Manche Solana-Drainer leeren nicht nur dein SOL. Sie verändern das Wallet-Konto selbst, sodass es kein SOL mehr senden kann, und jedes SOL, das du hinzufügst, kann der Angreifer abheben. Deine Token und NFTs bleiben meist, wo sie sind, aber der normale Weg, sie zu verschieben, nämlich ein Versand aus deiner Wallet-App, scheitert oder verschafft dem Angreifer weiteres SOL.
Diese Anleitung erklärt, was sich geändert hat, warum du kein SOL an die Wallet senden solltest und wie du den Rest in eine neue Wallet verschiebst, während eine andere Wallet die Gebühren zahlt.
Woran erkennst du, dass deine Solana-Wallet umgewandelt wurde?
Versand aus der Wallet scheitert, obwohl sie noch Token hält, und ein Explorer zeigt die Adresse als Nonce-Konto mit einer Authority, die nicht du bist, oder als Konto im Besitz eines Programms. Wenn du dich mit Sol Incinerator verbindest, zeigt es „Deine Wallet wurde gehackt“ mit dem Zeitpunkt der Übernahme und einem Link zur Transaktion.
Eine normale Solana-Wallet ist ein einfaches Konto des System Program ohne Daten. Eine umgewandelte Wallet hat dieselbe Adresse, aber das Konto dahinter hat sich verändert. Prüfe es auf drei Arten:
- Öffne die Adresse in einem Explorer. Solana Explorer zeigt für eine umgewandelte Wallet Nonce-Kontodetails einschließlich einer Authority-Adresse. Gehört dir diese Authority nicht, kontrolliert jemand anderes das SOL des Kontos.
- Finde die Transaktion, die es getan hat. In den Fällen, die wir untersucht haben, hatte das Opfer eine Transaktion mit zwei System-Program-Anweisungen mitsigniert:
allocategab der Wallet-Adresse 80 Byte Daten, undinitializeNoncemachte sie zu einem Durable-Nonce-Konto mit dem Angreifer als Authority. Der Angreifer zahlte die Netzwerkgebühr. In einem Fall folgte die Abhebung des SOL des Opfers 30 Sekunden später. - Verbinde die Wallet mit Sol Incinerator. Es liest das Konto beim Verbinden und zeigt eine Warnung mit dem Zeitpunkt der Übernahme und einem Solscan-Link, wenn es eine Übernahme findet.
Manche Drainer nutzen eine andere Änderung: Sie weisen die Adresse stattdessen einem Programm zu. Das Ergebnis für dich ist dasselbe: Die Wallet kann ihre Kosten nicht mehr selbst tragen.
Warum kann eine gehackte Wallet keine Netzwerkgebühren zahlen?
Ein Durable-Nonce-Konto ist eine normale Solana-Funktion, um Transaktionen im Voraus zu signieren. Es speichert einen Nonce-Wert und eine Authority, und nur diese Authority kann die Nonce weiterschalten, die Authority ändern oder das SOL des Kontos abheben. Wenn ein Drainer deine Adresse in ein solches Konto verwandelt, wird er zur Authority über das SOL deiner Adresse.
- SOL kann nicht mehr auf normalem Weg abfließen. Das System Program verweigert SOL-Transfers aus einem Konto, das Daten trägt, und deine Wallet trägt jetzt die Nonce-Daten.
- Gebühren kommen aus SOL, das der Angreifer nehmen kann. Ein Nonce-Konto kann Netzwerkgebühren nur aus SOL über seiner Rent-Reserve zahlen, und die Authority kann dieses SOL abheben, sobald es auftaucht.
- Eine Adresse im Besitz eines Programms kann überhaupt keine Gebühren zahlen. Solana akzeptiert Gebühren nur von einem einfachen System-Konto oder einem Nonce-Konto.
- Du kannst es nicht rückgängig machen. Nur die aktuelle Authority kann die Authority eines Nonce-Kontos ändern, also kann keine Transaktion, die du signierst, es zurückholen.
Bei deinen Token sieht es anders aus. Jedes Token-Konto speichert deine Adresse als Eigentümer, und das Token-Programm prüft deine Signatur, nicht den Zustand deines Wallet-Kontos. Dein Schlüssel kann weiterhin jedes Token und jedes NFT bewegen; eine andere Wallet muss nur die Netzwerkgebühr zahlen.
Sende kein SOL an die gehackte Adresse, auch keinen kleinen Betrag für Gebühren. Geh davon aus, dass ein Bot sie beobachtet. Signiere nichts von einer Website oder aus einer Direktnachricht, die verspricht, die Wallet zu „entsperren“ oder zu „reparieren“: Bezahlte Rettungsangebote per Direktnachricht sind ein häufiger Folgebetrug.
Wie verschiebst du Token aus einer gehackten Solana-Wallet?
Nutze eine Transaktion, bei der eine andere Wallet die Netzwerkgebühr zahlt und die gehackte Wallet nur als Token-Eigentümer signiert. Wallet-Apps belasten die Gebühr der sendenden Wallet, also nutze ein Rettungstool für kompromittierte Wallets wie Sol Recovery und sende alles an eine neue Wallet.
Sol Recovery ist ein unabhängiger Dienst für kompromittierte Solana-Wallets. Er erkennt umgewandelte Wallets, und sein kostenloses Konto trennt die Wallet, die deine Assets empfängt, von der Wallet, die die Gebühren zahlt.
- Erstelle eine neue Wallet. Wenn du deine Recovery Phrase oder deinen Private Key jemals auf einer Website eingegeben hast, erstelle die neue Wallet mit einer frischen Recovery Phrase. Ein weiteres Konto unter der alten Phrase ist keine neue Wallet.
- Sieh nach, was übrig ist. Füge die gehackte Adresse bei Sol Recovery ein. Es scannt Token, gestakte Positionen, DeFi-Positionen, Sammlerstücke und Domains ohne Wallet-Verbindung.
- Lege die sichere Wallet und den Zahler fest. Füge deine neue Wallet als Ziel hinzu und eine separate Wallet, die die Netzwerkgebühren zahlt. Lade nur die Zahler-Wallet auf, niemals die gehackte Adresse.
- Prüfen und signieren. Die gehackte Wallet signiert jeden Transfer als Token-Eigentümer. Prüfe vor dem Genehmigen, was jede Transaktion tut, und bestätige, dass die Assets ankommen.
Sol Recovery betreibt außerdem einen Bot-Service für gestakte oder gesperrte Positionen, die zu einem festen Zeitpunkt freigegeben werden, und tritt im Moment der Freigabe gegen den Angreifer an. Dieser Service berechnet 10% des Geretteten und braucht den Private Key der gehackten Wallet, damit er sofort signieren kann. Das ist eine echte Vertrauensentscheidung: Teile nur den Schlüssel der Wallet, die bereits kompromittiert ist, und niemals die Recovery Phrase deiner neuen Wallet.
Sol Recovery ist nicht mit Sol Incinerator verbunden. Prüfe die aktuellen Gebühren und jede Transaktion, bevor du signierst. Entwickler können denselben Transfer selbst bauen: Ein Token-Transfer ist gültig, wenn der Token-Eigentümer signiert, egal welche Wallet die Gebühr zahlt.
Kannst du das SOL in deinen Token-Konten noch abholen?
Ja. Leere Token-Konten halten eine erstattbare Rent-Einlage, und ihr Schließen gibt dieses SOL zurück. Ein normales Abholen zahlt es an die Wallet selbst, was hier bedeutet, es an den Angreifer zu zahlen. Deshalb behandelt Sol Incinerator umgewandelte Wallets anders.
Wenn du eine umgewandelte Wallet verbindest, fragt Sol Incinerator nach einer sicheren Wallet-Adresse und zahlt das zurückgeholte SOL dorthin. Es zahlt die Netzwerkgebühr selbst, und diese Gebühr sowie die übliche Bereinigungsgebühr werden vom zurückgeholten SOL abgezogen. An die gehackte Adresse wird nichts gesendet. Das Schließen leerer Token-Konten und das Abheben überschüssiger Rent werden unterstützt; Burns und andere Aktionen, bei denen die Wallet ihre eigenen Gebühren zahlen muss, nicht.
Wenn du deine Token verschiebst, bleiben ihre Token-Konten leer zurück. Schließt dein Rettungstool sie nicht, hol danach erneut ab, um auch diese Rent einzusammeln.
Was solltest du sonst noch prüfen?
- Lies die gesamte Übernahme-Transaktion. Sie kann auch Assets verschoben oder einen Delegate genehmigt haben. Notiere die Signatur und jede unbekannte Adresse für Meldungen.
- Liste gestakte und gesperrte Positionen auf. Manche müssen erst entstaked werden oder eine Wartezeit durchlaufen, bevor sie sich bewegen lassen, und der Angreifer wartet womöglich auf denselben Moment.
- Ersetze die alte Adresse überall, wo sie Geld empfängt. Auszahlungslisten bei Börsen, Auszahlungseinstellungen und Airdrop-Registrierungen, die an die gehackte Adresse zahlen, zahlen jetzt an den Angreifer.
- Hör auf, die Adresse zu nutzen. Sobald deine Assets draußen sind, verwende die Wallet nicht mehr, auch nicht für kleine Beträge.

Sol Incinerator
Verbinde die gehackte Wallet und hole ihr zurückholbares SOL an eine sichere Wallet-Adresse ab. An die gehackte Adresse wird nichts gesendet.