Bezpieczeństwo i scamy
Bezpieczeństwo i scamy
Czym grożą typowe scamy
Phishing (fałszywa domena giełdy lub portfela), „support” proszący o seed, honeypot (kupisz, nie sprzedasz), rug pull (płynność znika), fałszywy kontrakt o podobnej nazwie, malicious approve (nielimitowane uprawnienia do tokenów). Due diligence projektu to nie gwarancja zysku — to filtr, czy w ogóle wchodzisz.
Funding i dźwignia zabijają konta tradingowe; scamy zabijają konta custodialne i self-custody jeszcze zanim „setup” się zacznie. Traktuj bezpieczeństwo jako część procesu, nie dodatek „na później”.
MiCA, KNF i CASP — ostrożnie (YMYL)
W UE działa rozporządzenie MiCA (crypto-asset). W Polsce nadzór i komunikaty dla konsumentów publikuje m.in. KNF. Status podmiotu jako CASP (Crypto-Asset Service Provider) sprawdzasz u źródła — na stronach organu / oficjalnych rejestrach — a nie w postach influencerów ani w stopce „regulowane w UE”.
| Co wolno zrobić | Czego nie robić |
|---|---|
| Czytać komunikaty KNF / listę ostrzeżeń | Zakładać, że „ma licencję”, bo tak napisano w reklamie |
| Porównać nazwę domeny z oficjalnym wpisem | Traktować ten kurs jako potwierdzenie licencji konkretnej giełdy |
| Zapytać support o numer wpisu i zweryfikować samodzielnie | Wysyłać seed „do weryfikacji KYC” |
Ten kurs nie przyznaje ani nie potwierdza licencji żadnej platformy. Licencje i statusy się zmieniają — Twoja checklista z datą jest ważniejsza niż zapamiętany slogan.
Jak porównać custody
| Model | Co zyskujesz | Główne ryzyko |
|---|---|---|
| Giełda (custodial / CASP) | wygoda, płynność | platforma, konto, wycofania, ryzyko kontrahenta |
| Self-custody (portfel) | kontrola kluczy | Twój błąd: seed, phishing, zły network |
| Podział środków | ograniczenie blast radius | wymaga dyscypliny operacyjnej |
Checklist minimum (przed nową aplikacją DeFi)
- URL z oficjalnego źródła — nie z DM na Telegramie.
- Adres kontraktu zgodny z dokumentacją projektu.
- Uprawnienia (approve): najpierw mały size testowy; unikaj „unlimited” bez potrzeby.
- Zespół, audyt, unlock schedule — brak = czerwona flaga, nie „okazja”.
- 2FA sprzętowe na giełdzie tam, gdzie dostępne.
- Status CASP / ostrzeżenia KNF — sprawdź i zapisz datę sprawdzenia.
Czego unikać
- Podawania seed phrase komukolwiek (oficjalny support tego nie wymaga).
- Apowania micro-capów za rentę, jeśli nie umiesz sprawdzić kontraktu.
- Podpisywania transakcji „bo airdrop”, których nie rozumiesz.
- Trzymania całego kapitału w jednym hot wallet podłączonym do eksperymentów DeFi.
- Przechowywania seeda w chmurze, mailu albo screenie na telefonie.
- Ufania „licencji” z screena w Discordzie bez weryfikacji na knf.gov.pl.
Jak ograniczyć blast radius
Podziel środki świadomie: kwota na giełdzie do tradu, kwota w cold storage, kwota eksperymentalna DeFi. Nowa aplikacja dostaje tylko trzeci koszyk i mały approve. Po teście cofnij zbędne uprawnienia w eksploratorze. To nie paranoia — to odpowiednik stop-lossu w warstwie operacyjnej, tam gdzie rynek nie da Ci drugiej szansy po wycieku seeda.
- seed offline
- bez DeFi
- niski blast
- giełda / CASP
- 2FA · limity
- średni blast
- nowe dApps
- mały approve
- świadomy max loss
Bezpieczeństwo kluczy dotyczy zwłaszcza spotu; na perpach dochodzi ryzyko platformy i likwidacji.
Mini-case: protokół phishingu (wypełnij sam)
Nie kopiuj cudzych „case studies”. Przejdź protokół na swoim przykładzie (nawet hipotetycznym, ale z Twoją checklistą):
| Pole | Twoja odpowiedź |
|---|---|
| Data sprawdzenia | --____ |
| Kanał ataku (DM / mail / ads / fake URL) | |
| Oficjalna domena vs podejrzana | |
| Czy proszono o seed / privat key? (tak/nie) | |
| Czy proszono o podpis / approve? | |
| Co sprawdziłeś na knf.gov.pl / oficjalnym statusie | |
| Decyzja (ignoruj / zgłoś / zmień hasła / cofnij approve) | |
| Kwota w koszyku C, którą świadomie ryzykujesz |
Cel: jeden wypełniony wiersz z datą w dzienniku — nie „znam teorię scamów”.
Warstwa PL i pomiar
Zanim skalujesz size, zapisz w dzienniku trzy fakty z metody pomiaru: (1) jaki % kont detalicznych raportuje Twój broker i z jaką datą komunikatu, (2) ile kosztuje typowy overnight względem Twojego 1R, (3) czy setup przechodzi mini-próbkę bez optymalizacji wstecz. To nie jest backtest „na pewny zysk” — to higiena evidence of work.
Policz size w kalkulatorze 1–2% albo wynik w R-multiple. Jeśli grasz FX, zorientuj wartość ruchu w pips → PLN. Porównania: demo vs live, market vs limit, broker PL/UE vs offshore.
Ćwiczenie
Wypisz 5 twardych zasad bezpieczeństwa (seed, 2FA, URL, approve, size testowy). Przed kolejną nową aplikacją DeFi odhacz: URL zweryfikowany, uprawnienia zrozumiane, size testowy ≤ kwoty z koszyka C, status CASP/ostrzeżenia KNF sprawdzony z datą. Cel: lista 5 + jedno kompletne odhaczenie z datą + wypełniony protokół phishingu.
Sprawdź się
Co zrobić, gdy „support” na Discordzie prosi o seed phrase?
Seed = kontrola nad środkami. Nikt legalny nie powinien prosić o pełną frazę odzyskiwania.
Częste pytania
Czy audyt smart kontraktu gwarantuje bezpieczeństwo?
Nie. Audyt obniża ryzyko znanych klas błędów, ale nie usuwa ryzyka rynkowego, rug pulli ekonomicznych ani późniejszych zmian uprawnień.
Giełda czy portfel — co wybrać?
Świadomy podział: trading/krótki horyzont vs długoterminowy cold storage. Oba modele mają inne wektory awarii — nie ma opcji „zero ryzyka”.
Czym jest honeypot?
Token lub kontrakt, który pozwala kupić, ale utrudnia albo blokuje sprzedaż. Jeśli nie weryfikujesz kontraktu — nie apuj micro-capów dużym size.
Czy ten kurs potwierdza, że dana giełda ma licencję CASP?
Nie. Status sprawdzasz samodzielnie w oficjalnych źródłach (m.in. komunikaty i rejestry powiązane z KNF/UE). Reklama ≠ wpis nadzorczy.
- ▢ Binance Academy — wallet & phishing safety — academy.binance.com
- ▢ OpenZeppelin — public smart-contract security primers — openzeppelin.com
- ▢ KNF — komunikaty i lista ostrzeżeń — knf.gov.pl
- ▢ ESMA / MiCA — ramy nadzoru crypto-asset (sprawdź aktualny stan) — esma.europa.eu