识别
  4. 链上异常检测:部署 Wallet Drainer 相关钱包地址的链上告警(如 Sentiment、Arkham)

7. 与同类威胁对比

类型 攻击方式 私钥是否泄露 可逆性 门槛
Drainer(社工型) 钓鱼 + 诱导签署恶意交易 不可逆 MaaS 使其趋近于零
助记词钓鱼 假冒网站诱导输入种子短语 不可逆
恶意扩展程序 浏览器钱包插件篡改交易内容 视实现 不可逆
RPC 中间人 篡改钱包指向的 RPC 节点 视实现 不可逆 高(需网络层控制)

Drainer 类工具的核心特点是攻击者不需要获取私钥,仅通过诱导用户签署恶意交易即可完成盗窃——这使其在法律追诉和资金追回上比传统木马更困难。


8. 一句话结论

Solana-Drainer-Tool 类工具是 MaaS 化的社工型盗币工具,核心防御是永远不要在陌生网站签署任何交易,大额资产使用硬件钱包物理确认,遇见"余额不足充值"类提示立即终止操作。