Po oszustwie kryptowalutowym liczy się przede wszystkim kolejność działań. Najpierw trzeba odciąć sprawcy dostęp do poczty, banku, giełdy i portfela, następnie pilnie powiadomić instytucję, przez którą przeszły środki, a równolegle zabezpieczyć dowody i złożyć zawiadomienie. Przygotuj identyfikatory transakcji, adresy portfeli, nazwę sieci, kwoty, dokładne godziny, korespondencję oraz dane rachunków i domen wykorzystanych przez sprawcę.
Samo zgłoszenie nie oznacza, że środki zostaną odzyskane. Szybka reakcja może jednak zwiększyć szansę na zatrzymanie przelewu bankowego, zablokowanie konta na scentralizowanej platformie albo zabezpieczenie danych potrzebnych do dalszej analizy. Szersze zasady ochrony kont, portfeli i kluczy opisuje przewodnik po bezpieczeństwie kryptowalut.
Najpierw ustal, co dokładnie zostało przejęte
Procedura zależy od tego, czy oszust otrzymał pojedynczy przelew, przejął konto na giełdzie, poznał hasło do poczty, uzyskał dostęp do urządzenia czy wszedł w posiadanie frazy seed. To nie są równoważne sytuacje.
- Wysłałeś przelew bankowy do fałszywego brokera: natychmiast skontaktuj się z bankiem i poproś o próbę zatrzymania lub odwołania przelewu oraz kontakt z bankiem odbiorcy.
- Wysłałeś kryptowalutę na adres oszusta: zapisz hash transakcji, adres odbiorcy, nazwę sieci i nazwę platformy, z której wyszedł transfer. Następnie zgłoś adres giełdzie lub operatorowi usługi.
- Przejęto konto na giełdzie: zablokuj wypłaty, unieważnij aktywne sesje i klucze API oraz poproś platformę o zabezpieczenie historii logowań i zmian na koncie.
- Ujawniłeś frazę seed lub klucz prywatny: traktuj cały portfel jako przejęty. Nie zapisuj w nim kolejnych środków i nie używaj ponownie tej samej frazy.
- Zainstalowałeś program do zdalnego pulpitu: odłącz urządzenie od internetu i zmieniaj hasła z innego, zaufanego urządzenia.
Ważne: zapisanie dowodów jest potrzebne, ale nie powinno opóźniać blokowania kont i odcinania sprawcy od kolejnych zasobów.
Pierwsze 30 minut: odetnij sprawcy dostęp
Zacznij od konta e-mail. Poczta często umożliwia resetowanie haseł do banku, giełdy, chmury i serwisów społecznościowych. Sama zmiana hasła na giełdzie może nie wystarczyć, jeżeli napastnik nadal kontroluje skrzynkę pocztową.
- Zaloguj się z czystego, zaufanego urządzenia.
- Zmień hasło do poczty i wyloguj wszystkie pozostałe sesje.
- Sprawdź adresy odzyskiwania, numery telefonów oraz reguły automatycznego przekazywania wiadomości.
- Włącz uwierzytelnianie dwuskładnikowe, najlepiej za pomocą aplikacji uwierzytelniającej lub klucza sprzętowego.
- Zmień hasła do banku, giełd, menedżera haseł i innych usług finansowych.
- Usuń nieznane klucze API, autoryzowane urządzenia i aktywne sesje.
- Zablokuj karty lub rachunki, jeżeli sprawca mógł poznać ich dane.
Jeżeli oszust namówił cię do instalacji AnyDesk, TeamViewer, RustDesk albo podobnego programu, samo zamknięcie aplikacji nie wystarcza. Program należy odinstalować, usunąć jego uprawnienia i sprawdzić urządzenie pod kątem dodatkowego oprogramowania. Do czasu zakończenia kontroli nie loguj się na nim do banku ani portfela.
Skontaktuj się z bankiem lub giełdą, zanim środki przejdą dalej
Kontakt z instytucją finansową powinien nastąpić natychmiast, niezależnie od tego, czy zawiadomienie zostało już złożone na Policji. Przelew bankowy może zostać szybko przesłany dalej, a kryptowaluta wypłacona ze scentralizowanej giełdy na kolejny adres.
Co przekazać bankowi
- datę, godzinę i kwotę przelewu,
- numer rachunku odbiorcy,
- tytuł przelewu i dane odbiorcy widoczne w bankowości,
- informację, że transakcja była skutkiem oszustwa,
- krótki opis sposobu działania sprawcy,
- numery telefonów, adresy e-mail i strony internetowe użyte w oszustwie.
Poproś bank o zarejestrowanie zgłoszenia jako oszustwa, próbę zatrzymania lub odwołania przelewu oraz przekazanie informacji do banku odbiorcy. Zapisz godzinę rozmowy, numer zgłoszenia i nazwę jednostki, która przyjęła sprawę.
Co przekazać giełdzie lub kantorowi kryptowalut
- hash transakcji, czyli TxID,
- adres nadawcy i odbiorcy,
- nazwę sieci, na przykład Bitcoin, Ethereum, Tron lub BNB Smart Chain,
- rodzaj i kwotę aktywa,
- dokładny czas transferu wraz ze strefą czasową,
- identyfikator własnego konta na platformie,
- numer zgłoszenia na Policji lub w prokuraturze, jeżeli został już nadany.
W zgłoszeniu poproś o oznaczenie adresu lub konta odbiorcy, czasowe ograniczenie wypłat, zabezpieczenie logów oraz zachowanie danych związanych z transakcją. Platforma może wymagać formalnego wniosku od organów ścigania, ale wcześniejsze zgłoszenie użytkownika pozwala szybciej zidentyfikować sprawę.
Korzystaj wyłącznie z danych kontaktowych znajdujących się na oficjalnej stronie lub w aplikacji. Nie dzwoń pod numer podany przez „opiekuna inwestycyjnego”, osobę z grupy na komunikatorze ani rzekomy dział techniczny kontaktujący się przez WhatsApp lub Telegram.
Zabezpiecz dowody, zanim znikną
Dobre zgłoszenie powinno łączyć informacje z blockchaina z dowodami pokazującymi, w jaki sposób sprawca doprowadził do transakcji. Sam hash potwierdza przepływ środków, ale nie wyjaśnia, kto nakłonił ofiarę do przelewu i jak wyglądała manipulacja.
Utwórz jeden folder i umieść w nim:
- pełne hashe wszystkich transakcji,
- adresy portfeli nadawcy i odbiorcy,
- nazwy sieci i użytych tokenów,
- potwierdzenia przelewów bankowych i płatności kartą,
- eksport korespondencji z poczty, komunikatorów i SMS-ów,
- numery telefonów, adresy e-mail i nazwy profili sprawców,
- adresy stron, subdomeny i linki do paneli inwestycyjnych,
- zrzuty ekranu salda, historii operacji i fałszywych komunikatów,
- nazwy zainstalowanych aplikacji i programów do zdalnego dostępu,
- chronologię zdarzeń z możliwie dokładnymi godzinami.
Zachowuj oryginalne wiadomości i pliki. Zrzut ekranu jest pomocny, ale nie zastępuje pełnego e-maila z nagłówkami, eksportu rozmowy ani oryginalnego dokumentu. Nie przycinaj materiałów w sposób, który usuwa datę, nazwę profilu lub adres strony.
Jak przygotować chronologię
Najbardziej użyteczny jest prosty zapis zdarzeń, na przykład:
- 12 maja, 10:15: pierwszy telefon od osoby przedstawiającej się jako pracownik platformy;
- 12 maja, 11:05: instalacja programu do zdalnego pulpitu;
- 12 maja, 11:40: przelew 20 000 zł na wskazany rachunek;
- 13 maja, 09:20: zakup USDT i wypłata na adres podany przez rozmówcę;
- 14 maja, 16:30: żądanie kolejnej wpłaty jako rzekomego podatku lub opłaty za odblokowanie środków.
Taki opis jest znacznie bardziej użyteczny niż ogólne zdanie „zostałem oszukany na kryptowalutach”.
Złóż zawiadomienie na Policji lub w prokuraturze
Zawiadomienie można złożyć niezależnie od wysokości straty oraz tego, czy znasz prawdziwe dane sprawcy. Nie musisz samodzielnie ustalać, pod jaką kwalifikację prawną podpada zdarzenie. Twoim zadaniem jest możliwie precyzyjne opisanie faktów i przekazanie dowodów.
W zawiadomieniu wskaż:
- kiedy i gdzie rozpoczął się kontakt,
- za kogo podawał się sprawca,
- jakie obietnice lub instrukcje przedstawiał,
- jakie działania wykonałeś pod jego wpływem,
- ile środków przekazałeś i jakimi kanałami,
- na jakie rachunki lub adresy trafiły środki,
- czy sprawca miał zdalny dostęp do urządzenia,
- czy nadal się kontaktuje i żąda kolejnych wpłat.
Dołącz uporządkowaną listę załączników i zachowaj potwierdzenie złożenia zawiadomienia. Jeżeli później odkryjesz kolejne transakcje, adresy albo wiadomości, możesz uzupełnić wcześniej złożone materiały.
Zgłoszenie do banku, giełdy i organów ścigania należy prowadzić równolegle. Czekanie na zakończenie jednej procedury przed rozpoczęciem następnej zwykle działa na korzyść sprawcy.
Zgłoś stronę, wiadomość lub domenę do CERT Polska
CERT Polska przyjmuje zgłoszenia dotyczące między innymi phishingu, fałszywych stron, złośliwych załączników i innych incydentów cyberbezpieczeństwa. Przekazanie aktywnego linku może pomóc w analizie infrastruktury używanej również przeciwko innym osobom.
Do zgłoszenia warto dołączyć:
- pełny adres strony, a nie tylko nazwę domeny,
- treść SMS-a lub wiadomości zawierającej link,
- adres nadawcy e-maila,
- oryginalny załącznik, jeżeli można go bezpiecznie przekazać,
- krótki opis tego, co wydarzyło się po wejściu na stronę.
Zgłoszenie do CERT Polska nie zastępuje zawiadomienia o przestępstwie ani kontaktu z bankiem lub giełdą. Każdy z tych kanałów służy innemu celowi.
Nie próbuj „odblokowywać” utraconych środków kolejną wpłatą
Po pierwszej stracie sprawcy często zmieniają narrację. Twierdzą, że pieniądze są już odzyskane, ale wymagają opłacenia podatku, prowizji, certyfikatu AML, ubezpieczenia, depozytu albo kosztu konwersji. Na ekranie może pojawić się wysokie saldo, którego w rzeczywistości nie da się wypłacić.
To jeden z najważniejszych sygnałów ostrzegawczych: legalna instytucja nie wymaga przesłania frazy seed ani wpłaty kryptowaluty na prywatny adres w celu „weryfikacji portfela”. Nie instaluj również kolejnego programu zdalnego dostępu na polecenie osoby, która obiecuje odzyskanie pieniędzy.
Mechanizm wtórnego oszustwa opisuje poradnik o recovery scamach. Warto przeczytać także materiał o fałszywych doradcach kryptowalutowych.
Jak rozpoznać fałszywą firmę odzyskującą kryptowaluty
Po publikacji informacji o stracie możesz otrzymać wiadomości od osób podających się za prawników, analityków blockchaina, pracowników giełdy albo specjalistów od odzyskiwania środków. Część z nich korzysta z publicznie dostępnych danych transakcyjnych, aby stworzyć wrażenie, że zna szczegóły sprawy.
Szczególnie podejrzane są:
- gwarancje odzyskania całej kwoty,
- żądanie zaliczki w kryptowalucie,
- prośba o frazę seed, klucz prywatny lub kod 2FA,
- twierdzenie, że środki zostały już „zamrożone w blockchainie”,
- konieczność opłacenia podatku przed wypłatą,
- kontakt wyłącznie przez Telegram, WhatsApp lub prywatny adres e-mail,
- presja na natychmiastową decyzję i zachowanie sprawy w tajemnicy.
Analiza przepływu środków może wskazać kolejne adresy i platformy, ale sama w sobie nie daje możliwości cofnięcia transakcji zapisanej w blockchainie. Nie przekazuj dostępu do portfela osobie, która twierdzi inaczej.
Procedura zgłoszenia oszustwa kryptowalutowego
- Odłącz sprawcę od kont: zabezpiecz pocztę, bank, giełdy, urządzenia i aktywne sesje.
- Skontaktuj się z instytucją finansową: zgłoś oszustwo bankowi, giełdzie lub operatorowi płatności i poproś o zabezpieczenie operacji oraz danych.
- Zapisz dane transakcji: przygotuj hashe, adresy portfeli, sieci, kwoty i dokładne godziny.
- Zabezpiecz korespondencję: zachowaj wiadomości, domeny, numery telefonów, profile i pliki.
- Przygotuj chronologię: opisz kolejność zdarzeń, polecenia sprawcy i wykonane operacje.
- Złóż zawiadomienie: przekaż materiały Policji lub prokuraturze i zachowaj potwierdzenie.
- Zgłoś infrastrukturę do CERT Polska: prześlij aktywne strony, wiadomości phishingowe i podejrzane pliki.
- Odrzucaj żądania kolejnych wpłat: nie płać za rzekome odblokowanie, podatek ani odzyskanie środków.
Najczęstsze błędy po wykryciu oszustwa
- Zmiana tylko jednego hasła. Sprawca nadal kontroluje pocztę lub aktywną sesję i ponownie resetuje dane logowania.
- Kontakt przez numer przekazany przez oszusta. Poszkodowany trafia ponownie do tej samej grupy, tym razem podszywającej się pod bank lub giełdę.
- Usunięcie rozmów ze wstydu albo strachu. Wraz z nimi znikają daty, numery, instrukcje i informacje potrzebne do odtworzenia zdarzeń.
- Brak nazwy sieci przy zgłoszeniu transakcji. Ten sam format adresu lub podobny token może występować w różnych sieciach.
- Czekanie na „ostatnią wypłatę”. Sprawca wykorzystuje nadzieję na odzyskanie środków, aby wyłudzić następne wpłaty.
- Publikowanie nadmiaru danych. Szczegółowy opis straty w mediach społecznościowych przyciąga osoby prowadzące recovery scam.
- Ponowne używanie przejętej frazy seed. Nowe środki trafiają do portfela, który napastnik nadal może kontrolować.
Najczęstsze pytania
Czy najpierw zgłosić sprawę bankowi lub giełdzie, czy Policji?
Bank lub giełdę należy powiadomić natychmiast, ponieważ szybkość zgłoszenia może mieć znaczenie dla zatrzymania operacji albo zabezpieczenia konta. Zawiadomienie na Policji lub w prokuraturze oraz zgłoszenie do CERT Polska można przygotowywać równolegle.
Czy transakcję kryptowalutową można cofnąć?
Potwierdzonej transakcji zapisanej w blockchainie zazwyczaj nie można technicznie anulować. Możliwe bywa natomiast zidentyfikowanie platformy, na którą trafiły środki, oznaczenie powiązanego konta lub zabezpieczenie znajdujących się na nim aktywów zgodnie z procedurami platformy i działaniami organów ścigania.
Jakie dane są najważniejsze dla giełdy?
Przede wszystkim pełny hash transakcji, adres odbiorcy, nazwa sieci, rodzaj aktywa, kwota oraz dokładny czas. Bez nazwy sieci samo wskazanie symbolu tokena może być niewystarczające.
Czy zgłoszenie do CERT Polska wystarczy?
Nie. CERT Polska może analizować zgłoszoną stronę, wiadomość lub infrastrukturę wykorzystywaną w incydencie, ale zgłoszenie nie zastępuje kontaktu z bankiem, giełdą ani zawiadomienia o podejrzeniu popełnienia przestępstwa.
Czy warto korzystać z płatnej analizy blockchaina?
Analiza może pomóc uporządkować przepływ transakcji i wskazać potencjalne giełdy lub usługi, przez które przechodziły środki. Nie jest jednak równoznaczna z odzyskaniem pieniędzy. Przed zapłatą należy sprawdzić firmę, zakres usługi, sposób rozliczenia i to, czy nie obiecuje wyniku, którego nie może zagwarantować.
Czy należy dalej rozmawiać ze sprawcą?
Nie przekazuj kolejnych pieniędzy, dokumentów ani kodów dostępu. Zachowaj otrzymywane wiadomości jako dowody, ale nie wykonuj poleceń sprawcy i nie otwieraj nowych plików ani linków. Jeżeli kontakt zawiera groźby lub próbę szantażu, uwzględnij to w zawiadomieniu.
Następny krok
Wiele oszustw rozpoczyna się od fałszywej strony logowania, wiadomości o blokadzie konta albo linku przesłanego przez osobę podszywającą się pod pracownika giełdy. Sposoby rozpoznawania takich prób opisuje poradnik o phishingu kryptowalutowym.
Źródła i metodologia
Materiał porządkuje działania, które należy rozważyć po oszustwie kryptowalutowym. Zakres możliwej pomocy zależy od rodzaju transakcji, wykorzystanej sieci, miejsca przechowywania środków oraz procedur konkretnego banku, giełdy lub operatora płatności. Przed wykonaniem zgłoszenia należy sprawdzić aktualne instrukcje na oficjalnej stronie danej instytucji.


