---
TITLE: Bezpieczeństwo w Web3
DESCRIPTION: Chroń siebie i swój portfel przed najczęstszymi oszustwami w Web3.
LANGUAGE: Polski
EDITORS: Claude (Anthropic AI, 2026 review)
WRITERS:
TRANSLATORS: Claude (Anthropic AI)
LINK: https://app.banklessacademy.com/lessons/web3-security
FORMAT: LESSON
---

```
__________________________________________________________________________________________________________________________________________________________

$$$$$$$\                      $$\       $$\                                      $$$$$$\                           $$\
$$  __$$\                     $$ |      $$ |                                    $$  __$$\                          $$ |
$$ |  $$ | $$$$$$\  $$$$$$$\  $$ |  $$\ $$ | $$$$$$\   $$$$$$$\  $$$$$$$\       $$ /  $$ | $$$$$$$\ $$$$$$\   $$$$$$$ | $$$$$$\  $$$$$$\$$$$\  $$\   $$\
$$$$$$$\ | \____$$\ $$  __$$\ $$ | $$  |$$ |$$  __$$\ $$  _____|$$  _____|      $$$$$$$$ |$$  _____|\____$$\ $$  __$$ |$$  __$$\ $$  _$$  _$$\ $$ |  $$ |
$$  __$$\  $$$$$$$ |$$ |  $$ |$$$$$$  / $$ |$$$$$$$$ |\$$$$$$\  \$$$$$$\        $$  __$$ |$$ /      $$$$$$$ |$$ /  $$ |$$$$$$$$ |$$ / $$ / $$ |$$ |  $$ |
$$ |  $$ |$$  __$$ |$$ |  $$ |$$  _$$<  $$ |$$   ____| \____$$\  \____$$\       $$ |  $$ |$$ |     $$  __$$ |$$ |  $$ |$$   ____|$$ | $$ | $$ |$$ |  $$ |
$$$$$$$  |\$$$$$$$ |$$ |  $$ |$$ | \$$\ $$ |\$$$$$$$\ $$$$$$$  |$$$$$$$  |      $$ |  $$ |\$$$$$$$\\$$$$$$$ |\$$$$$$$ |\$$$$$$$\ $$ | $$ | $$ |\$$$$$$$ |
\_______/  \_______|\__|  \__|\__|  \__|\__| \_______|\_______/ \_______/       \__|  \__| \_______|\_______| \_______| \_______|\__| \__| \__| \____$$ |
                                                                                                                                               $$\   $$ |
PORTABLE LESSON DATADISK COLLECTION                                                                                                            \$$$$$$  |
                                                                                                                                                \______/
__________________________________________________________________________________________________________________________________________________________
```

---

# Wprowadzenie

Cyfrowa własność to nowa cecha Web3. Dzięki blockchainom, kryptowalutom i NFT Web3 oddaje własność i władzę użytkownikom. Posiadanie cyfrowych produktów finansowych jest dla wielu osób nowością, a brak doświadczenia otwiera pole dla oszustów, którzy okradają innych. Te oszustwa działają tak dobrze, bo mało kto wie, jak przebiegają.

Ale nie tylko Web3 ma problem z oszustwami: usługi Web2, takie jak poczta i media społecznościowe, też są ich pełne. Do tego wiele narzędzi Web3 wciąż łączy się z usługami Web2, na przykład z kontami bankowymi czy scentralizowanymi giełdami, więc ich ochrona też jest ważna. Gratulacje, Odkrywco, że poświęcasz czas na wiedzę, która ochroni cię w świecie `Web3`!

Ta lekcja obejmuje:

- Bezpieczeństwo w Web2 i Web3.
- Najczęstsze sposoby utraty środków i ochronę przed nimi.
- Ogólną strategię bezpieczeństwa portfela.
- Jak odzyskać kontrolę po oszustwie.

# Pieniądze w Web2

W Web2 pieniądze przechowują instytucje w imieniu ludzi. Aby dostać się do swoich pieniędzy, trzeba potwierdzić tożsamość wobec instytucji. Działa to jak konto bankowe albo `scentralizowana giełda` (CEX): potrzebujesz loginu i hasła.

Żeby oszust dostał się do twoich pieniędzy, potrzebuje tej pary login + hasło. Ponieważ to instytucje odpowiadają za ochronę pieniędzy, oszukańcze transakcje można cofnąć, tak jak reklamację płatności kartą kredytową.

![](https://app.banklessacademy.com/images/web3-security/money-in-web2-7e1a5fd1.svg)

# Pieniądze w Web3

W Web3 pieniądze działają inaczej. To bardziej jak zamknięty portfel z gotówką: wydane raz, przepadają. Twoja `fraza seed` (ten zestaw tajnych słów) odblokowuje `klucze prywatne`, więc kto ją zdobędzie, ten kontroluje portfel. ***Nigdy*** nikomu jej nie podawaj i nie trzymaj jej cyfrowo: zdjęcia i notatniki można przejąć.

Ale fraza seed to nie jedyny cel: jeden złośliwy podpis (transakcja lub wiadomość, którą zatwierdzasz) pozwala oszustowi opróżnić twoje tokeny, nawet bez znajomości frazy. Chroń **frazę seed** *i* **podpis**.

![](https://app.banklessacademy.com/images/web3-security/money-in-web3-f575b0f6.svg)

# Knowledge Check 1

Prawda czy fałsz? Oszuści mogą opróżnić portfel z tokenów, nakłaniając cię do podpisania złośliwej transakcji lub zatwierdzenia, nawet nie znając twojej frazy seed.

- [x] Prawda

> ℹ️ Dobrze! Sam złośliwy podpis lub zatwierdzenie tokena może oddać twoje środki. Chroń to, co podpisujesz, tak jak frazę seed.

- [ ] Fałsz

> ℹ️ Spróbuj jeszcze raz! Fraza seed to nie jedyny cel: jeden złośliwy podpis też może opróżnić twoje tokeny.

# Bezpieczne przechowywanie frazy seed

Sposobów na bezpieczne przechowywanie frazy seed jest wiele, ale dobry początek to zapisać ją na fizycznym nośniku (zalaminowany papier lub podobny) i schować w wodo- i ognioodpornym sejfie u siebie w domu. **Nie** trzymaj `frazy seed` jako zdjęcia ani w innej formie cyfrowej, nawet w menedżerze haseł.

Złe miejsca na frazę seed:

- W szafce na dokumenty
- W cyfrowym notatniku
- W miejscu pracy
- Na zdjęciu cyfrowym

Gdziekolwiek trzymasz frazę seed, zadbaj o to, by nikt inny nie miał do niej dostępu i by była chroniona przed utratą i zniszczeniem. Nigdy nie wiadomo, co przyniesie przyszłość!

# Chroń swoje hasła

Rozsądne używanie haseł i zarządzanie nimi to ważna część codziennego poruszania się po internecie.

Hasło powinno być inne dla każdej używanej usługi Web2. Dotyczy to poczty, scentralizowanych giełd i innych kont. To kłopot, gdy ktoś zdobędzie login i hasło do jednego konta, ale znacznie gorzej, gdy ta sama para otwiera wszystkie twoje konta!

Aplikacje typu `menedżer haseł`, jak 1Password, Bitwarden czy KeePass, bezpiecznie przechowują i szyfrują wiele haseł. Potrafią też generować nowe, mocne hasła i zapisywać je automatycznie. Wystarczy pamiętać jedno hasło główne.

**Nie** trzymaj `frazy seed` z Web3 w menedżerze haseł: wystarczy jeden wyciek hasła, aby stracić wszystkie aktywa Web3, i nikt ci ich nie odzyska.

# Knowledge Check 2

Dlaczego menedżery haseł są przydatne?

- [ ] Wystarczy pamiętać jedno hasło główne.

> ℹ️ Spróbuj jeszcze raz! To prawda, ale nie jedyna korzyść.

- [ ] Generują i przechowują mocne, unikalne hasła.

> ℹ️ Spróbuj jeszcze raz! To prawda, ale nie jedyna korzyść.

- [ ] Szyfrują hasła, aby były bezpieczne.

> ℹ️ Spróbuj jeszcze raz! To prawda, ale nie jedyna korzyść.

- [x] Wszystkie powyższe

> ℹ️ Dobrze! Menedżery haseł generują, szyfrują i przechowują unikalne hasła do każdego konta. Pamiętasz tylko hasło główne.

# Uwierzytelnianie dwuskładnikowe

`Uwierzytelnianie dwuskładnikowe`, znane jako 2FA, to dodatkowa warstwa bezpieczeństwa w Web2.

Wiele osób straciło konta lub dane logowania mimo mocnych haseł. Strony Web2 (a nawet `menedżery haseł`) często obsługują 2FA jako drugą warstwę: dowód z innego urządzenia lub aplikacji, obok zwykłego hasła.

Nie każde 2FA jest równie dobre:

🥉 **Kody SMS** to najsłabsza opcja: przez `inżynierię społeczną` oszuści przenoszą twój numer na swoje urządzenie („SIM-swap”) i odbierają kody. Ale SMS bije brak 2FA.

🥈 **Aplikacje uwierzytelniające** (Google Authenticator, 2FAS, Aegis) generują kody na twoim urządzeniu. To dobry wybór do większości kont.

🥇 **Passkeys i sprzętowe klucze bezpieczeństwa** (jak YubiKey) to złoty standard odporny na phishing: są powiązane z prawdziwą stroną, więc na podróbce nie zadziałają.

![](https://app.banklessacademy.com/images/web3-security/two-factor-authentication-7fa9bfdf.svg)

# Knowledge Check 3

Dlaczego uwierzytelnianie dwuskładnikowe jest mocno zalecane?

- [ ] Konta z włączonym 2FA nie da się zhakować.

> ℹ️ Spróbuj jeszcze raz! 2FA mocno podnosi bezpieczeństwo, ale żadna metoda nie czyni konta niemożliwym do zhakowania. Kody SMS pokonuje SIM-swap.

- [x] Dodaje kolejną warstwę bezpieczeństwa kontom Web2.

> ℹ️ Dobrze! 2FA wymaga dowodu z innego urządzenia lub aplikacji obok hasła, więc samo skradzione hasło nie wystarczy.

- [ ] Sprawia, że hasła stają się mocniejsze.

> ℹ️ Spróbuj jeszcze raz! 2FA nie zmienia hasła. Dodaje drugą warstwę dowodu obok niego.

- [ ] Wszystkie powyższe

> ℹ️ Spróbuj jeszcze raz! Tylko jedno z tych zdań jest prawdziwe.

# Oszustwa oparte na inżynierii społecznej

Zarówno w Web2, jak i w Web3 oszuści stosują `phishing`, aby wyłudzić hasła i frazy seed albo skłonić do podpisania złośliwej transakcji. Często udają wsparcie produktu („Cześć, tu wsparcie MetaMask”) albo administratora społeczności („Nowy mint NFT, tylko dla naszej społeczności”).

Stosują `inżynierię społeczną`, aby wywierać presję. Przykłady:

- „Czas się kończy!” - poczucie pośpiechu.
- „Gratulacje, wygrywasz nasz konkurs!” - poczucie wyjątkowości.
- „Zdobądź wcześniejszy dostęp do pre-mintu!” - wywołanie `FOMO` u ofiary.

![](https://app.banklessacademy.com/images/web3-security/social-engineering-scams-73c69132.svg)

# Strach przed przegapieniem okazji

`FOMO` to skrót od „Fear Of Missing Out”, czyli strachu przed przegapieniem okazji. To stresujące uczucie, że przepadnie ci wielka korzyść, jeśli czegoś nie zrobisz **już teraz**.

Najlepsza obrona przed FOMO to odejść od komputera i zrobić sobie przerwę. W stresie nie myśli się jasno i właśnie dlatego FOMO jest tak skutecznym narzędziem oszustów. Z dystansu dużo łatwiej rozpoznać oszustwo.

# Knowledge Check 4

Jak oszuści wykorzystują inżynierię społeczną?

- [ ] Podszywają się pod autorytet w społeczności.

> ℹ️ Spróbuj jeszcze raz! To jedna z taktyk, ale nie jedyna.

- [ ] Wywierają presję krótkim czasem na decyzję.

> ℹ️ Spróbuj jeszcze raz! To jedna z taktyk, ale nie jedyna.

- [ ] Oferują konkursy lub darmowe NFT, by wywołać FOMO.

> ℹ️ Spróbuj jeszcze raz! To jedna z taktyk, ale nie jedyna.

- [x] Wszystkie powyższe

> ℹ️ Dobrze! Oszuści podszywają się pod autorytety, tworzą presję czasu i wywołują FOMO, aby odebrać ci trzeźwy osąd.

# Bezpieczeństwo w mediach społecznościowych

Oszuści chętnie zaczepiają w mediach społecznościowych i na Discordzie projektów krypto. Rozmowę zwykle przenoszą do wiadomości prywatnych, z dala od doświadczonych członków. Rozmawiaj publicznie i ***nigdy*** nie podawaj nikomu `frazy seed` ani nie podpisuj niczego z linku przysłanego prywatnie.

`Sygnały ostrzegawcze` w mediach społecznościowych:

🚩 **Błędy językowe i ortograficzne**: „wogóle”, „napewno” i tym podobne.

🚩 **FOMO**: „Nie przegap okazji!”

🚩 **Podszywanie się**: pod administratora, wsparcie, Vitalika Buterina, Elona Muska.

🚩 **Gwarantowane zyski**: w krypto nic nie jest gwarantowane.

🚩 **Nieproszone linki i oferty**, *zwłaszcza prywatne*.

![](https://app.banklessacademy.com/images/web3-security/social-media-safety-a76a39f4.svg)

# Dobre praktyki w mediach społecznościowych

Jak zachować bezpieczeństwo:

✅ Jeśli ktoś musi napisać ci prywatnie, żeby sprzedać produkt, raczej go nie potrzebujesz.

✅ Sprawdź liczbę obserwujących i członków projektu, choć nie gwarantuje ona jego wiarygodności, jakości ani stabilności.

✅ Weryfikuj wszystko w zewnętrznym źródle, na przykład na innym oficjalnym koncie projektu.

✅ W razie wątpliwości zapytaj publicznie zaufanych członków dużej społeczności.

![](https://app.banklessacademy.com/images/web3-security/social-media-best-practices-48ad350f.svg)

# Fałszywe tokeny i zatruwanie adresów

W portfelu pojawiają się przypadkowe tokeny albo NFT? `Fałszywe tokeny` trafiają naraz do tysięcy portfeli w nadziei, że ktoś spróbuje je przenieść lub sprzedać. To uruchamia złośliwy kod ukryty w kontrakcie tokena albo prowadzi na stronę phishingową, która prosi o frazę seed lub złośliwy podpis. Najlepsza reakcja: w ogóle nie wchodź w interakcję, zostaw je albo ukryj w portfelu.

Pokrewna sztuczka to **zatruwanie adresów**: oszuści wysyłają drobne przelewy z adresu łudząco podobnego do twojego, o tych samych pierwszych i ostatnich znakach. Skopiujesz później adres z historii transakcji i możesz wziąć podróbkę.

Jak się chronić:

- Nie kopiuj adresów z historii transakcji.
- Sprawdzaj więcej niż kilka pierwszych i ostatnich znaków.
- Przed dużym przelewem wyślij małą kwotę testową.

![](https://app.banklessacademy.com/images/web3-security/scam-tokens-761d5f63.svg)

# Złośliwe zatwierdzenia i podpisywanie w ciemno

Dziś środki giną nie tyle przez skradzione frazy seed, ile przez oddane podpisy. Phishingowe zestawy „wallet drainer” pokazują transakcję lub wiadomość, która wygląda rutynowo, a taka nie jest:

- **Złośliwe zatwierdzenia**: jedna transakcja zatwierdzająca daje kontraktowi oszusta nieograniczony `limit wydatków tokena` na twoje tokeny lub NFT.
- **Phishing podpisów**: bezgazowe zatwierdzenia przez podpis (jak Permit2) autoryzują transfer tokenów, bez żadnej transakcji.
- **Drenaż przez delegację**: nowsza funkcja portfeli (EIP-7702) pozwala jednym podpisem zainstalować kod na koncie, a drainery robią z tego automatyczne opróżnianie portfeli.

Podpisywanie czegoś, czego nie rozumiesz, to **podpisywanie w ciemno**, i przejeżdżają się na tym nawet zawodowcy: w lutym 2025 giełda Bybit straciła około 1,5 miliarda dolarów, zatwierdzając transakcję z podmienionym widokiem.

Twoja obrona: zwolnij, czytaj każdą prośbę o podpis, traktuj komunikaty „zweryfikuj portfel” jako wrogie i używaj portfela, który symuluje transakcje przed podpisem.

# Knowledge Check 5

Dostajesz wiadomość prywatną: „Twój portfel wymaga migracji: połącz się na metamask-upgrade.app i podpisz, aby zweryfikować aktywa”. Strona prosi o bezgazowe zatwierdzenie podpisem. Co tu jest nie tak?

- [ ] Nic: podpisy są darmowe i nie przenoszą środków.

> ℹ️ Spróbuj jeszcze raz! Bezgazowe podpisy zatwierdzające potrafią same autoryzować transfer tokenów.

- [ ] To groźne tylko wtedy, gdy wpiszesz też frazę seed.

> ℹ️ Spróbuj jeszcze raz! Fraza seed nie jest potrzebna. Sam podpis może dać prawo do wydawania twoich tokenów.

- [ ] To bezpieczne, bo wsparcie pisze do użytkowników prywatnie.

> ℹ️ Spróbuj jeszcze raz! Prawdziwe wsparcie nigdy nie napisze pierwsze. To klasyczny sygnał ostrzegawczy.

- [x] To phishing podpisu: podpis może opróżnić twoje tokeny.

> ℹ️ Dobrze! Nieproszona wiadomość, presja czasu, łudząco podobny adres i prośba o podpis: to wallet drainer.

# Portfele sprzętowe

Jak pamiętasz z lekcji [Podstawy portfela](https://app.banklessacademy.com/lessons/wallet-basics), `portfel sprzętowy` trzyma `klucze prywatne` na osobnym urządzeniu, z dala od komputera z internetem. To dużo bezpieczniejsze: złośliwe oprogramowanie nie odczyta kluczy, a złodziej musiałby ukraść urządzenie i je złamać. Popularne opcje to Ledger, Trezor i Keystone. Kupuj zawsze u producenta.

Portfela sprzętowego możesz używać też przez portfel w rozszerzeniu przeglądarki, jak MetaMask, łącząc wygodę z bezpieczeństwem sprzętu. Ledger [napisał własny poradnik](https://www.ledger.com/academy/security/the-safest-way-to-use-metamask) o tej konfiguracji.

Jedno ograniczenie: portfel sprzętowy podpisuje wszystko, co zatwierdzisz, więc podpis złośliwej transakcji w ciemno nadal kosztuje środki. Zawsze sprawdzaj szczegóły na ekranie urządzenia przed potwierdzeniem.

![](https://app.banklessacademy.com/images/web3-security/hardware-wallets-22a096d4.svg)

# Knowledge Check 6

Prawda czy fałsz? Portfel sprzętowy chroni środki tylko wtedy, gdy sprawdzasz każdą transakcję przed zatwierdzeniem.

- [x] Prawda

> ℹ️ Dobrze! Portfel sprzętowy chroni klucze, ale środki chroni dopiero sprawdzanie tego, co podpisujesz.

- [ ] Fałsz

> ℹ️ Spróbuj jeszcze raz! Portfel sprzętowy podpisuje wszystko, co zatwierdzisz. Podpis w ciemno nadal go opróżni.

# Strategie portfeli

Po dodaniu portfela sprzętowego jednym z najlepszych sposobów na ochronę środków jest rozdzielenie ich między kilka `portfeli`. Oto strategia podziału na trzy osobne portfele:

1. **Portfel społecznościowy**: `gorący portfel` z niewielkimi środkami lub bez nich, do logowania, mintowania i testowania nowych aplikacji dApp. Zakładaj, że wszystko w nim może przepaść.
2. **Portfel handlowy**: `gorący portfel` do handlu i innych działań ze środkami, które trzeba szybko przenosić.
3. **Portfel HODL**: `portfel sprzętowy` na długi termin, czyli `HODL`. ***Nigdy*** nie używaj go do interakcji z inteligentnymi kontraktami ani nieznanymi stronami.

👍 **ZALETY**: podział sprawia, że oszustwo zagraża tylko środkom w *tym jednym portfelu*, a nie *wszystkim*.

👎 **WADY**: trudniej to śledzić, ale wiele aplikacji portfela pozwala nazywać portfele.

![](https://app.banklessacademy.com/images/web3-security/wallet-strategies-2b743061.svg)

# Knowledge Check 7

Dla większego bezpieczeństwa zalecamy trzymać środki _______________.

- [ ] w wielu airdropach

> ℹ️ Spróbuj jeszcze raz! Airdropy to rozdania tokenów, a nie miejsce na przechowywanie środków.

- [ ] zamknięte w wielu NFT

> ℹ️ Spróbuj jeszcze raz! NFT to same w sobie aktywa, a nie strategia bezpieczeństwa środków.

- [x] rozdzielone między kilka portfeli

> ℹ️ Dobrze! Podział środków między osobne portfele sprawia, że oszustwo zagraża tylko temu jednemu portfelowi.

- [ ] płynne w wielu adresach

> ℹ️ Spróbuj jeszcze raz! Nie chodzi o płynność. Szkody ogranicza rozdzielenie środków między odrębne portfele.

# Odzyskiwanie po oszustwie w Web2

Mamy nadzieję, że oszustwo cię nie dotknęło. Jeśli jednak tak się stało, warto wykonać kilka kroków i na nowo zabezpieczyć konta.

Przy oszustwie z udziałem usługi Web2, jak Gmail czy Discord:

- Zmień hasło na dotkniętym koncie.
- Jeśli jest taka opcja, użyj przycisku „wyloguj wszędzie indziej”, aby wyrzucić oszustów z konta.
- Włącz `2FA`: najlepiej passkey lub sprzętowy klucz bezpieczeństwa, a w innym razie aplikację uwierzytelniającą.
- Zgłoś oszustwo danej usłudze.
- Zadbaj o to, by konto e-mail też było bezpieczne.
- Porozmawiaj o oszustwie ze znajomymi lub zaufanymi członkami społeczności.

# Odzyskiwanie po oszustwie w Web3

Kontrakty muszą dostać wyraźne pozwolenie na wydawanie tokenów w Ethereum. `Limit wydatków` to kwota, jaką konkretny kontrakt może wydać za twoją zgodą. Niskie limity zmniejszają ryzyko dla aktywów.

W Web3 nie ma nikogo zarządzającego protokołami, komu można zgłosić oszusta, ale nadal możesz działać:

- Natychmiast przenieś środki z przejętego portfela na inny adres, **upewnij się, że nowy adres ma inną frazę seed**.
- Sprawdź i cofnij `limity wydatków` na [revoke.cash](https://revoke.cash) (działa w wielu sieciach) lub [etherscan.io/tokenapprovalchecker](https://etherscan.io/tokenapprovalchecker). Cofanie kosztuje gaz; revoke.cash ma [poradnik krok po kroku](https://revoke.cash/learn/approvals/how-to-revoke-token-approvals).
- Sprawdź też zakładkę „Delegations” w revoke.cash pod kątem nieznanych delegacji portfela i usuń je z poziomu aplikacji portfela.
- W przyszłości używaj `portfela sprzętowego` i sprawdzaj wszystko, co podpisujesz.
- Ostrzeż innych, zgłaszając oszustwo dotkniętej społeczności.
- Omów przebieg oszustwa ze znajomymi lub zaufanymi członkami społeczności, aby wiedzieć, jak w przyszłości chronić siebie i innych.
