Jak odzyskać środki ze zhakowanego lub wyczyszczonego portfela
Tak - środki ze zhakowanego lub wyczyszczonego portfela czasami da się odzyskać. Skradzione aktywa trafiły na adresy, które pozostają widoczne w publicznym blockchainie. Gdy dotrą na giełdę albo do emitenta tokena, można ubiegać się o zamrożenie środków. O większości spraw decyduje szybkość, a żadna uczciwa firma nie gwarantuje wyniku.
Poszkodowani piszą nam „ktoś wyczyścił mi portfel” i „nie dostałem nawet powiadomienia”. Jeśli to właśnie spotkało Ciebie, to nie była Twoja wina. Drainery to profesjonalne narzędzia przestępcze, zaprojektowane tak, żeby nabierać także ostrożnych ludzi. Najpierw zabezpiecz to, co zostało - ta strona pokazuje jak, a potem uczciwie opisuje, jak naprawdę wygląda odzyskiwanie.
Ktoś wyczyścił mi portfel kryptowalutowy - czy da się odzyskać środki?
Czasami tak. Każdy transfer wychodzący z Twojego portfela został zapisany w publicznym blockchainie, dlatego skradzione aktywa da się namierzyć. Recoveris podąża za nimi do giełdy lub usługi, w której lądują, i tam ubiega się o zamrożenie, opierając się na dowodach śledczych. Odzyskanie nigdy nie jest gwarantowane - najpierw zabezpiecz portfel, a potem zachowaj wszystkie zapisy.
Dlaczego odzyskanie jest możliwe
- Ślad jest trwały. Każdy ruch skradzionych aktywów jest publicznie zapisany i da się go prześledzić.
- Wąskim gardłem jest spieniężenie. Żeby wydać Twoje kryptowaluty, złodziej zwykle musi przejść przez regulowaną giełdę.
- Stablecoiny można zamrozić. Emitenci tacy jak Tether potrafią zablokować skradzione USDT pod konkretnym adresem.
Co zrobić teraz
- Przenieś wszystko, co zostało, do zupełnie nowego portfela z nową frazą seed.
- Cofnij zgody (token approvals) udzielone w starym portfelu, żeby drainer stracił dostęp.
- Zapisz wszystkie identyfikatory transakcji (TXID), adresy i stronę phishingową, po czym poproś o bezpłatną analizę sprawy.
Pierwsze 15 minut: zabezpiecz to, co zostało
Ochrona tego, co zostało, wyprzedza wszystko inne, łącznie ze zgłoszeniem sprawy. Drainery często zostawiają swoje uprawnienia aktywne, przez co środki, które wpłyną później, też mogą zostać wymiecione.
Zrób teraz te cztery rzeczy:
Załóż zupełnie nowy portfel z zupełnie nową frazą seed
Najlepiej na czystym urządzeniu.
Przenieś do niego wszystko, co zostało
Zaczynając od najcenniejszych aktywów.
Cofnij zgody (token approvals) udzielone w starym portfelu
Zaufanym narzędziem, na przykład revoke.cash.
Całkowicie wycofaj stary portfel z użycia
Traktuj go jak spalony, nawet jeśli wygląda na uśpiony.
Potem zacznij zabezpieczać dowody. Zanotuj godzinę, o której kradzież wyszła na jaw. Zapisz identyfikatory transakcji (TXID) wychodzących przelewów, adresy, na które trafiły środki, oraz stronę, aplikację lub wiadomość, od której wszystko się zaczęło. Te zapisy to surowiec każdego namierzania.

„Nie trzeba oddać nikomu frazy seed, żeby stracić wszystko z portfela - wystarczy jeden złośliwy podpis approve. Pierwszy ruch: przenieś to, co zostało, do zupełnie nowego portfela, a potem cofnij zgody. I żaden producent portfeli ani żadna policja NIGDY nie zadzwoni do Ciebie z prośbą o 24 słowa frazy.”
Wyczyszczony bez frazy seed: zgody (approvals) i podpisy Permit
Wielu poszkodowanych opisuje ten sam szok: „ktoś włamał się do mojego hot walleta i wypłacił środki, a ja nie dostałem nawet powiadomienia”. Wydaje się to niemożliwe, bo przecież fraza seed - 12 lub 24 słowa pełniące rolę klucza głównego do portfela - nie została nikomu udostępniona. Zwykle przyczyną jest token approval.
Approval to podpisywane przez Ciebie zezwolenie, które pozwala smart kontraktowi przesuwać określone tokeny w Twoim imieniu. Legalne aplikacje korzystają z approvals codziennie, dlatego portfele traktują je jak rutynę. Strony z drainerami nadużywają tego zaufania: sklonowana aplikacja, fałszywa strona odbioru środków albo link od „wsparcia technicznego” prosi o podłączenie portfela i złożenie podpisu. Jeden podpis - często Permit, czyli wariant niewymagający opłaty za gaz - oddaje drainerowi kontrolę nad Twoimi tokenami, a zautomatyzowane skrypty opróżniają portfel w kilka sekund, po cichu.
Ten schemat stoi za większością badanych przez nas spraw typu „zhakowany MetaMask”. Napędza też wiele przypadków wyczyszczonego portfela Phantom na Solanie - jeden z poszkodowanych opowiadał nam: „połączyłem się z zainfekowaną stroną, wpisując hasło do portfela Phantom”. W części naszych akt oszuści nakłaniali ofiary do instalacji złośliwej aplikacji o nazwie „xtesepro”, która wymuszała transfery.
Padło jedno złe kliknięcie w profesjonalnie zbudowaną pułapkę. To cała historia, a kradzież, do której doprowadziło, da się namierzyć.
Phishing na frazę seed: fałszywe telefony od „policji” i „Ledgera”
Okrutniejsza wersja przychodzi przez telefon. Najpierw „policjant” informuje, że Twoje kryptowaluty pojawiły się w śledztwie dotyczącym oszustwa. Potem dzwoni „wsparcie Ledgera”, żeby pomóc Ci zabezpieczyć urządzenie, a całość uwiarygadnia sfałszowany e-mail wyglądający na oficjalny. Rozmówca prowadzi Cię na fałszywą stronę - w naszych aktach jest m.in. ledgerensured.com - i każe wpisać 24 słowa frazy odzyskiwania, rzekomo dla ochrony środków. Kilka minut później portfel jest pusty.
Dla jasności: Ledger to prawdziwa, legalnie działająca firma, pod którą oszuści się podszywają. Przestępstwo dzieje się w telefonach i na fałszywej stronie. Jednego z poszkodowanych dokładnie ten dwuetapowy scenariusz „przekonał do wpisania 24 słów frazy odzyskiwania na stronie phishingowej”. Schemat z fałszywą policją i Ledgerem działa, ponieważ każdy telefon uwiarygadnia następny.
Pokonuje go jedna zasada. Fraza seed to portfel: kto ją ma, ten ma Twoje środki. Żadna policja, żaden producent portfeli i żadna giełda nigdy o nią nie poprosi. Kto prosi, ten kradnie. Jeśli w ten sposób wyłudzono Twoje 24 słowa do Ledgera, wykonaj pierwsze 15 minut opisane wyżej, a potem zabezpiecz każdy numer telefonu, e-mail i adres URL.
Drainery w mintach NFT, airdropach i zaproszeniach na wydarzenia
„Myślałem, że mintuję NFT - a to był phishing.” Słyszymy to co tydzień. Fałszywe strony mintów, odbiory airdropów i zapisy na wydarzenia to drainery w przebraniu.
Oszuści podszywają się pod prawdziwe konferencje i platformy eventowe - zaproszenia wysyłane przez serwisy takie jak Luma, minty „NFT dla uczestników” powiązane z głośnymi wydarzeniami - dlatego przycisk wygląda oficjalnie. Kliknięcie podpisuje złośliwy kontrakt, a podłączony portfel zostaje wymieciony. Portfel wyczyszczony przy mincie NFT działa na tej samej mechanice approvals co każdy inny drainer i wymaga tej samej pierwszej pomocy: cofnij zgody, zabezpiecz środki, zachowaj dowody.
Phishingowy e-mail o „wypłacie z Celsiusa”
Oszuści podszywają się także pod prawdziwe wypłaty z postępowań upadłościowych. Osoby czekające na autentyczną dystrybucję środków z Celsiusa dostawały e-maile z „linkiem do odbioru”. Link prowadził do strony, która wyłudzała klucze albo podsuwała podpis czyszczący portfel. Sama wypłata była prawdziwa, przez co e-mail również wyglądał wiarygodnie.
Każdy niespodziewany e-mail typu „odbierz swoją wypłatę” traktuj jak phishing. Weryfikuj wyłącznie przez oficjalny kanał masy upadłościowej lub sądu, a adres strony wpisuj do przeglądarki samodzielnie.
Address poisoning, czyli zatruwanie adresów
Address poisoning celuje w nawyk kopiowania i wklejania adresów. Oszust wysyła do Twojego portfela drobną albo zerową transakcję z adresu spreparowanego tak, żeby pierwsze i ostatnie znaki zgadzały się z adresem, którego naprawdę używasz. Później kopiujesz „swój” adres z historii transakcji, a środkowe znaki należą już do oszusta. Złośliwe oprogramowanie podmieniające zawartość schowka robi to samo, tylko niewidocznie.
Przed każdym większym przelewem sprawdzaj pełny adres, znak po znaku. Jeśli przelew na podobny adres już poszedł, zachowaj oba adresy i identyfikator transakcji (TXID). Namierzanie działa dokładnie tak samo.
Czy środki z wyczyszczonego portfela da się odzyskać?
Czasami tak - i uczciwa firma powie tylko tyle, zanim zobaczy Twoją sprawę. Samo namierzenie zwykle jest możliwe, ponieważ każdy ruch skradzionych aktywów jest publicznie zapisany. Trudniejszą częścią jest dotarcie do środków, a to zależy od tego, dokąd trafiły.
Odzyskiwanie środków po phishingu przebiega w trzech etapach.
Namierzamy
Podążamy za aktywami przez portfele, łańcuchy i serwisy wymiany - na tym samym kręgosłupie opiera się to, jak odzyskujemy skradzione kryptowaluty.
Przechwytujemy
Gdy środki docierają na regulowaną giełdę - czyli do „off-rampu”, w którym krypto zamienia się w zwykłe pieniądze - ubiegamy się o zamrożenie, przedstawiając materiał o wartości dowodowej w sądzie.
Odzyskujemy
Zamrożone środki wracają kanałami prawnymi i przez organy ścigania.
Twoje szanse rosną, gdy reagujesz w ciągu godzin, gdy środki lądują na giełdzie weryfikującej tożsamość (KYC) oraz gdy złodziej zabrał stablecoiny - emitenci tacy jak Tether potrafią zamrozić skradzione tokeny i USDT pod konkretnym adresem. Jeśli z portfela zniknął też skradziony bitcoin, jego ślad również jest publiczny. Szanse spadają, gdy środki wychodzą przez serwisy bez KYC albo gdy mijają miesiące, zanim ktokolwiek się sprawie przyjrzy. Analiza jest bezpłatna i uczciwie pokazuje, na czym stoi Twoja sprawa.

Ekspert do spraw aktywów wirtualnych dla OBWE i Interpolu; biegły przed sądami w USA w sprawach QuadrigaCX i włamania na The DAO.
LinkedIn
Prawniczka; współtworzyła grupę zadaniową ds. kryptoaktywów w prokuraturze w Buenos Aires.
LinkedIn
Specjalista od raportów Source of Funds; tysiące spraw przeanalizowanych dla korporacji i banków.
LinkedIn
Wcześniej Global Investigations Lead w MoonPay; ponad 1000 złożonych śledztw kryptowalutowych.
LinkedIn
OSINT i informatyka śledcza od ponad 25 lat; były śledczy Guardia di Finanza.
LinkedInPierwsze kroki
Zabezpiecz to, co zostało
Nowy portfel, nowa fraza seed, cofnięte zgody (pierwsze 15 minut opisane wyżej).
Zabezpiecz wszystko
Identyfikatory transakcji (TXID), adresy, strona lub aplikacja phishingowa, e-maile, numery telefonów, zrzuty ekranu.
Zgłoś sprawę
Na Policję i do CBZC, czyli Centralnego Biura Zwalczania Cyberprzestępczości (cbzc.policja.gov.pl), a także do prawdziwej giełdy, jeśli Twoje środki przez nią przechodziły.
Spodziewaj się drugiego oszustwa
„Agenci od odzyskiwania”, którzy sami odzywają się do okradzionych i twierdzą, że środki są już zlokalizowane i wystarczy opłata, prowadzą recovery scamy, czyli oszustwa udające pomoc w odzyskaniu środków. Legalna firma nigdy nie gwarantuje wyniku, nigdy nie prosi o frazę seed i nigdy nie żąda wysokiej opłaty z góry powiązanej z obietnicą.
Zacznij namierzanie wcześnie
Zleć bezpłatną analizę sprawy, dopóki okno na zamrożenie jest jeszcze otwarte.
Najczęstsze pytania
Mój portfel został wyczyszczony - co robić najpierw?
Jak mój portfel został wyczyszczony bez frazy seed?
Zadzwoniła do mnie „policja”, a potem „Ledger” z prośbą o 24 słowa frazy - czy to oszustwo?
Wpisałem 24 słowa frazy odzyskiwania na jakiejś stronie - co teraz?
Mint NFT wyczyścił mi portfel - da się coś odzyskać?
Dostałem e-mail o wypłacie z Celsiusa z linkiem do odbioru środków - czy to prawda?
Czym jest address poisoning?
Czy mogę bezpiecznie dalej korzystać z tego portfela?
Wyczyszczenie portfela zajęło sekundy. Ślad jest trwały.
Opisz nam, co się stało, a otrzymasz bezpłatną, uczciwą ocenę tego, czy do Twoich środków wciąż da się dotrzeć.
Wyniki spraw są różne i nigdy nie są gwarantowane. Ta strona zawiera informacje ogólne i nie stanowi porady prawnej ani finansowej.