Kurz erklärt: transferFrom ist die Funktion des ERC-20-Standards, mit der eine berechtigte Adresse Token aus einer fremden Wallet bewegt. Sie setzt eine zuvor erteilte Freigabe voraus und ist die Funktion, über die bei einem Wallet-Drainer der Abzug tatsächlich ausgeführt wird.
Abgrenzung zu transfer
Der Standard kennt zwei Übertragungsfunktionen, die leicht verwechselt werden und forensisch völlig unterschiedliche Bedeutung haben.
transfer bewegt Token aus der eigenen Wallet. Aufrufer und Absender sind dieselbe Adresse. Es ist die gewöhnliche Überweisung.
transferFrom bewegt Token aus einer fremden Wallet. Aufrufer und Absender sind verschieden. Der Aufruf gelingt nur, wenn der Absender die aufrufende Adresse zuvor über eine Freigabe berechtigt hat; der Contract prüft das und zieht den bewegten Betrag von der verbleibenden Berechtigung ab.
Für die Auswertung einer Transaktion ist diese Unterscheidung der erste Prüfschritt. Sie beantwortet die Frage, ob der Inhaber selbst gehandelt hat oder ein Dritter in seinem Namen.
Erkennungsmerkmale in der Kette
Ein Abzug über transferFrom ist an mehreren Merkmalen zugleich erkennbar:
Der Gebührenzahler ist nicht der Geschädigte. Die Transaktion geht von der Adresse des Täters aus; er trägt die Kosten. Bei einem Schlüsselverlust wäre es umgekehrt.
Der Übertragungsvermerk nennt zwei verschiedene Adressen als Absender und Auslöser.
Der Vorgang steht meist nicht allein. Kampagnen bündeln mehrere Abzüge in einer Transaktion oder führen sie in schneller Folge aus, häufig über einen zwischengeschalteten Malicious Contract.
Vorher existiert eine Freigabe an dieselbe Adresse, oft Wochen oder Monate zurückliegend.
Diese Merkmale zusammen erlauben eine belastbare Aussage darüber, welcher Schadensmechanismus vorlag — und diese Aussage steht am Anfang jeder sinnvollen Beratung, weil sie die Gegenmaßnahme bestimmt.
Warum der Nachweis praktisch wichtig ist
Die Feststellung, dass ein Abzug über transferFrom lief, hat unmittelbare Folgen für das weitere Vorgehen.
Sie belegt, dass das Schlüsselmaterial nicht kompromittiert ist. Die Wallet kann weiterverwendet werden, sobald die Freigaben bereinigt sind — anders als beim Schlüsselverlust, wo die Wallet dauerhaft unbrauchbar bleibt.
Sie liefert eine Täteradresse mit eigener Vorgeschichte. Der Täter musste Gebühren aufbringen, also selbst Mittel beziehen; diese Herkunft ist verfolgbar und führt in vielen Fällen zu einem Ausstiegspunkt bei einem regulierten Anbieter.
Und sie datiert über die zugehörige Freigabe den Erstkontakt — also den Zeitpunkt, an dem die betrügerische Anwendung genutzt wurde. Das ist regelmäßig der Ansatzpunkt, um die Kampagne zu identifizieren und den Fall mit anderen zu verbinden.
Häufige Fragen
Worin unterscheiden sich transfer und transferFrom?
transfer bewegt Token aus der eigenen Wallet, Aufrufer und Absender sind dieselbe Adresse. transferFrom bewegt Token aus einer fremden Wallet und setzt eine zuvor erteilte Freigabe voraus — Aufrufer und Absender sind verschieden.
Was sagt es aus, wenn mein Verlust über transferFrom lief?
Dass eine Berechtigung missbraucht wurde und nicht das Schlüsselmaterial abgeflossen ist. Die Wallet bleibt nach Bereinigung der Freigaben nutzbar, und es existiert eine Täteradresse, die selbst Gebühren aufbringen musste.
Woran erkenne ich den Vorgang in einem Blockchain-Explorer?
Daran, dass die Transaktion nicht von der geschädigten Adresse ausgeht, der Übertragungsvermerk zwei verschiedene Adressen für Absender und Auslöser nennt und in der Vorgeschichte eine Freigabe an dieselbe berechtigte Adresse steht.
Zusammenfassung
transferFrom ist die ERC-20-Funktion, mit der eine berechtigte Adresse fremde Token bewegt — und damit die Funktion, über die der Abzug bei einem Wallet-Drainer ausgeführt wird. Sie ist daran erkennbar, dass der Täter die Gebühren zahlt und Absender und Auslöser auseinanderfallen. Der Nachweis belegt, dass kein Schlüsselverlust vorliegt, liefert eine verfolgbare Täteradresse und datiert über die zugehörige Freigabe den Erstkontakt.
Weiterführende Quellen
- EIP-20: Token Standard (Ethereum Improvement Proposals): eips.ethereum.org
- Ethereum.org — ERC-20 Token Standard: ethereum.org
- OpenZeppelin — ERC-20-Referenzimplementierung: docs.openzeppelin.com
- Solidity — Sprachdokumentation: docs.soliditylang.org