Zelcore
Z
Zelcore TeamMulti-Asset Crypto Wallet & Web3 Ecosystem

Twoja powierzchnia ataku: phishing, przechwytywanie schowka, fałszywe aplikacje i podmiana karty SIM

9 min czytania
Ilustracja przedstawiająca phishing, przechwytywanie schowka, fałszywe aplikacje i podmianę kart SIM

Kopiujesz adres portfela, wklejasz go w polu odbiorcy i zatwierdzasz transakcję. Wszystko wygląda poprawnie. Jednak niewidoczne złośliwe oprogramowanie podmieniło adres, gdy tylko trafił do schowka — i Twoje środki bezpowrotnie trafiły do obcej osoby. Większość skutecznych ataków na posiadaczy kryptowalut nie łamie zabezpieczeń blockchaina. Wykorzystuje przewidywalne zachowania: kopiowanie i wklejanie adresów bez sprawdzania, pobieranie aplikacji z wyników wyszukiwania oraz uznawanie numeru telefonu za metodę odzyskiwania dostępu. Samodzielne przechowywanie oznacza, że to Ty jesteś ostatnią linią obrony. Poznanie swojej powierzchni ataku to pierwszy krok do jej ochrony.

Phishing: gdy zagrożenie przybiera wiarygodną postać

Phishing w świecie kryptowalut przybiera trzy główne formy. W phishingu e-mailowym oszuści podszywają się pod powiadomienia giełd lub portfeli, by wywołać presję — informują o zawieszeniu konta, podejrzanym logowaniu albo wypłacie, której nie zlecono. W reklamach phishingowych w wyszukiwarce płatne ogłoszenia podszywające się pod strony portfeli lub zdecentralizowanych giełd pojawiają się nad wynikami organicznymi; domena reklamy nieznacznie różni się od prawdziwej („metamask-app.io” zamiast „metamask.io”). Phishing w mediach społecznościowych dociera przez prywatne wiadomości na Discordzie od fałszywych botów pomocy technicznej lub przez grupy na Telegramie obiecujące airdropy.

Cel za każdym razem jest ten sam: przechwycić Twoją frazę seed lub klucz prywatny albo nakłonić Cię do zatwierdzenia złośliwej transakcji. Żadna legalnie działająca usługa nigdy nie poprosi Cię o frazę seed. Ani dostawca portfela, ani pomoc techniczna giełdy, ani strona oferująca weryfikację konta.

Phishing w reklamach wyszukiwania staje się coraz groźniejszy, ponieważ fałszywa strona może być wizualnie idealną kopią oryginału. Atakujący kupuje reklamy w Google lub Bing dla zapytań wskazujących na zamiar pobrania aplikacji, takich jak „MetaMask download” czy „Uniswap app”. Osoby, które klikną reklamę zamiast przejść bezpośrednio na stronę, trafiają na stronę wykradającą środki. Sygnały ostrzegawcze — niezgodny adres URL, prośba o zaimportowanie portfela przy pierwszym wejściu, wywieranie presji — łatwo przeoczyć w pośpiechu.

Jak się chronić: Dodaj oficjalne adresy portfeli do zakładek i przechodź na nie bezpośrednio. Nigdy nie klikaj linków do portfeli w e-mailach ani reklamach w wyszukiwarce. Jeśli to możliwe, używaj portfela sprzętowego do podpisywania transakcji. Dzięki temu nawet przekonująca fałszywa strona nie wykradnie Twoich kluczy — urządzenie wymaga fizycznego naciśnięcia przycisku na własnym ekranie odpornym na manipulacje.

Przechwytywanie schowka: cicha podmiana adresu

Program przechwytujący schowek, czyli rodzaj złośliwego oprogramowania, monitoruje schowek systemowy w poszukiwaniu ciągów znaków przypominających adresy portfeli kryptowalut. Adresy Bitcoin zaczynają się od 1, 3 lub bc1; adresy Ethereum zaczynają się od 0x. Gdy program wykryje pasujący ciąg, po cichu zastępuje go adresem kontrolowanym przez atakującego, zanim wkleisz tekst.

Atak jest z założenia niewidoczny. W polu wysyłania widnieje adres atakującego, który na pierwszy rzut oka może wyglądać poprawnie, zwłaszcza jeśli kilka pierwszych i ostatnich znaków zostało dobranych tak, by przypominały adres, na który chcesz wysłać środki.

To złośliwe oprogramowanie jest rozpowszechniane na wiele sposobów: przez niebezpieczne rozszerzenia przeglądarki, zainfekowane aplikacje komputerowe, takie jak złamane narzędzia tradingowe lub fałszywe programy do śledzenia portfela, oraz podrabiane oprogramowanie towarzyszące portfelom sprzętowym. Kampania GitVenom, opisana przez firmę Kaspersky pod koniec 2024 roku, rozpowszechniała programy przechwytujące schowek za pośrednictwem fałszywych repozytoriów na GitHubie. Ofiary w Brazylii, Turcji i Rosji straciły łącznie około 5 BTC — wartych wówczas około 485 000 USD. Przechwytywanie schowka nie ogranicza się do Windows. ClipXDaemon, wykryty przez Cyble w lutym 2026 roku, atakuje systemy Linux, przechwytując sesje schowka X11.

Jak się chronić: Po wklejeniu każdego adresu portfela sprawdź przed zatwierdzeniem transakcji każdy znak całego ciągu. Portfel sprzętowy wymusza taki nawyk: wyświetla prawdziwy adres odbiorcy na własnym ekranie, niezależnie od zawartości schowka komputera. Nigdy nie instaluj rozszerzeń przeglądarki spoza oficjalnych sklepów i unikaj uruchamiania oprogramowania pobranego spoza zweryfikowanego kanału dystrybucji producenta.

Zatruwanie adresów: jeden błędny znak może kosztować wszystko

Zatruwanie adresów wykorzystuje częsty skrót stosowany w interfejsach portfeli. Większość portfeli wyświetla tylko pierwsze cztery do sześciu znaków i ostatnie cztery do sześciu znaków adresu portfela. Atakujący generują łudząco podobne adresy — adresy vanity — które dokładnie pasują do widocznych znaków. Następnie wysyłają z fałszywego adresu do portfela ofiary niewielkie transakcje typu „dust” (małe kwoty o znikomej wartości), dodając podobny adres do historii transakcji ofiary.

Gdy ofiara chce później ponownie wysłać środki na znany adres, przewija historię transakcji, zauważa znajomy wpis, kopiuje go i wysyła środki — do portfela atakującego.

Skala tego ataku jest znaczna. Chainalysis udokumentowała pojedynczą kampanię z 2024 roku, w ramach której wygenerowano 82 031 fałszywych adresów, zaatakowano 2 774 osoby, a łączne straty wyniosły około 69,7 mln USD. W maju 2024 roku atak polegający na zatruciu adresu niemal kosztował jednego posiadacza 68 mln USD w Wrapped Bitcoin (WBTC); środki zwrócono po negocjacjach, ale w ich trakcie atakujący zachował około 3 mln USD zysku z tytułu wzrostu wartości. W grudniu 2025 roku trader kryptowalut stracił 49 999 950 USDT w jednej transakcji na zatruty adres.

Nigdy nie kopiuj adresów z historii transakcji. Korzystaj z zapisanej książki adresowej albo za każdym razem wklejaj adres ponownie ze zweryfikowanego źródła.

Jak się chronić: Zapisuj często używane adresy w książce adresowej portfela, zamiast ponownie kopiować je z historii. Wysyłając duże kwoty, sprawdź każdy znak adresu odbiorcy — nie tylko kilka pierwszych i ostatnich. Przed podpisaniem transakcji portfele sprzętowe wyświetlają pełny adres, który możesz ręcznie zweryfikować.

Fałszywe aplikacje portfeli: złośliwe oprogramowanie w App Store

Fałszywe aplikacje portfeli kopiują ikonę, nazwę i interfejs legalnych portfeli. Po zainstalowaniu wyświetlają fałszywy ekran importowania frazy seed, by przechwycić frazy od osób przywracających istniejący portfel, albo po cichu wykonują transakcje wyprowadzające środki z połączonych kont.

Takie aplikacje trafiają do oficjalnych sklepów, przez co wydają się szczególnie wiarygodne. Check Point Research opisała w 2024 roku fałszywą aplikację „WalletConnect — Crypto Wallet” w Google Play, która w ciągu pięciu miesięcy uzyskała ponad 10 000 pobrań, całkowicie uniknęła wykrycia (zero wykryć w VirusTotal) i wykradła ponad 70 000 USD od ponad 150 ofiar przy użyciu narzędzia MS Drainer. W 2025 roku Google usunęło ponad 22 fałszywe aplikacje portfeli kryptowalut podszywające się pod PancakeSwap, SushiSwap i Raydium — wiele z nich wykorzystywało fałszywe ekrany importu do przechwytywania fraz seed.

Reklamy w wyszukiwarkach i manipulowanie SEO sprawiają, że fałszywe aplikacje wyświetlają się przed oryginalnymi zarówno w wynikach sklepów z aplikacjami, jak i wyszukiwarek internetowych, pogłębiając problem.

Jak się chronić: Zanim zainstalujesz aplikację portfela, przejdź najpierw na oficjalną stronę portfela i skorzystaj z podanego tam linku do pobrania. Sprawdź dokładną nazwę producenta — różnica jednego znaku może być jedyną widoczną wskazówką. Przeczytaj najnowsze opinie i sprawdź, czy zgłoszono w nich utratę środków. Co najważniejsze: nigdy nie wpisuj frazy seed do świeżo zainstalowanej aplikacji, chyba że trafiłeś do niej przez oficjalny kanał dystrybucji.

Podmiana karty SIM: gdy Twój numer telefonu staje się zagrożeniem

Podmiana karty SIM, nazywana też przejęciem numeru telefonu, to atak socjotechniczny, w którym napastnik przekonuje operatora komórkowego do przeniesienia Twojego numeru na kartę SIM, którą kontroluje. Zwykle udaje się to dzięki połączeniu danych osobowych pozyskanych z wycieków danych i mediów społecznościowych, a w niektórych przypadkach także przekupieniu pracownika operatora.

Gdy napastnik przejmie kontrolę nad Twoim numerem, przechwytuje jednorazowe kody SMS. Dzięki temu może zresetować hasło do Twojego konta e-mail, następnie zalogować się na giełdę, a potem opróżnić Twój portfel kryptowalut. Nieodwracalność transakcji on-chain sprawia, że kryptowaluty są idealnym celem: w przeciwieństwie do przelewu bankowego nie można cofnąć płatności ani wszcząć procedury reklamacyjnej.

Skala problemu jest udokumentowana i rośnie. W rocznym raporcie za 2024 r. Internet Crime Complaint Center (IC3) FBI odnotowało 982 zgłoszenia dotyczące podmiany kart SIM w Stanach Zjednoczonych i około 26 milionów dolarów zgłoszonych strat. Brytyjska organizacja zajmująca się oszustwami Cifas poinformowała, że w 2024 r. liczba przypadków podmiany kart SIM wzrosła o 1 055% — odnotowano prawie 3 000 incydentów, wobec 289 rok wcześniej. W marcu 2025 r. nakazano, by T-Mobile wypłacił 33 miliony dolarów w ramach arbitrażu po tym, jak pojedyncza podmiana karty SIM umożliwiła kradzież kryptowalut należących do klienta.

Posiadacze kryptowalut są celem ataków nieproporcjonalnie często: zasoby on-chain są publicznie widoczne, aktywność w mediach społecznościowych często zdradza, kto je posiada, a nieodwracalność transakcji uniemożliwia cofnięcie płatności.

Jak się chronić: Usuń swój numer telefonu z listy metod uwierzytelniania dwuskładnikowego (2FA) na każdej giełdzie, w każdej usłudze e-mail i chmurowej. Zastąp jednorazowe kody SMS aplikacją uwierzytelniającą TOTP (np. Aegis lub Raivo) albo sprzętowym kluczem bezpieczeństwa FIDO2. Ustaw u operatora komórkowego kod PIN lub hasło do konta. Do logowania na giełdy używaj osobnego adresu e-mail, który nie jest powiązany z kontami w mediach społecznościowych. Nie informuj publicznie o posiadanych kryptowalutach.

Jeden nawyk, który chroni przed większością ataków: weryfikuj przed potwierdzeniem

Każdy opisany tu atak wykorzystuje tę samą lukę: różnicę między tym, co widzisz na ekranie, a tym, co jest faktycznie podpisywane, wysyłane lub zatwierdzane. Celem napastnika jest zawsze skłonienie Cię do potwierdzenia czegoś, zanim zdążysz to zweryfikować.

Wspólnym sposobem obrony jest zatrzymanie się przed każdym potwierdzeniem:

  1. Sprawdź cały adres docelowy, znak po znaku — nie tylko kilka pierwszych i ostatnich znaków.
  2. Przed podpisaniem potwierdź, że kwota i aktywo są prawidłowe.
  3. Sprawdź, czy adres URL strony lub aplikacji dokładnie zgadza się z zapisanym zakładką adresem.

Portfele sprzętowe z założenia wymuszają ten nawyk. Szczegóły transakcji są wyświetlane na ekranie odpornym na manipulacje, którego komputer-host nie może zmodyfikować, a do podpisania transakcji trzeba nacisnąć fizyczny przycisk. Nie oznacza to, że portfele sprzętowe są niezawodne, ale eliminuje całą kategorię ataków polegających na manipulowaniu tym, co widzisz na przejętym ekranie.

Aby zabezpieczyć konta, zastąp SMS-owe 2FA metodą TOTP lub FIDO2 na każdej platformie, która je obsługuje. Zadbaj o frazę seed: nigdy nie powinna pojawić się w karcie przeglądarki, oknie czatu, zrzucie ekranu ani kopii zapasowej w chmurze — niezależnie od tego, o co poprosi Cię jakikolwiek „pracownik pomocy technicznej”.

Najważniejsze wnioski


Czytaj dalej

„Nie twoje klucze, nie twoje monety” — co naprawdę przechowuje giełda

„Nie twoje klucze, nie twoje monety” — co naprawdę przechowuje giełda

Wyjaśnia różnicę między saldem będącym zobowiązaniem giełdy a rzeczywistym posiadaniem środków w łańcuchu bloków. Na przykładach upadków FTX i Mt. Gox pokazuje, co w praktyce oznacza przechowywanie środków przez podmiot zewnętrzny.

6 min czytania
25. słowo: jak fraza hasła dodaje drugą warstwę

25. słowo: jak fraza hasła dodaje drugą warstwę

Jak frazy BIP-39 tworzą całkowicie odrębny, ukryty portfel, dlaczego są najsilniejszą ochroną przed fizyczną kradzieżą frazy seed, jakie mogą być dotkliwe skutki błędów i kiedy takie ryzyko naprawdę warto podjąć.

7 min czytania
Problem przechowywania aktywów w wielu sieciach — jedna fraza seed, wiele rejestrów

Problem przechowywania aktywów w wielu sieciach — jedna fraza seed, wiele rejestrów

Dlaczego jedna fraza seed BIP-32/44 zapewnia dostęp do kont w Bitcoin, Ethereum, Solana i ponad 80 innych sieciach w Zelcore — oraz jakie ma to praktyczne konsekwencje dla ponownego używania adresów, metadanych specyficznych dla danej sieci i ochrony pojedynczego punktu awarii.

8 min czytania

Zapisz się do newslettera

Raz w miesiącu wyślemy Ci przyjazną wiadomość. Bez spamu, tylko najnowsze informacje o Zelcore.

Zapisz się do newslettera