
Najczęstsze oszustwa krypto i jak ich uniknąć
Rug pulle, phishing, fałszywe airdropy — zagrożenia, które każdy użytkownik musi znać
14 miliardów dolarów, które zniknęły, gdy czytałeś wiadomości
W 2023 roku emerytka w Kalifornii dopasowała się z czarującym nieznajomym w aplikacji randkowej. Przez cztery miesiące wymienili setki wiadomości — przepisy kulinarne, zdjęcia rodzinne, plany, żeby wreszcie się spotkać. Potem przyszła wskazówka inwestycyjna: „prywatna” platforma handlu krypto ze stabilnymi, pięknymi zyskami. Zdeponowała 10 000 USD i patrzyła, jak panel się wznosi. Zdeponowała więcej. Gdy próbowała wypłacić swoje „zyski”, strona internetowa zniknęła, wiadomości ustały, a 1,2 miliona USD jej życiowych oszczędności wyparowało do portfela, którego nigdy nie namierzy. Nie było żadnego czarującego nieznajomego. Był magazyn oszustów, prowadzących ten sam scenariusz na tysiącu osób naraz.
To nie jest rzadka historia grozy. Internet Crime Complaint Center FBI zarejestrował 5,6 miliarda USD strat z oszustw kryptowalutowych w 2023 roku — wzrost o 45% rok do roku — podczas gdy Chainalysis oszacował szerszą przestępczość związaną z krypto na ponad 14 miliardów USD. A to są tylko przypadki, które ludzie zgłosili. Wstyd trzyma większość ofiar w ciszy, więc realna liczba jest praktycznie na pewno większa.
Oszustwa krypto wykorzystują te same starożytne dźwignie, co każde oszustwo przed nimi — chciwość, strach, samotność i zaufanie — ale są napędzane trzema właściwościami unikalnymi dla tej technologii: transakcje są nieodwracalne, adresy są pseudonimowe, a kultura autentycznie celebruje aktywa, które robią 100x w tydzień. Gdy token może legalnie wystrzelić z dnia na dzień, granica między „niesamowitą okazją” a „oczywistym oszustwem” jest zamierzenie rozmyta. To rozmycie jest całym modelem biznesowym oszusta.
To, co następuje, nie jest wyczerpującą encyklopedią. To garstka ataków, które faktycznie drenują najwięcej pieniędzy — wyjaśnionych z wystarczającą szczegółowością mechaniczną, żebyś mógł rozpoznać każdy, przed dosięgnięciem twojego portfela, i konkretny stos obronny, który możesz zbudować dzisiaj popołudniu.
Phishing: atak, który działa każdorazowo
Phishing powoduje więcej indywidualnych strat niż jakikolwiek inny wektor atakowy w krypto, a mechanika jest brutalnie prosta: fałszywa strona internetowa, która wygląda identycznie jak realna — to samo logo, te same czcionki, ten sam układ, URL różniący się o jeden znak. Łączysz portfel, akceptujesz transakcję, którą zakładasz, że jest zwykła, a złośliwy smart kontrakt drenuje każdy token, do którego właśnie dałeś mu pozwolenie na dotknięcie.
Amatorskie wersje mają literówki i uszkodzone obrazy. Niebezpieczne wersje są bezbłędne. Reklamy Google serwowały linki phishingowe dla „Uniswap” i „MetaMask”, które rankowały wyżej niż realne wyniki. Konta na X podszywają się pod Vitalika Buterina lub oficjalne uchwyty protokołów i publikują fałszywe linki airdropowe do milionów followersów. Boty Discorda wysyłają DM-y z linkami „ekskluzywnego mintowania” w sekundę po wejściu na serwer NFT. Na początku 2024 roku, kampania phishingowa naśladująca email „migracji platformy” wykradła ponad 1,7 miliona USD w NFT od użytkowników OpenSea — ludzi, którzy myśleli, że po prostu potwierdzają aktualizację konta.
Najbardziej podstępną ewolucją jest drainer portfela — wcześniej zbudowany złośliwy kod, wynajmowany teraz jako „Drainer-as-a-Service”, więc nawet nietechniczni przestępcy mogą wdrożyć zestaw kradzieżowy klasy profesjonalnej. Drainer nie potrzebuje twojej frazy seed. Potrzebuje tylko, żebyś podpisał jedną transakcję na przekonującej stronie, a podpis robi resztę.
Obrona jest nudna, i to jest dokładnie powód, czemu działa:
- Dodaj do zakładek realne URL-e i nawiguj tylko z zakładek — nigdy z reklam wyszukiwarki, DM-ów czy postów społecznościowych.
- Weryfikuj URL znak po znaku, przed połączeniem portfela. Wyszukuj zamienione litery (rn kontra m), dodatkowe myślniki i domeny łudząco podobne.
- Czytaj, co podpisujesz. Zaproszenie portfela, które prosi o „zaakceptuj wszystko” lub przyznaje wydawanie na tokenie, którym aktywnie nie handlujesz, to czerwona flaga.
- Używaj dedykowanej przeglądarki lub profilu dla krypto, z portfelem sprzętowym lub MPC dla wszystkiego wartościowego.
Rug pull: exit scam, dopracowany do perfekcji
Deweloper wypuszcza token. Bezustannie go hypuje na X i Telegramie. Cena rośnie, gdy kupujący napływają. Potem, w jednej transakcji, deweloper wyciąga całą płynność z puli DEX i odchodzi. Cena spada do zera natychmiast. Każdy kupujący zostaje z tokenem, którego fizycznie nie może sprzedać, bo nie ma pozostałej płynności, żeby sprzedać. Właśnie to znaczy „rug” wyciągnięty spod ciebie.
Chainalysis śledziło ponad 2,8 miliarda USD przychodów z rug pulli w samym 2021 roku. Token Squid Game (SQUID) jest podręcznikowym przypadkiem: wzrósł o 75 000%, przed tym, jak deweloperzy zniknęli z 3,3 miliona USD, napisawszy kod, który uczynił niemożliwym dla zwykłych posiadaczy sprzedaż od samego początku. Większość rug pulli jest znacznie mniejsza i szybsza — memecoiny na launchpadach, które żyją kilka godzin, przed tym jak deployer wyrywa pulę.
Rug pulle przychodzą w trzech mechanicznych wariantach, i pomaga wiedzieć, który jest który:
- Kradzież płynności (hard rug). Zespół zasiewa pulę płynności, żeby wyglądać legalnie, pozwala kupującym dodawać swoje pieniądze, potem wycofuje wszystko naraz. Natychmiastowe zero.
- Zrzucanie tokenu (soft rug). Zespół potajemnie posiada większość podaży, pompuje narrację i po cichu sprzedaje do twoich zleceń kupna, aż wykres się zawali. Wolniej, ale równie finalne.
- Pułapka niesprzedawalnego tokenu. Kontrakt zawiera skrytą funkcję — „honeypot” — która blokuje wszystkich oprócz deweloperów przed sprzedażą. Możesz kupować cały dzień; nigdy nie możesz wyjść.
Znaki ostrzegawcze grupują się razem. Żaden pojedynczy nie jest dowodem, ale dwa lub trzy powinny cię zatrzymać:
- Anonimowy zespół bez weryfikowalnego doświadczenia.
- Płynność niezablokowana w kontrakcie timelock (więc deweloper może ją wyciągnąć w każdej chwili).
- Funkcja mintowania w kontrakcie, pozwalająca deweloperowi drukować nieograniczoną liczbę nowych tokenów.
- Skoncentrowane posiadanie — kilka portfeli posiada większość podaży.
- Marketing sprzedający cenę, nie produkt — cały hype „100x”, żadnej działającej funkcjonalności.
Możesz sprawdzić większość tego samodzielnie w pięć minut. Na eksploratorze blockchaina jak Etherscan, potwierdź, że kontrakt jest zweryfikowany (kod źródłowy jest publiczny) i zbadaj największych posiadaczy. Przepuść token przez skaner jak Token Sniffer lub Rug Doc, żeby wykryć kod honeypot i niezablokowaną płynność. Jeśli token nie przetrwa tego pięciominutowego audytu, nie zasługuje na twoje pieniądze.
Pig butchering: długie oszustwo, które kradnie wszystko
Groteskowa nazwa pochodzi z metody: oszuści „tuczą” ofiarę afektem i drobnymi fałszywymi wygranymi, przed „ubojem” — zabraniem wszystkiego naraz. To jest teraz pojedyncza największa kategoria oszustw pod względem przychodu w krypto, a Binance zaraportował przypadki pig butchering podwajające się (wzrost o 100,5%) od 2022 do 2023 roku. W przeciwieństwie do drainera, który uderza w sekundy, ten atak rozwija się przez tygodnie lub miesiące, co jest precyzyjnie tym, co czyni go tak niszczącym: gdy pieniądze wchodzą w grę, ofiara autentycznie ufa osobie po drugiej stronie.
Działa w czterech etapach, i rozpoznanie tego kształtu jest twoją najlepszą obroną:
- 1. Kontakt. SMS „pomyłka numeru”, dopasowanie w aplikacji randkowej, przyjazny DM. Otwarcie jest zawsze ciepłe i nigdy o pieniądzach.
- 2. Ugruntowanie. Tygodnie realnej konwersacji — codzienne meldunki, historie życia, emocjonalna intymność. Oszust jest cierpliwy, wspierający i relatywny. Wciąż żadnej rozmowy o finansach.
- 3. Tuczenie. Wspominają swobodnie o „prywatnej” platformie inwestycyjnej, która była dla nich dobra. Deponujesz małą kwotę i panel pokazuje piękne zyski. Nawet pozwalają ci wypłacić trochę, żeby dowieść, że to realne. Ten jeden udany wypłat jest haczykiem.
- 4. Ubój. Zachęcony, deponujesz swoje oszczędności. Gdy próbujesz wypłacić, mówią ci, że jesteś winny „podatki” lub „opłaty” najpierw — więcej pieniędzy do gonienia za pieniędzmi, których nigdy tam nie było. Potem platforma i osoba znikają razem.
Platforma była fikcją od pierwszego ekranu. „Zyski” były liczbami w bazie danych, kontrolowanej przez oszusta. Cała architektura była zaprojektowana, żeby wyprodukować zaufanie, a potem uzbroić je w oszustwo.
Schematy Ponziego i matematyka niemożliwych zwrotów
Niektóre oszustwa nie kryją się w smart kontrakcie — kryją się w arkuszu kalkulacyjnym. Schemat Ponziego płaci istniejącym inwestorom pieniędzmi od nowych inwestorów, nie z żadnego realnego zysku. Dopóki depozyty rosną, wczesne „zwroty” wyglądają realnie i referencje są entuzjastyczne. W chwili, gdy napływy zwalniają, całość się zawala, i każdy wciąż wewnątrz traci wszystko.
Krypto to napędza, bo bezczelne zyski mogą brzmieć wiarygodnie. Gdy memecoin autentycznie robi 50x, obietnica „2% dziennego zwrotu, gwarantowane” nie rejestruje się natychmiast jako fantazja — nawet gdy kumuluje do ponad 137 000% rocznie, stopy, którą żaden uczciwy biznes na Ziemi nie może utrzymać. Największy schemat Ponziego w krypto do dziś, BitConnect, obiecywał ~1% dziennie, przyciągnął miliardy i eksplodował w 2018 roku, wyparowując oszczędności dziesiątek tysięcy ludzi.
Sygnały są matematyczne, i nie kłamają:
- „Gwarantowane” zwroty. Każda realna inwestycja niesie ryzyko. Słowo „gwarantowane” przy figurze zwrotu jest największą czerwoną flagą w finansach.
- Zwroty podejrzanie gładkie. Realne rynki się wahają. Wykres, który ticka wzwyż o tę samą kwotę każdego pojedynczego dnia, jest sfabrykowaną liczbą, nie wynikiem handlowym.
- Presja polecania. Jeśli twoja nagroda zależy od rekrutowania innych, „zysk” jest tylko depozytem następnej ofiary. To jest piramida, nie produkt.
- Niejasna strategia. „Zastrzeżony bot arbitrażowy AI” bez weryfikowalnej aktywności on-chain znaczy, że nie ma strategii — tylko twoje pieniądze płacące osobie, która przyłączyła się przed tobą.
Zastosuj jeden filtr do każdej okazji dochodowej: skąd faktycznie pochodzi zwrot? Jeśli nie możesz nazwać realnego, ekonomicznego źródła — opłaty transakcyjne, odsetki pożyczkowe, nagrody stakingowe weryfikowalne on-chain — to źródło jest prawdopodobnie kolejnym inwestorem, a ty jesteś płynnością wyjściową.
Praktyczny stos obronny, który możesz zbudować dziś
Nie pobijasz oszustów, będąc od nich mądrzejszy w danym momencie — inżynierują momenty, w których nikt nie jest w najlepszej formie. Pobijasz ich strukturą ustawioną z wyprzedzeniem, tak że nawet twój najgorszy klik nie może kosztować cię wiele. Tu jest stos, w porządku wpływu.
1. Rozdziel swoje portfele. Trzymaj „gorący” portfel z minimalnymi środkami do codziennych interakcji — łączenie z dApps, odbieranie airdropów, mintowanie NFT. Trzymaj większość swojego portfela w portfelu sprzętowym lub portfelu MPC, który nigdy nie dotyka losowych smart kontraktów. Jeśli twój gorący portfel zostanie phishowany, tracisz drobne, zamiast swojego całego majątku netto. Ten jeden nawyk ogranicza twój downside bardziej niż jakikolwiek inny.
2. Praktykuj dyscyplinę URL. Dodaj do zakładek każdą realną stronę, którą używasz, i nawiguj tylko z zakładek. Nigdy nie docieraj do platformy krypto przez reklamę wyszukiwarki, DM czy link „pomocy”, który ktoś ci wysłał. Weryfikuj domeny znak po znaku, przed połączeniem.
3. Trzymaj swoje autoryzacje czyste. Regularnie odwołuj stare autoryzacje tokenów i preferuj konkretne limity wydawania nad nieograniczone. Czysta lista autoryzacji znaczy, że wykorzystany kontrakt nie ma nic do zabrania.
4. Czytaj każdy podpis. Zwolnij, przed podpisaniem. Jeśli zaproszenie prosi o „zaakceptuj wszystko”, przyznaje dostęp do tokenu, którym nie handlujesz, lub przychodzi z licznikiem czasu, zatrzymaj się i zweryfikuj. Pilność jest wyprodukowana.
Gdzie GaiaEx usuwa jednopunktową awarię
Większość katastrofalnych strat krypto sprowadza się do jednego z dwóch niepowodzeń: fraza seed wykradziona, ujawniona lub wyphishowana od kogoś — lub scentralizowany powiernik, który po cichu niewłaściwie obsłużył środki, w stylu FTX. GaiaEx jest zaprojektowane, żeby usunąć oba te jednopunktowe punkty awarii ze stołu.
Bezpieczeństwo kluczy MPC — brak frazy seed do wykradzenia. Twój klucz prywatny nigdy nie jest zestawiany w jednym miejscu. Używając obliczeń wielostronnych (Multi-Party Computation), jest podzielony na zaszyfrowane fragmenty posiadane przez niezależne strony, tak że żaden pojedynczy serwer, urządzenie czy osoba nigdy nie posiada całego klucza. Nie ma frazy seed master, którą strony phishingowe mogłyby wyoszukać od ciebie, i nie ma jednego pliku, który atakujący może wyeksfiltrować. Najczęstsza przyczyna całkowitej straty — skompromitowany seed — po prostu nie istnieje w tym modelu.
Niepowiernicze z projektu — brak scenariusza FTX. Zachowujesz kontrolę nad swoimi aktywami. GaiaEx nie jest scentralizowanym skrytkiem, gdzie jeden dyrektor może przesunąć pieniądze klientów za zamkniętymi drzwiami, bo nie ma zamkniętych drzwi — rozliczenie dzieje się on-chain, gdzie każdy może to zweryfikować.
Wykonanie on-chain, które możesz audytować. Transakcje rozliczają się na Hyperliquid L1 z finalnością poniżej sekundy, na publicznym rejestrze. Zaufanie nie jest w GaiaEx-jako-firmie prowadzącej uczciwe wewnętrzne księgi; jest w matematycznych gwarancjach samego łańcucha.
Nic z tego nie czyni cię niezniszczalnym. Żadna giełda i żadna technologia nie może cię zatrzymać przed podpisaniem złośliwej transakcji lub przelaniem swoich oszczędności do platformy inwestycyjnej „romantycznego” nieznajomego. Stos obronny z poprzedniej sekcji jest wciąż twoją odpowiedzialnością — rozdzielenie portfeli, dyscyplina URL, higiena autoryzacji i test 0 USD. To, co GaiaEx robi, to zmniejszenie powierzchni katastrofalnej awarii do decyzji, które faktycznie kontrolujesz, i usunięcie tych, o których nie powinieneś musieć myśleć. To jest uczciwa umowa: platforma obsługuje kryptografię, żebyś nie mógł zgubić frazy seed, której nigdy nie miałeś, a ty obsługujesz osądy, których żadne oprogramowanie nie może dokonać za ciebie.



Podszywanie się, giveawaye i autoryzacja, o której zapomniałeś
Nie każde oszustwo jest wyszukane. Niektóre są głośne i toporne, a wciąż działają, bo celują w moment rozproszenia uwagi. Oszustwa podszywające się i giveawaye są klasyczne: konto wyglądające na zweryfikowane obiecuje, że jeśli „wyślesz 1 ETH na ten adres, dostaniesz 2 ETH z powrotem”. Nikt nie podwaja twoich pieniędzy za darmo — nigdy. Matematyka jest całym oszustwem. AI to tylko zaostrzyło: deepfake'owe filmy Elona Muska lub założycieli krypto teraz „prowadzą” giveawaye na żywo, które wyglądają profesjonalnie wyprodukowane.
Dwaj cichsi kuzyni robią więcej trwałych szkód:
Potem jest zagrożenie w slow motion, siedzące w twoim portfelu w tej chwili: autoryzacje tokenów. Każdy raz, gdy handlujesz na DEX, przyznajesz smart kontraktowi pozwolenie na przesunięcie tokenu w twoim imieniu — a większość interfejsów domyślnie ustawia nieograniczoną autoryzację. To pozwolenie nie wygasa. Jeśli ten kontrakt zostanie później wykorzystany, lub był złośliwy od początku, może wydrenować autoryzowany token miesiące po tym, jak zapomniałeś, że interakcja miała miejsce. Stare autoryzacje na opuszczonych lub skompromitowanych kontraktach są uśpionymi zapadniami pod twoimi środkami.
Naprawa to konserwacja, nie genialność: okresowo audytuj swoje autoryzacje narzędziem jak revoke.cash lub kontrolerem autoryzacji Etherscan, i odwołuj wszystko, czego już aktywnie nie używasz. Gdzie możesz, autoryzuj tylko konkretną kwotę, której potrzebujesz, zamiast przyznawać nieograniczony dostęp.