Wallet Drainer: Forstå angrebet og beskyt dine tokens
En wallet drainer stjæler alle dine tokens. Det sker med en enkelt godkendelse. Angriberen behøver ikke din seed phrase. Han narrer dig til selv at give adgangen.
Det er en af de farligste former for kryptosvændel i dag. Angrebene er hurtige. De er svære at opdage. Og de er næsten umulige at vende.
I denne guide forklarer vi, hvad en wallet drainer er. Vi viser, hvordan den virker. Vi gennemgår de mest brugte angrebsmetoder. Og vi giver dig konkrete trin til at beskytte dig.
Er du netop ramt?
Gå straks til sektionen hvad gør du nu. Hvert sekund tæller.
Du kan læse om grundlæggende krypto i vores artikel om hvad kryptovaluta er. Det giver kontekst til, hvorfor drainere er så farlige.
Hvad er en wallet drainer?
En wallet drainer er en ondsindet smart kontrakt. Den er programmeret til at flytte tokens fra din wallet til angriberens wallet. Det sker automatisk, når du giver kontrakten tilladelse.
Tilladelsen kalder vi en token-godkendelse. Den er normalt en nødvendig del af DeFi og NFT-handel. Drainere misbruger denne mekanisme.
Seed phrase-phishing er anderledes. Her lokker angriberen din hemmelige nøgle ud af dig. Med en drainer behøver han ikke din nøgle. Du giver ham adgang frivilligt, men uden at vide det.
Seed phrase-angreb
- Angriberen stjæler din seed phrase.
- Han overtager hele din wallet.
- Han kan tage alle nuværende tokens.
- Han kan også tage fremtidige tokens.
Wallet drainer-angreb
- Angriberen får kun en token-godkendelse.
- Han kan tage de godkendte tokens.
- Din seed phrase er stadig sikker.
- Men tabet kan stadig være totalt.
Wallet drainere er beslægtede med andre svindelformer. Du kan læse om krypto-phishing og om rug pull-svindel i vores andre guides.
Sådan virker et drainer-angreb
Angrebet har tre trin. Hvert trin er enkelt. Tilsammen er de ødelæggende.
Trin 1: Den falske side
Angriberen opretter en falsk hjemmeside. Den kan ligne en velkendt NFT-platform. Den kan ligne en DeFi-protokol. Den kan ligne en officiel airdrop-side. Linket spredes via Discord, Twitter eller falske annoncer.
Trin 2: Den skadelige godkendelse
Siden beder dig forbinde din wallet. Så beder den om en godkendelse. Det ser harmløst ud. Men godkendelsen er en setApprovalForAll- eller en approve-transaktion. Den giver angriberens kontrakt adgang til dine tokens.
Din wallet viser en advarsel. Den siger, at du giver en kontrakt adgang. Mange brugere klikker Godkend uden at læse. Det er det, angriberen regner med.
Nyere drainere bruger også Permit-angreb. Her signerer du bare en besked, ikke en transaktion. Wallet-advarslen er svagere. Det er endnu sværere at opdage.
Trin 3: Tokens drænes automatisk
Så snart godkendelsen er givet, aktiveres draineren. Den kalder transferFrom. Den overfører dine tokens til angriberens adresse. Det sker på sekunder. Du kan ikke stoppe det.
Token-godkendelsesflow ved drainer-angreb
De tre tekniske mekanismer
setApprovalForAll(operator, true)
Bruges til NFT'er (ERC-721 og ERC-1155). Giver operatøren adgang til alle tokens i en samling. En enkelt godkendelse giver fuld kontrol over hele samlingen.
approve(spender, MAX_UINT256)
Bruges til ERC-20-tokens. MAX_UINT256 er det størst mulige tal. Det svarer til ubegrænset adgang. Spender kan hæve alle dine tokens når som helst.
permit(owner, spender, value, deadline, v, r, s)
EIP-2612 tillader godkendelse via en off-chain signatur. Du signerer en besked, ikke en transaktion. Der betales intet gas. Wallet-advarslerne er svagere. Det er det sværeste angreb at spotte.
Disse angreb minder om phishing, men er teknisk anderledes. Læs om klassisk krypto-phishing i vores separate guide.
De mest brugte angrebsvektorer
Drainere bruger typisk tre metoder. Alle tre bruger den samme tekniske mekanisme. Men de ser forskellig ud for offeret.
1. Hackede Discord- og Twitter-konti
Angriberen hacker en populær konto. Det kan være en NFT-kunstners Twitter. Det kan være en DeFi-protokols Discord-server. Han poster et link til en falsk side. Følgerne stoler på kontoen. De klikker på linket uden at tænke sig om.
Falske annoncer bruges ogsaa. Angriberen køber annonceplads på Google eller sociale medier. Annoncen linker til drainer-siden. Den ser ud som en officiel kampagne.
Kontosikkerhed er vigtig. Læs vores guide om to-faktor-godkendelse for at beskytte dine egne konti mod hacking.
SIM-swap-angreb kan også kompromittere dine konti. Læs vores artikel om SIM-swap for at forstå risikoen.
2. Falske NFT-mint-sider
Angriberen opretter en falsk mint-side. Den lover en gratis NFT. Designet er professionelt. Domænet minder om det rigtige, men med et ekstra bogstav eller tegn.
Tidsfrister bruges til at skabe panik. "Kun 10 minutter tilbage." "500 NFT'er tilbage." Du handler hurtigt. Du glemmer at tjekke kontrakten. Det er præcis, hvad angriberen ønsker.
3. Falske airdrop-sider
Du modtager en token i din wallet. Den kom fra ingensteds. Den har en besked: "Du er godkendt til en airdrop. Claim nu." Du besøger linket og signerer. Godkendelsen giver angriberen adgang til dine rigtige tokens.
Det er en form for spam til wallets. Angriberen sender den falske token til tusindvis af adresser. Selv en lille procentdel, der bider på, giver profit.
Fælles advarselstegn
- Du fandt linket via sociale medier, ikke via officiel hjemmeside.
- Siden lover noget gratis eller eksklusivt med haast.
- Der er tidspres eller begrænset antal.
- Kontraktadressen er ny og uverificeret på Etherscan.
- Wallet-godkendelsen beder om ubegrænset adgang.
Angrebsvektor-finder
Vælg den situation, der ligner din. Få specifik information om det pågældende angreb og konkrete trin til beskyttelse.
Token-godkendelser: Tjek og tilbagekald
Alle de godkendelser, du nogensinde har givet, er aktive. De udløber ikke automatisk. Angribere kan udnytte gamle godkendelser lang tid efter, at du sidst brugte en protokol.
Det er god praksis at gennemgå dem jævnligt. Tilbagekald dem, du ikke bruger.
Revoke.cash
Revoke.cash er et gratis værktøj. Du indsætter din wallet-adresse. Siden viser alle aktive godkendelser. For hvert token kan du se, hvilken kontrakt der har adgang, og hvor meget.
Du kan tilbagekalde godkendelsen direkte fra siden. Det kræver en transaktion. Du betaler et lille gas-gebyr. Selve tilbagekaldelsen koster ingen tokens.
Sådan bruger du Revoke.cash
- Gå til revoke.cash i din browser.
- Indsæt din offentlige wallet-adresse. Aldrig din seed phrase.
- Vælg det netværk, du vil tjekke (fx Ethereum, Polygon).
- Se alle aktive godkendelser for dine tokens.
- Klik Revoke ved de godkendelser, du vil fjerne.
- Bekræft transaktionen i din wallet. Betal gas-gebyret.
Etherscan Token Approvals
Du kan også bruge Etherscan direkte. Gå til etherscan.io. Søg på din wallet-adresse. Klik på fanen Token Approvals. Her ser du alle ERC-20-godkendelser.
Du kan ikke tilbagekalde fra Etherscan. Du kan kun se. Brug Revoke.cash til at tilbagekalde.
Hvornår skal du tjekke?
- Straks efter du har prøvet en ny protokol.
- Inden du overfører store midler til en ny wallet.
- Mindst én gang om måneden, hvis du bruger DeFi aktivt.
- Straks, hvis du mistænker, at du har godkendt noget forkert.
Burner wallets
En burner wallet er en ny, tom wallet. Du bruger den til at teste nye protokoller. Hvis den bliver drænet, mister du kun det, du satte ind. Dine store midler er i en separat wallet.
Det er et af de mest effektive forsvarstiltag. En angriber kan ikke dræne, hvad der ikke er der.
Vil du flytte dine tokens til en ny wallet? Læs vores guide til at overføre krypto til en wallet. Det er en god ide at starte med en ren wallet.
Vores guide til den bedste krypto-wallet hjælper dig med at vælge den rette wallet til dine behov.
Hardware wallets
En hardware wallet som Ledger eller Trezor gemmer din seed phrase offline. Det beskytter dig mod seed phrase-tyveri. Men du kan stadig godkende en skadelig transaktion med en hardware wallet.
Hardware wallets viser transaktionsdetaljer på skærmen. Læs dem altid, inden du bekræfter. Det er den vigtigste fordel ved hardware wallets i forbindelse med drainere.
Vigtigt om hardware wallets
En hardware wallet beskytter din seed phrase. Den beskytter dig ikke automatisk mod drainer-angreb. Du skal stadig læse, hvad du signerer.
Kendte wallet drainer-kits
Wallet drainere sælges som kriminelle værktøjer. De udlejes på det mørke net. Angribere betaler et gebyr for adgang. De beholder en del af udbyttet. Leverandøren beholder resten.
Disse kits er dokumenteret af sikkerhedsforskere og myndigheder. Vi nævner dem for at hjælpe dig med at forstå truslen. Det er ikke en anbefaling.
Inferno Drainer
Inferno Drainer var et af de mest udbredte drainer-kits. Det stod bag tab for mange millioner dollars. Det fungerede som en service. Angribere betalte 20% af udbyttet til Inferno-teamet.
Kittet understøttede mange blokkæder. Det var sat op til at narre brugere på NFT-platforme og DeFi-protokoller. Gruppen bag annoncerede selv, at de lukkede ned i november 2023.
Sikkerhedsforskere hos Scam Sniffer dokumenterede Inferno Drainer. De estimerede tab på over 80 millioner dollars fordelt på tusindvis af ofre.
Pink Drainer
Pink Drainer var ansvarlig for en række profilerede angreb i 2023 og 2024. Gruppen hackede journalisters Twitter-konti og Discord-servere for kendte NFT-projekter.
Pink Drainer var særlig effektiv mod NFT-ejere. Kittet udnyttede setApprovalForAll på tværs af mange samlinger på en gang. Samlede tab estimeret til over 75 millioner dollars.
Gruppen annoncerede nedlægning i maj 2024. Bagmændene er ikke identificeret offentligt.
Venom Drainer
Venom Drainer var et af de tidlige store drainer-kits. Det var aktivt i 2022 og 2023. Kittet angreb primært Ethereum og Solana. Det udnyttede både token-godkendelser og Permit-signaturer.
Venom Drainer viste, at drainere ikke er begrænset til Ethereum. Ethvert netværk med token-godkendelsesmekanismer er sårbart for denne type angreb.
Drainerindustrien i dag
Selvom disse specifikke kits er nedlagt, er drainer-kits stadig aktive. Nye versioner dukker op jævnligt. Angrebsmetoderne forbedres hele tiden. Truslens grundform er den samme: narr brugere til at godkende skadelige transaktioner.
Hvad gør du, hvis du er ramt?
Handler du hurtigt, kan du begrænse skaden
Følg disse trin i den viste raekkefolge. Hvert sekund tæller.
- 1
Tilbagekald alle godkendelser
Gå straks til Revoke.cash. Tilbagekald alle aktive godkendelser. Det stopper yderligere tyveri for de tokens, der ikke allerede er væk.
- 2
Flyt resterende midler til en ny wallet
Har du tokens, der endnu ikke er drænet? Flyt dem til en helt ny wallet med en ny seed phrase. Brug aldrig den kompromitterede wallet igen. Læs vores guide om at overføre krypto til en wallet.
- 3
Tjek tilknyttede wallets og konti
Har du andre wallets, du forbandt til den falske side? Tjek dem ogsaa. Tjek dine konti på sociale medier. Er du logget ind med den wallet på andre sider?
- 4
Dokumentér angrebet
Tag skærmbilleder af transaktionerne på Etherscan. Gem URL'en til den falske side. Gem korrespondance fra de konti, der sendte linket. Du får brug for dokumentation til politianmeldelsen.
- 5
Anmeld til politiet
Gå til politi.dk og lav en anmeldelse under IT-kriminalitet. Det er usandsynligt, at du får dine tokens tilbage. Men anmeldelsen hjælper myndighederne med at kortlægge svindlens omfang.
Advarsel: Recovery-svindel
Efter et angreb kan nogen kontakte dig med et tilbud. De lover at hente dine tokens hjem mod et gebyr. Det er altid en ny svindel. Blokkæden kan ikke rulles tilbage. Ingen kan hente drænte tokens hjem for dig mod betaling.
Drainere minder om rug pulls, fordi du mister midler pludseligt. Læs vores guide om rug pulls for at forstå beslægtede angrebsformer.
Skat ved kryptotyveri
Hvad sker der med skatten, når du mister krypto til en drainer? Det er et kompliceret spørgsmaal. Dansk skattepraksis er uklar på dette omraade.
Tab ved tyveri: Usikker skattemæssig behandling
Skatterådet har ikke udstedt en bindende afgørelse om tab ved kryptotyveri. Det betyder, at der ikke er klar vejledning. Tab på kryptovaluta generelt er heller ikke altid fradragsberettiget i Danmark.
Det er muligt, at et tyveri kan håndteres som et tab. Men det er usikkert. Der er ingen præcedens fra Skatterådet på dette specifikke omraade. Søg professionel rådgivning i din situation.
De generelle kryptoskatteregler
De generelle regler for kryptoskat gælder også for de tokens, du mistede. Gevinster beskattes som personlig indkomst. Satsen er 37% op til 588.900 kr. Herover er satsen 56%. Det er reguleret af SSL paragraf 5.
Du opgør gevinst og tab efter FIFO-princippet. Det er "First In, First Out". De ældste tokens regnes for solgt eller tabt først. Princippet gælder per mønt på tværs af alle børser og wallets.
Skattenøgletal 2026
Bundskattesats
37%
Op til 588.900 kr, personlig indkomst
Topskattesats
56%
Over 588.900 kr (SSL paragraf 5)
Opgørelsesmetode
FIFO
Per mønt på tværs af alle wallets og børser
Tab ved tyveri
Uklart
Ingen bindende Skatteraadsafgørelse
Vigtigt
Intet i denne artikel er skattemæssig raadgivning. Søg en revisor eller skatteekspert med erfaring inden for krypto. Reglerne kan ændre sig.
Du kan læse mere om de generelle kryptoskatteregler i vores artikel om kryptoskat 2026.
Forebyggelsescheckliste
Den bedste beskyttelse er forebyggelse. Her er en konkret checkliste. Gå den igennem nu, ikke nå du er ramt.
Wallets og opbevaring
Brug en hardware wallet til store beholdninger.
Hold din seed phrase offline. Skriv den på papir. Gem den sikkert.
Brug en burner wallet til nye og uprøvede protokoller.
Gem kun et lille beløb i hot wallets.
Brug aldrig den samme wallet til alt.
Inden du godkender
Læs altid, hvad wallet-godkendelsen siger.
Tjek kontraktadressen på Etherscan inden godkendelse.
En ny, uverificeret kontrakt er et alvorligt advarselstegn.
Godkend aldrig ubegrænset adgang, medmindre du stoler fuldt på protokollen.
Brug en browser-udvidelse som Pocket Universe til at scanne transaktioner.
URL og links
Bogmærk officielle DeFi-sider. Brug altid bogmærket.
Klik aldrig på links fra Discord eller Twitter til transaktionssider.
Tjek altid URL'en i browserens adresselinje, inden du forbinder.
Et bogstav forkert i adressen kan betyde en drainer.
Brug en reklamebloker. Falske annoncer linker til drainere.
Kontosikkerhed
Brug to-faktor-godkendelse på alle relevante konti.
Brug en sikkerhedsnøgle (FIDO2) til de vigtigste konti.
Skift adgangskode regelmæssigt. Brug en adgangskodeadministrator.
Vær opmærksom på SIM-swap-angreb mod dit telefonnummer.
Løbende vedligeholdelse
Gennemgå dine token-godkendelser på Revoke.cash mindst én gang om maaneden.
Tilbagekald godkendelser til protokoller, du ikke bruger længere.
Hold din wallet-software opdateret.
Følg sikkerhedsnyheder fra de protokoller, du bruger.
Relaterede guides
- Krypto-phishing: Forstå phishing og seed phrase-angreb.
- Bedste krypto-wallet: Vælg den rigtige wallet til dine behov.
- To-faktor-godkendelse: Beskyt dine konti mod hacking.
- Kryptoskat 2026: Forstå skattereglerne for krypto i Danmark.
- SIM-swap: Beskyt dit telefonnummer mod angribere.
- Rug pull: Lær at spotte svigagtige projekter.
- Overfør krypto til en wallet: Trin-for-trin guide til sikker overførsel.
Kilder
- Center for Cybersikkerhed: Råd om it-sikkerhed og phishing (cfcs.dk)
- Finanstilsynet: Undgå bedrageri og investeringssvindel (finanstilsynet.dk)
- Politiet: Anmeld IT-kriminalitet online (politi.dk)
- Ethereum Foundation: ERC-20 Token Standard og approve-funktionen (ethereum.org)
- Scam Sniffer: Drainer-rapporter og Web3-svindelstatistik (scamsniffer.io)
- Revoke.cash: Dokumentation og vejledning (revoke.cash)
- Skattestyrelsen: Kryptovaluta og skat (skat.dk)
Skrevet til kryptoinvestoren.dk. Er du udsat for et angreb, kontakt politiet. Intet i artiklen er juridisk eller skattemæssig raadgivning.
