TRADER_ Academy Ed. 02
krypto / Moduł 1 / 5 min

Bezpieczeństwo i scamy

Redakcja TRADER_ Academy Opublikowano 2026-08-03 Zaktualizowano 2026-08-03
Audio • Mock

Bezpieczeństwo i scamy

00:00 / 05:00

Czym grożą typowe scamy

Phishing (fałszywa domena giełdy lub portfela), „support” proszący o seed, honeypot (kupisz, nie sprzedasz), rug pull (płynność znika), fałszywy kontrakt o podobnej nazwie, malicious approve (nielimitowane uprawnienia do tokenów). Due diligence projektu to nie gwarancja zysku — to filtr, czy w ogóle wchodzisz.

Funding i dźwignia zabijają konta tradingowe; scamy zabijają konta custodialne i self-custody jeszcze zanim „setup” się zacznie. Traktuj bezpieczeństwo jako część procesu, nie dodatek „na później”.

MiCA, KNF i CASP — ostrożnie (YMYL)

W UE działa rozporządzenie MiCA (crypto-asset). W Polsce nadzór i komunikaty dla konsumentów publikuje m.in. KNF. Status podmiotu jako CASP (Crypto-Asset Service Provider) sprawdzasz u źródła — na stronach organu / oficjalnych rejestrach — a nie w postach influencerów ani w stopce „regulowane w UE”.

Co wolno zrobićCzego nie robić
Czytać komunikaty KNF / listę ostrzeżeńZakładać, że „ma licencję”, bo tak napisano w reklamie
Porównać nazwę domeny z oficjalnym wpisemTraktować ten kurs jako potwierdzenie licencji konkretnej giełdy
Zapytać support o numer wpisu i zweryfikować samodzielnieWysyłać seed „do weryfikacji KYC”

Ten kurs nie przyznaje ani nie potwierdza licencji żadnej platformy. Licencje i statusy się zmieniają — Twoja checklista z datą jest ważniejsza niż zapamiętany slogan.

Jak porównać custody

ModelCo zyskujeszGłówne ryzyko
Giełda (custodial / CASP)wygoda, płynnośćplatforma, konto, wycofania, ryzyko kontrahenta
Self-custody (portfel)kontrola kluczyTwój błąd: seed, phishing, zły network
Podział środkówograniczenie blast radiuswymaga dyscypliny operacyjnej

Checklist minimum (przed nową aplikacją DeFi)

  1. URL z oficjalnego źródła — nie z DM na Telegramie.
  2. Adres kontraktu zgodny z dokumentacją projektu.
  3. Uprawnienia (approve): najpierw mały size testowy; unikaj „unlimited” bez potrzeby.
  4. Zespół, audyt, unlock schedule — brak = czerwona flaga, nie „okazja”.
  5. 2FA sprzętowe na giełdzie tam, gdzie dostępne.
  6. Status CASP / ostrzeżenia KNF — sprawdź i zapisz datę sprawdzenia.

Czego unikać

  • Podawania seed phrase komukolwiek (oficjalny support tego nie wymaga).
  • Apowania micro-capów za rentę, jeśli nie umiesz sprawdzić kontraktu.
  • Podpisywania transakcji „bo airdrop”, których nie rozumiesz.
  • Trzymania całego kapitału w jednym hot wallet podłączonym do eksperymentów DeFi.
  • Przechowywania seeda w chmurze, mailu albo screenie na telefonie.
  • Ufania „licencji” z screena w Discordzie bez weryfikacji na knf.gov.pl.

Jak ograniczyć blast radius

Podziel środki świadomie: kwota na giełdzie do tradu, kwota w cold storage, kwota eksperymentalna DeFi. Nowa aplikacja dostaje tylko trzeci koszyk i mały approve. Po teście cofnij zbędne uprawnienia w eksploratorze. To nie paranoia — to odpowiednik stop-lossu w warstwie operacyjnej, tam gdzie rynek nie da Ci drugiej szansy po wycieku seeda.

Bezpieczeństwo kluczy dotyczy zwłaszcza spotu; na perpach dochodzi ryzyko platformy i likwidacji.

Mini-case: protokół phishingu (wypełnij sam)

Nie kopiuj cudzych „case studies”. Przejdź protokół na swoim przykładzie (nawet hipotetycznym, ale z Twoją checklistą):

PoleTwoja odpowiedź
Data sprawdzenia--____
Kanał ataku (DM / mail / ads / fake URL)
Oficjalna domena vs podejrzana
Czy proszono o seed / privat key? (tak/nie)
Czy proszono o podpis / approve?
Co sprawdziłeś na knf.gov.pl / oficjalnym statusie
Decyzja (ignoruj / zgłoś / zmień hasła / cofnij approve)
Kwota w koszyku C, którą świadomie ryzykujesz

Cel: jeden wypełniony wiersz z datą w dzienniku — nie „znam teorię scamów”.

Warstwa PL i pomiar

Zanim skalujesz size, zapisz w dzienniku trzy fakty z metody pomiaru: (1) jaki % kont detalicznych raportuje Twój broker i z jaką datą komunikatu, (2) ile kosztuje typowy overnight względem Twojego 1R, (3) czy setup przechodzi mini-próbkę bez optymalizacji wstecz. To nie jest backtest „na pewny zysk” — to higiena evidence of work.

Policz size w kalkulatorze 1–2% albo wynik w R-multiple. Jeśli grasz FX, zorientuj wartość ruchu w pips → PLN. Porównania: demo vs live, market vs limit, broker PL/UE vs offshore.

Ćwiczenie

Wypisz 5 twardych zasad bezpieczeństwa (seed, 2FA, URL, approve, size testowy). Przed kolejną nową aplikacją DeFi odhacz: URL zweryfikowany, uprawnienia zrozumiane, size testowy ≤ kwoty z koszyka C, status CASP/ostrzeżenia KNF sprawdzony z datą. Cel: lista 5 + jedno kompletne odhaczenie z datą + wypełniony protokół phishingu.

Sprawdź się

Co zrobić, gdy „support” na Discordzie prosi o seed phrase?

Częste pytania

Czy audyt smart kontraktu gwarantuje bezpieczeństwo?

Nie. Audyt obniża ryzyko znanych klas błędów, ale nie usuwa ryzyka rynkowego, rug pulli ekonomicznych ani późniejszych zmian uprawnień.

Giełda czy portfel — co wybrać?

Świadomy podział: trading/krótki horyzont vs długoterminowy cold storage. Oba modele mają inne wektory awarii — nie ma opcji „zero ryzyka”.

Czym jest honeypot?

Token lub kontrakt, który pozwala kupić, ale utrudnia albo blokuje sprzedaż. Jeśli nie weryfikujesz kontraktu — nie apuj micro-capów dużym size.

Czy ten kurs potwierdza, że dana giełda ma licencję CASP?

Nie. Status sprawdzasz samodzielnie w oficjalnych źródłach (m.in. komunikaty i rejestry powiązane z KNF/UE). Reklama ≠ wpis nadzorczy.

Key takeaways
W krypto strata seeda, phishing lub złośliwy podpis to utrata środków bez rynkowego stop-lossu. Self-custody daje kontrolę i pełną odpowiedzialność; giełda — ryzyko platformy. Minimum: seed offline, weryfikacja domeny, mały size testowy, podział blast radius. W PL sprawdzasz status CASP/KNF u źródła — nie w reklamie.
Postęp kursu0 / 7
← WsteczDalej →