Odzyskiwanie aktywów cyfrowych - Recoveris AG, Zug

Jak odzyskać środki ze zhakowanego lub wyczyszczonego portfela

Tak - środki ze zhakowanego lub wyczyszczonego portfela czasami da się odzyskać. Skradzione aktywa trafiły na adresy, które pozostają widoczne w publicznym blockchainie. Gdy dotrą na giełdę albo do emitenta tokena, można ubiegać się o zamrożenie środków. O większości spraw decyduje szybkość, a żadna uczciwa firma nie gwarantuje wyniku.

Poszkodowani piszą nam „ktoś wyczyścił mi portfel” i „nie dostałem nawet powiadomienia”. Jeśli to właśnie spotkało Ciebie, to nie była Twoja wina. Drainery to profesjonalne narzędzia przestępcze, zaprojektowane tak, żeby nabierać także ostrożnych ludzi. Najpierw zabezpiecz to, co zostało - ta strona pokazuje jak, a potem uczciwie opisuje, jak naprawdę wygląda odzyskiwanie.

Byli funkcjonariusze organów ścigania i prokuratorzy  ·  Partner techniczny EY  ·  Raporty o wartości dowodowej Aktualizacja: lipiec 2026
Krótka odpowiedź

Ktoś wyczyścił mi portfel kryptowalutowy - czy da się odzyskać środki?

Czasami tak. Każdy transfer wychodzący z Twojego portfela został zapisany w publicznym blockchainie, dlatego skradzione aktywa da się namierzyć. Recoveris podąża za nimi do giełdy lub usługi, w której lądują, i tam ubiega się o zamrożenie, opierając się na dowodach śledczych. Odzyskanie nigdy nie jest gwarantowane - najpierw zabezpiecz portfel, a potem zachowaj wszystkie zapisy.

Dlaczego odzyskanie jest możliwe

  • Ślad jest trwały. Każdy ruch skradzionych aktywów jest publicznie zapisany i da się go prześledzić.
  • Wąskim gardłem jest spieniężenie. Żeby wydać Twoje kryptowaluty, złodziej zwykle musi przejść przez regulowaną giełdę.
  • Stablecoiny można zamrozić. Emitenci tacy jak Tether potrafią zablokować skradzione USDT pod konkretnym adresem.

Co zrobić teraz

  1. Przenieś wszystko, co zostało, do zupełnie nowego portfela z nową frazą seed.
  2. Cofnij zgody (token approvals) udzielone w starym portfelu, żeby drainer stracił dostęp.
  3. Zapisz wszystkie identyfikatory transakcji (TXID), adresy i stronę phishingową, po czym poproś o bezpłatną analizę sprawy.
Źródła: FBI IC3; poradniki konsumenckie FTC; eksploratory bloków Etherscan i Solscan; Recoveris - Jak odzyskać skradzione kryptowaluty.

Pierwsze 15 minut: zabezpiecz to, co zostało

01

Ochrona tego, co zostało, wyprzedza wszystko inne, łącznie ze zgłoszeniem sprawy. Drainery często zostawiają swoje uprawnienia aktywne, przez co środki, które wpłyną później, też mogą zostać wymiecione.

Zrób teraz te cztery rzeczy:

1

Załóż zupełnie nowy portfel z zupełnie nową frazą seed

Najlepiej na czystym urządzeniu.

2

Przenieś do niego wszystko, co zostało

Zaczynając od najcenniejszych aktywów.

3

Cofnij zgody (token approvals) udzielone w starym portfelu

Zaufanym narzędziem, na przykład revoke.cash.

4

Całkowicie wycofaj stary portfel z użycia

Traktuj go jak spalony, nawet jeśli wygląda na uśpiony.

Potem zacznij zabezpieczać dowody. Zanotuj godzinę, o której kradzież wyszła na jaw. Zapisz identyfikatory transakcji (TXID) wychodzących przelewów, adresy, na które trafiły środki, oraz stronę, aplikację lub wiadomość, od której wszystko się zaczęło. Te zapisy to surowiec każdego namierzania.

Umberto Buonora, Head of Investigations w Recoveris
„Nie trzeba oddać nikomu frazy seed, żeby stracić wszystko z portfela - wystarczy jeden złośliwy podpis approve. Pierwszy ruch: przenieś to, co zostało, do zupełnie nowego portfela, a potem cofnij zgody. I żaden producent portfeli ani żadna policja NIGDY nie zadzwoni do Ciebie z prośbą o 24 słowa frazy.”
Umberto BuonoraHead of Investigations, Recoveris AG · były śledczy Guardia di Finanza

Wyczyszczony bez frazy seed: zgody (approvals) i podpisy Permit

02

Wielu poszkodowanych opisuje ten sam szok: „ktoś włamał się do mojego hot walleta i wypłacił środki, a ja nie dostałem nawet powiadomienia”. Wydaje się to niemożliwe, bo przecież fraza seed - 12 lub 24 słowa pełniące rolę klucza głównego do portfela - nie została nikomu udostępniona. Zwykle przyczyną jest token approval.

Approval to podpisywane przez Ciebie zezwolenie, które pozwala smart kontraktowi przesuwać określone tokeny w Twoim imieniu. Legalne aplikacje korzystają z approvals codziennie, dlatego portfele traktują je jak rutynę. Strony z drainerami nadużywają tego zaufania: sklonowana aplikacja, fałszywa strona odbioru środków albo link od „wsparcia technicznego” prosi o podłączenie portfela i złożenie podpisu. Jeden podpis - często Permit, czyli wariant niewymagający opłaty za gaz - oddaje drainerowi kontrolę nad Twoimi tokenami, a zautomatyzowane skrypty opróżniają portfel w kilka sekund, po cichu.

Ten schemat stoi za większością badanych przez nas spraw typu „zhakowany MetaMask”. Napędza też wiele przypadków wyczyszczonego portfela Phantom na Solanie - jeden z poszkodowanych opowiadał nam: „połączyłem się z zainfekowaną stroną, wpisując hasło do portfela Phantom”. W części naszych akt oszuści nakłaniali ofiary do instalacji złośliwej aplikacji o nazwie „xtesepro”, która wymuszała transfery.

Padło jedno złe kliknięcie w profesjonalnie zbudowaną pułapkę. To cała historia, a kradzież, do której doprowadziło, da się namierzyć.

Phishing na frazę seed: fałszywe telefony od „policji” i „Ledgera”

03

Okrutniejsza wersja przychodzi przez telefon. Najpierw „policjant” informuje, że Twoje kryptowaluty pojawiły się w śledztwie dotyczącym oszustwa. Potem dzwoni „wsparcie Ledgera”, żeby pomóc Ci zabezpieczyć urządzenie, a całość uwiarygadnia sfałszowany e-mail wyglądający na oficjalny. Rozmówca prowadzi Cię na fałszywą stronę - w naszych aktach jest m.in. ledgerensured.com - i każe wpisać 24 słowa frazy odzyskiwania, rzekomo dla ochrony środków. Kilka minut później portfel jest pusty.

Dla jasności: Ledger to prawdziwa, legalnie działająca firma, pod którą oszuści się podszywają. Przestępstwo dzieje się w telefonach i na fałszywej stronie. Jednego z poszkodowanych dokładnie ten dwuetapowy scenariusz „przekonał do wpisania 24 słów frazy odzyskiwania na stronie phishingowej”. Schemat z fałszywą policją i Ledgerem działa, ponieważ każdy telefon uwiarygadnia następny.

Pokonuje go jedna zasada. Fraza seed to portfel: kto ją ma, ten ma Twoje środki. Żadna policja, żaden producent portfeli i żadna giełda nigdy o nią nie poprosi. Kto prosi, ten kradnie. Jeśli w ten sposób wyłudzono Twoje 24 słowa do Ledgera, wykonaj pierwsze 15 minut opisane wyżej, a potem zabezpiecz każdy numer telefonu, e-mail i adres URL.

Drainery w mintach NFT, airdropach i zaproszeniach na wydarzenia

04

„Myślałem, że mintuję NFT - a to był phishing.” Słyszymy to co tydzień. Fałszywe strony mintów, odbiory airdropów i zapisy na wydarzenia to drainery w przebraniu.

Oszuści podszywają się pod prawdziwe konferencje i platformy eventowe - zaproszenia wysyłane przez serwisy takie jak Luma, minty „NFT dla uczestników” powiązane z głośnymi wydarzeniami - dlatego przycisk wygląda oficjalnie. Kliknięcie podpisuje złośliwy kontrakt, a podłączony portfel zostaje wymieciony. Portfel wyczyszczony przy mincie NFT działa na tej samej mechanice approvals co każdy inny drainer i wymaga tej samej pierwszej pomocy: cofnij zgody, zabezpiecz środki, zachowaj dowody.

Phishingowy e-mail o „wypłacie z Celsiusa”

05

Oszuści podszywają się także pod prawdziwe wypłaty z postępowań upadłościowych. Osoby czekające na autentyczną dystrybucję środków z Celsiusa dostawały e-maile z „linkiem do odbioru”. Link prowadził do strony, która wyłudzała klucze albo podsuwała podpis czyszczący portfel. Sama wypłata była prawdziwa, przez co e-mail również wyglądał wiarygodnie.

Każdy niespodziewany e-mail typu „odbierz swoją wypłatę” traktuj jak phishing. Weryfikuj wyłącznie przez oficjalny kanał masy upadłościowej lub sądu, a adres strony wpisuj do przeglądarki samodzielnie.

Address poisoning, czyli zatruwanie adresów

06

Address poisoning celuje w nawyk kopiowania i wklejania adresów. Oszust wysyła do Twojego portfela drobną albo zerową transakcję z adresu spreparowanego tak, żeby pierwsze i ostatnie znaki zgadzały się z adresem, którego naprawdę używasz. Później kopiujesz „swój” adres z historii transakcji, a środkowe znaki należą już do oszusta. Złośliwe oprogramowanie podmieniające zawartość schowka robi to samo, tylko niewidocznie.

Przed każdym większym przelewem sprawdzaj pełny adres, znak po znaku. Jeśli przelew na podobny adres już poszedł, zachowaj oba adresy i identyfikator transakcji (TXID). Namierzanie działa dokładnie tak samo.

Czy środki z wyczyszczonego portfela da się odzyskać?

07

Czasami tak - i uczciwa firma powie tylko tyle, zanim zobaczy Twoją sprawę. Samo namierzenie zwykle jest możliwe, ponieważ każdy ruch skradzionych aktywów jest publicznie zapisany. Trudniejszą częścią jest dotarcie do środków, a to zależy od tego, dokąd trafiły.

Odzyskiwanie środków po phishingu przebiega w trzech etapach.

Etap 01

Namierzamy

Podążamy za aktywami przez portfele, łańcuchy i serwisy wymiany - na tym samym kręgosłupie opiera się to, jak odzyskujemy skradzione kryptowaluty.

Etap 02

Przechwytujemy

Gdy środki docierają na regulowaną giełdę - czyli do „off-rampu”, w którym krypto zamienia się w zwykłe pieniądze - ubiegamy się o zamrożenie, przedstawiając materiał o wartości dowodowej w sądzie.

Etap 03

Odzyskujemy

Zamrożone środki wracają kanałami prawnymi i przez organy ścigania.

Twoje szanse rosną, gdy reagujesz w ciągu godzin, gdy środki lądują na giełdzie weryfikującej tożsamość (KYC) oraz gdy złodziej zabrał stablecoiny - emitenci tacy jak Tether potrafią zamrozić skradzione tokeny i USDT pod konkretnym adresem. Jeśli z portfela zniknął też skradziony bitcoin, jego ślad również jest publiczny. Szanse spadają, gdy środki wychodzą przez serwisy bez KYC albo gdy mijają miesiące, zanim ktokolwiek się sprawie przyjrzy. Analiza jest bezpłatna i uczciwie pokazuje, na czym stoi Twoja sprawa.

Umberto Buonora, Head of Investigations w Recoveris
Śledztwami kieruje Umberto Buonora, Head of Investigations

Były śledczy Guardia di Finanza wyspecjalizowany w przestępczości finansowej. Kieruje śledztwami Recoveris: namierzanie środków, zamrożenia na giełdach, dowody gotowe do sądu. LinkedIn

Zespół śledczy
Roman Bieda, Co-founder and Head of Product w Recoveris
Roman Bieda
Co-founder and Head of Product

Ekspert do spraw aktywów wirtualnych dla OBWE i Interpolu; biegły przed sądami w USA w sprawach QuadrigaCX i włamania na The DAO.

LinkedIn
Sol Cinosi, Chief Government & Corporate Affairs Officer w Recoveris
Sol Cinosi
Chief Government & Corporate Affairs Officer

Prawniczka; współtworzyła grupę zadaniową ds. kryptoaktywów w prokuraturze w Buenos Aires.

LinkedIn
Dominik Konopacki, Blockchain Investigations Manager w Recoveris
Dominik Konopacki
Blockchain Investigations Manager

Specjalista od raportów Source of Funds; tysiące spraw przeanalizowanych dla korporacji i banków.

LinkedIn
Dawid Koperski, Blockchain Investigations Manager w Recoveris
Dawid Koperski
Blockchain Investigations Manager

Wcześniej Global Investigations Lead w MoonPay; ponad 1000 złożonych śledztw kryptowalutowych.

LinkedIn
Alessandro Rella, Blockchain Investigations Manager w Recoveris
Alessandro Rella
Blockchain Investigations Manager

OSINT i informatyka śledcza od ponad 25 lat; były śledczy Guardia di Finanza.

LinkedIn

Pierwsze kroki

08
1

Zabezpiecz to, co zostało

Nowy portfel, nowa fraza seed, cofnięte zgody (pierwsze 15 minut opisane wyżej).

2

Zabezpiecz wszystko

Identyfikatory transakcji (TXID), adresy, strona lub aplikacja phishingowa, e-maile, numery telefonów, zrzuty ekranu.

3

Zgłoś sprawę

Na Policję i do CBZC, czyli Centralnego Biura Zwalczania Cyberprzestępczości (cbzc.policja.gov.pl), a także do prawdziwej giełdy, jeśli Twoje środki przez nią przechodziły.

4

Spodziewaj się drugiego oszustwa

„Agenci od odzyskiwania”, którzy sami odzywają się do okradzionych i twierdzą, że środki są już zlokalizowane i wystarczy opłata, prowadzą recovery scamy, czyli oszustwa udające pomoc w odzyskaniu środków. Legalna firma nigdy nie gwarantuje wyniku, nigdy nie prosi o frazę seed i nigdy nie żąda wysokiej opłaty z góry powiązanej z obietnicą.

5

Zacznij namierzanie wcześnie

Zleć bezpłatną analizę sprawy, dopóki okno na zamrożenie jest jeszcze otwarte.

Najczęstsze pytania

09
Mój portfel został wyczyszczony - co robić najpierw?
Przenieś wszystko, co zostało, do zupełnie nowego portfela z nową frazą seed, a następnie cofnij zgody (token approvals) udzielone w starym. Przestań całkowicie korzystać z przejętego portfela. Zapisz identyfikatory transakcji (TXID), adresy oraz stronę lub wiadomość, od której wszystko się zaczęło - właśnie te zapisy umożliwiają namierzanie.
Jak mój portfel został wyczyszczony bez frazy seed?
Najprawdopodobniej podpisałeś na fałszywej stronie złośliwą zgodę (approval) albo Permit. Ten podpis dał kontraktowi prawo do przesuwania Twoich tokenów, a zautomatyzowane skrypty wymiotły je w kilka sekund. Fraza seed to jedna droga do środków; approvals są tą cichszą. Cofnij je w starym portfelu już teraz.
Zadzwoniła do mnie „policja”, a potem „Ledger” z prośbą o 24 słowa frazy - czy to oszustwo?
Tak. To znany, dwuetapowy schemat, w którym oszuści podszywają się pod prawdziwą firmę. Żadna policja ani żaden producent portfeli nigdy nie zadzwoni do Ciebie z prośbą o 24-wyrazową frazę odzyskiwania. Rozłącz się, zachowaj numery i wszystkie e-maile, a potem sprawdź, czy coś już nie wyszło z portfela.
Wpisałem 24 słowa frazy odzyskiwania na jakiejś stronie - co teraz?
Załóż, że portfel jest w pełni przejęty. Natychmiast przenieś pozostałe aktywa do zupełnie nowego portfela z nową frazą. Potem zabezpiecz adres fałszywej strony, e-maile i identyfikatory transakcji - to na tych dowodach buduje się namierzanie.
Mint NFT wyczyścił mi portfel - da się coś odzyskać?
Być może. Podpisałeś złośliwy kontrakt, a skradzione aktywa zostawiły publiczny ślad, którym można dojść do miejsca spieniężenia. Cofnij zgody, zabezpiecz stronę mintu i hashe transakcji, po czym zleć bezpłatną analizę. Odzyskania nikt uczciwie nie zagwarantuje, natomiast samo namierzenie zwykle jest możliwe.
Dostałem e-mail o wypłacie z Celsiusa z linkiem do odbioru środków - czy to prawda?
Traktuj go jak phishing. Oszuści podszywają się pod prawdziwe wypłaty z postępowań upadłościowych, a „link do odbioru” wyłudza klucze albo podsuwa podpis czyszczący portfel. Każdą wypłatę weryfikuj wyłącznie przez oficjalny kanał masy upadłościowej, a adres strony wpisuj samodzielnie.
Czym jest address poisoning?
To łudząco podobny adres podstawiony do Twojej historii transakcji. Adres oszusta powtarza pierwsze i ostatnie znaki adresu, którego używasz, przez co później kopiujesz go przez pomyłkę. Przed każdą wysyłką sprawdzaj pełny adres, a jeśli przelew na podobny adres już poszedł, zachowaj oba adresy.
Czy mogę bezpiecznie dalej korzystać z tego portfela?
Nie. Jeśli klucze lub zgody są przejęte, portfel pozostaje niebezpieczny - wszystko, co do niego trafi, może zostać zabrane. Załóż świeży portfel z nową frazą seed i korzystaj tylko z niego. Starego nie ruszaj; zostaje jako dowód.
Bezpłatna analiza sprawy

Wyczyszczenie portfela zajęło sekundy. Ślad jest trwały.

Opisz nam, co się stało, a otrzymasz bezpłatną, uczciwą ocenę tego, czy do Twoich środków wciąż da się dotrzeć.

Rozpocznij odzyskiwanie →

Wyniki spraw są różne i nigdy nie są gwarantowane. Ta strona zawiera informacje ogólne i nie stanowi porady prawnej ani finansowej.