Tutorial

Wallet Drainer Crypto: Cara Kerja, Tanda, dan Pencegahan

Wallet drainer menguras aset lewat approval, signature, atau kontrak berbahaya. Kenali polanya, batasi kerusakan, dan bangun kebiasaan defensif.

Miftahul UlumSarjana Teknik Elektro dan konsultan IT yang berfokus pada sisi teknis Web3
30 Juni 2026Dicek oleh Tim Redaksi 30 Juni 20265 menit baca
Bagikan:
Tangan memegang ponsel dengan peringatan keamanan digital

Wallet drainer adalah salah satu ancaman yang paling sering disalahpahami di self-custody. Banyak pengguna mengira aset mereka "diretas" dari jauh, padahal dalam banyak kasus wallet justru memberi izin sendiri ke kontrak, menandatangani pesan berbahaya, atau mengeksekusi transaksi yang tampilannya menipu.

Inti masalahnya bukan sulap teknis. Wallet drainer bekerja karena pengguna dibujuk untuk menandatangani sesuatu yang sebenarnya memberi jalan ke aset mereka. Karena itu, pertahanan terbaik bukan sekadar antivirus, tetapi kebiasaan membaca, membatasi izin, dan memisahkan dompet berdasarkan fungsi.

Apa Itu Wallet Drainer

Wallet drainer adalah pola pencurian aset kripto yang biasanya memanfaatkan salah satu dari tiga hal:

  1. approval token yang terlalu luas;
  2. signature phishing yang tampak seperti login biasa;
  3. transaksi langsung ke kontrak yang ternyata dirancang untuk memindahkan aset.

MetaMask memperlakukan banyak kasus seperti ini sebagai insiden scam atau unauthorized transaction, bukan sekadar bug dompet. Sementara itu, Chainalysis menyoroti phishing wallet sebagai salah satu vektor pencurian paling aktif dalam siklus kriminal kripto modern.

Yang penting dipahami: drainer bukan selalu malware yang menembus perangkat. Sering kali ia adalah kombinasi halaman palsu, UX yang disamarkan, dan tekanan psikologis agar korban menandatangani sesuatu dengan tergesa-gesa.

Cara Kerja Wallet Drainer

Urutan serangannya biasanya sederhana:

  1. korban diarahkan ke situs palsu, iklan palsu, akun X palsu, atau tautan Discord/Telegram palsu;
  2. situs meminta connect wallet;
  3. korban diminta sign message, approve token, atau confirm transaction;
  4. kontrak atau pelaku memakai izin itu untuk memindahkan aset bernilai.

Ada dua variasi yang paling umum.

1. Drainer Lewat Approval

Pengguna mengira hanya sedang memberi izin ke dApp, padahal allowance yang diberikan sangat besar atau tidak terbatas. Kalau kontrak itu jahat atau kemudian diambil alih pihak lain, aset di wallet dapat diambil tanpa prompt baru.

Pola ini dekat dengan risiko yang sudah dibahas di cara revoke token approval wallet crypto. Bedanya, pada drainer, approval itu memang menjadi pintu utama pencurian.

2. Drainer Lewat Signature

Korban diminta "sign to verify", "sign to claim", atau "sign to continue". Pada permukaan, ini terlihat seperti login biasa. Masalahnya, sebagian signature bisa dipakai untuk menyetujui aksi yang lebih sensitif, terutama jika pengguna tidak membaca domain, isi prompt, atau konteks aplikasinya.

Ini sebabnya artikel sign message vs sign transaksi relevan: tidak semua yang tampak seperti login itu aman secara ekonomi.

Tanda-Tanda Situs Drainer

Beberapa red flag yang paling praktis:

  • domain mirip brand asli tetapi ada typo halus;
  • promosi terlalu agresif seperti "claim sekarang sebelum hangus";
  • pop-up wallet muncul berulang tanpa penjelasan;
  • situs meminta approve token padahal Anda hanya mau login;
  • permintaan signature muncul sebelum Anda sempat membaca fungsi halaman;
  • nilai approval terlihat jauh lebih besar daripada kebutuhan transaksi;
  • tidak ada dokumentasi, komunitas resmi, atau jejak proyek yang jelas.

MetaMask Transaction Simulations membantu membaca apa yang kemungkinan terjadi sebelum confirm. Fitur ini tidak sempurna, tetapi sangat berguna untuk mendeteksi approval, transfer, atau aksi kontrak yang tidak sesuai ekspektasi.

Kenapa Wallet Drainer Sering Berhasil

Ada tiga alasan utama.

1. Bahasa Teknis Membingungkan

Banyak prompt wallet menampilkan istilah seperti setApprovalForAll, permit, atau data heksadesimal. Bagi pemula, semua itu terlihat sama saja: klik confirm lalu selesai.

2. Tekanan Waktu

Scammer sengaja membuat korban takut ketinggalan whitelist, mint, airdrop, atau refund. Saat terburu-buru, orang berhenti membaca detail.

3. Portofolio Tidak Dipisah

Kalau wallet yang dipakai untuk eksperimen juga menyimpan aset utama, satu kesalahan bisa mengorbankan semuanya sekaligus.

Checklist Pencegahan yang Masuk Akal

Pertahanan terhadap drainer bukan satu tombol ajaib. Ini gabungan kebiasaan.

1. Pisahkan Wallet Berdasarkan Fungsi

Idealnya:

  • satu wallet untuk simpan aset utama;
  • satu wallet untuk DeFi yang sudah Anda kenal;
  • satu wallet kecil untuk mencoba dApp baru.

Kalau wallet eksperimen kena drainer, kerusakan terbatas. Ini lebih realistis daripada berharap tidak pernah salah klik.

2. Pakai Transaction Simulation

Sebelum confirm, lihat apakah simulasi menunjukkan:

  • approval token;
  • transfer NFT;
  • perpindahan aset utama;
  • interaksi ke kontrak yang tidak Anda kenal.

Kalau ringkasannya tidak cocok dengan tujuan Anda, batal.

3. Hindari Unlimited Approval Bila Tidak Perlu

Kalau dApp menyediakan spending cap, pilih angka yang mendekati kebutuhan transaksi, bukan tanpa batas.

4. Verifikasi Domain dari Sumber Resmi

Masuk ke situs lewat bookmark sendiri, halaman docs resmi, atau akun sosial yang benar-benar terverifikasi. Jangan percaya hasil pencarian atau reply acak di media sosial saat momen hype.

5. Gunakan Wallet Kecil untuk Airdrop dan Mint

Aktivitas berisiko tinggi seperti airdrop hunting, mint NFT, dan eksplorasi protokol baru memang paling sering jadi jalur masuk drainer. Dana untuk aktivitas itu sebaiknya dianggap dana eksperimen, bukan saldo inti.

Apa yang Harus Dilakukan Jika Terlanjur Kena

MetaMask menyarankan fokus ke damage control, bukan panik.

Urutan yang masuk akal:

  1. pindahkan aset yang masih tersisa ke wallet baru yang aman;
  2. cabut approval yang masih aktif bila masih sempat;
  3. hentikan penggunaan wallet lama untuk aktivitas bernilai;
  4. dokumentasikan tx hash, alamat kontrak, dan domain palsu;
  5. anggap seed phrase atau environment lama sudah tidak layak untuk aset besar.

Kalau Anda curiga perangkat ikut kompromi, pindah wallet saja belum cukup. Anda perlu audit device dan kredensial pendukung juga.

Konteks untuk Pengguna Indonesia

Bagi pengguna Indonesia, implikasi drainer tidak berhenti di kerugian aset. Ada dua dampak tambahan.

1. Pencatatan Transaksi

Walau transaksi itu hasil scam, jejak onchain tetap ada. Simpan tx hash, tanggal, dan nilai perkiraan kerugian untuk dokumentasi pribadi.

2. Pelaporan Aset

Kalau Anda memegang aset kripto lintas exchange dan wallet pribadi, disiplin pencatatan tetap penting untuk rekonsiliasi saldo dan kebutuhan pelaporan tahunan. Kehilangan aset karena drainer justru membuat dokumentasi jadi lebih penting, bukan kurang penting.

Kebiasaan yang Paling Bernilai

Kalau harus memilih tiga kebiasaan saja, pilih ini:

  • gunakan wallet terpisah;
  • baca simulation sebelum confirm;
  • audit approval secara berkala.

Kebiasaan ini tidak keren dan tidak viral, tetapi sangat efektif.

Kesimpulan

Wallet drainer tidak selalu menyerang dengan teknik yang rumit. Sering kali ia menang karena pengguna terburu-buru, tidak memisahkan dompet, dan memberi izin terlalu luas. Pertahanan terbaik adalah disiplin operasional: domain benar, allowance kecil, simulation aktif, dan saldo inti tidak dicampur dengan wallet eksperimen.

Lanjutkan bacaan di cara pakai transaction simulation di wallet crypto, cara revoke token approval wallet crypto, dan address poisoning scam crypto.

Disclaimer

Artikel ini untuk edukasi keamanan, bukan jaminan pemulihan dana. Jika aset bernilai besar terlibat, dokumentasikan insiden secara rapi dan pertimbangkan bantuan profesional forensik atau keamanan digital.

Sumber

  1. MetaMask Help Center - I've been hacked or scammed (unauthorized transactions on my account)(akses 30 Jun 2026)
  2. MetaMask Help Center - Transaction simulations(akses 30 Jun 2026)
  3. Chainalysis - Crypto phishing 2024(akses 30 Jun 2026)
Disclosure

Artikel ini bersifat edukatif. Langkah pencegahan mengurangi risiko, tetapi tidak menjamin wallet kebal dari seluruh serangan.

Disclaimer

Konten ini hanya untuk tujuan informasi dan bukan rekomendasi investasi. Aset kripto memiliki risiko tinggi termasuk kerugian total modal. Lakukan riset mandiri dan konsultasikan dengan penasihat keuangan terdaftar sebelum mengambil keputusan investasi.

Bermanfaat? Bantu sebarkan:
Bagikan:
Penulis
Miftahul Ulum

Sarjana Teknik Elektro dan konsultan IT yang berfokus pada sisi teknis Web3. Ia membahas arsitektur blockchain, Layer 1 dan Layer 2, node, bridge, smart contract, serta keamanan wallet dengan penjelasan praktis untuk pengguna nonteknis.