Najstraszniejsze kradzieże w krypto nie łamią twojego portfela — podstępem skłaniają cię do podpisania oddania własnych środków. Drenaże portfeli i oszustwa podpisowe stały się głównym sposobem, w jaki ludzie tracą krypto, właśnie dlatego, że nie ma tu włamania. Nauka, jak działają, to twoja najlepsza obrona.
Dlaczego oszustwa podpisowe działają
Kryptografia twojego portfela jest w zasadzie nie do złamania, więc atakujący jej nie próbują łamać. Zamiast tego celują w jedną część, na którą mogą wpływać: w ciebie. Jeśli przekonają cię do zatwierdzenia złośliwej transakcji lub podpisania złośliwej wiadomości, nie potrzebują twoich kluczy — sam oddajesz dostęp. Nic nie zostało zhakowane; podpisałeś, a w blockchainie podpis jest ostateczny.
Czym jest drenaż portfela
Drenaż portfela to gotowy zestaw automatyzujący tę kradzież. Gdy tylko podpiszesz to, co ci podsunął, drenaż natychmiast wymiata twoje tokeny i NFT, często pakując wszystko w jedną transakcję, więc portfel pustoszeje w sekundy. Te zestawy to zindustrializowany, miliardowy biznes, sprzedawany oszustom, którzy wdrażają je na fałszywych stronach, linkach phishingowych i płatnych reklamach.
Triki podpisowe
Drenaże polegają na kilku konkretnych trikach. Jeden to złośliwe zatwierdzenie tokena, dające kontraktowi oszusta prawo wydawania twoich tokenów. Inny to off-chainowy podpis „permit" — wiadomość bez gazu autoryzująca wydawanie bez oczywistej transakcji, którą łatwo przeoczyć. Najgroźniejszy to ślepy podpis, żądanie surowej wiadomości ukrywające to, co faktycznie autoryzujesz, za nieczytelnymi danymi.
Przynęty
Przynęta ma cię pognać do monitu podpisu. Częste haczyki to fałszywe airdropy obiecujące darmowe tokeny, klony prawdziwych aplikacji, strony „claim" lub „mint", pilne wiadomości prywatne i złośliwe reklamy pojawiające się na górze wyników wyszukiwania nad prawdziwą stroną. Każda prowadzi cię do jednego momentu: żądania podpisu, ułożonego tak, byś kliknął, zanim pomyślisz.
Jak się chronić
Kilka nawyków zatrzymuje niemal wszystko to. Nigdy nie podpisuj z linku, którego sam nie szukałeś, i zawsze czytaj, o co prosi monit — nieoczekiwane „approve" lub „permit" dla twoich tokenów to czerwona flaga. Używaj portfela dekodującego i ostrzegającego o ryzykownych podpisach, dodawaj do zakładek prawdziwe adresy aplikacji, okresowo odwołuj stare zatwierdzenia i rozważ trzymanie większości środków w portfelu oddzielnym od tego, który łączysz z nowymi stronami.
Podsumowanie
Drenaże i oszustwa podpisowe czynią bronią twój własny podpis, dlatego omijają skądinąd doskonałe zabezpieczenia. Twoje bezpieczeństwo w całości spoczywa na tym, co zgadzasz się podpisać, więc zwolnij przy każdym monicie, zweryfikuj i stronę, i dokładne żądanie i traktuj każdy nieoczekiwany monit podpisu jako wrogi, dopóki nie udowodnisz, że nim nie jest. W krypto najbardziej strasznym kliknięciem jest to, które robisz sam.
Zastrzeżenie: Ten artykuł to treść edukacyjna od Bitbase Academy, udostępniona wyłącznie w celach informacyjnych. Nie stanowi porady inwestycyjnej, handlowej, podatkowej ani finansowej. Napisano według stanu na lipiec 2026 roku; kieruj się najnowszymi oficjalnymi informacjami.
Źródła
[1] ScamSniffer, "Wallet drainers and approval phishing report" scamsniffer.io
[2] MetaMask, "How to avoid signature phishing scams" metamask.io






