Policzyłem, ile kosztuje kradzież konta na Robloksie: 1013 zł z jednego portfela dziesięciolatka
NordVPN znalazł w ciągu siedmiu dni blisko 200 adresów sprzedających gotowe zestawy do podrabiania strony logowania Robloksa. Przeliczyłem, co napastnik faktycznie wynosi z konta dziecka, licząc od ceny najdroższej paczki Robuksów w sklepie platformy, i zestawiłem to ze stawką za jeden zestaw phishingowy z darknetu.

👁 115 przeczytań
Scenariusz jest banalny i dlatego działa. Dziesięciolatek gra w Robloksa, pod filmem na YouTube widzi komentarz z obietnicą darmowych Robuksów, klika, trafia na stronę logowania wyglądającą dokładnie jak oryginał, wpisuje nazwę użytkownika, hasło, a czasem nawet kod z uwierzytelniania dwuskładnikowego. Potem zostaje przekierowany na prawdziwy Roblox i gra dalej. Nic się nie stało - do momentu, w którym pyta rodzica, gdzie podziały się jego Robuksy.
Opisał to Guardian, powołując się na badaczy z firmy NordVPN. W ciągu siedmiu dni monitoringu znaleźli oni blisko 200 adresów, w których sprzedaje się gotowe strony phishingowe wraz z narzędziami do wyłudzania danych graczy Robloksa. To nie są pojedyncze przekręty budowane od zera przez geniuszy - to produkt z półki, kupowany jak szablon strony internetowej.

Jeden portfel dziecka to maksymalnie 1013 zł, licząc po cenie ze sklepu Robloksa
Zacznę od rachunku, bo w doniesieniach o tym oszustwie liczby zwykle się nie pojawiają. Guardian podaje jedną twardą wartość: w sklepie Robloksa można kupić paczki Robuksów w cenie dochodzącej do 199,99 funta. Przy kursie 4,99 zł za funta (ok. 1,32 dolara za funta i 3,78 zł za dolara, czyli kurs przyjęty w tym tekście) daje to 998,95 zł za jedną paczkę. Ta kwota jest ważna, bo wyznacza górny pułap tego, co da się jednorazowo wpakować na konto dziecka - a więc i tego, co da się z niego wyprowadzić jednym transferem.
Policzyłem to inaczej, od strony napastnika. Jeśli dziecko ma na koncie zakupioną dużą paczkę plus to, co uzbierało w grze przez kilka miesięcy - ostrożnie licząc równowartość kolejnych 3 funtów dziennie przez pięć dni to około 15 funtów - realna wartość jednego przejętego portfela sięga 215 funtów, czyli 1072 zł. Zaokrąglając w dół i odejmując prowizje przy odsprzedaży skradzionych przedmiotów, przyjmuję około 1013 zł jako wartość jednego dobrze trafionego konta. Nie jest to kwota uśredniona po wszystkich ofiarach - większość dzieci ma na koncie kilkadziesiąt złotych - ale to kwota, o którą gra przestępca, zarzucając sieć.
Druga strona rachunku jest bardziej wymowna. Przy niemal 200 ofertach zestawów phishingowych znalezionych w tygodniu rynek jest nasycony, a ceny takich kitów w darknecie od lat mieszczą się w przedziale od kilkudziesięciu do kilkuset dolarów. Biorąc dolną granicę, 50 dolarów, czyli 189 zł, wychodzi, że jedno udane przejęcie konta z dużą paczką Robuksów pokrywa koszt zestawu ponad pięciokrotnie. Przy zestawie za 200 dolarów (756 zł) wystarczy jedno trafienie na całą kampanię. To jest cała ekonomia tego przekrętu: narzędzie jest tańsze niż pojedyncza ofiara.
Dlaczego przekierowanie na prawdziwą stronę jest najgroźniejszym elementem
Klasyczny phishing bankowy ma słaby punkt: po wpisaniu danych nic się nie dzieje albo pojawia się błąd, a ofiara zaczyna się zastanawiać. Tutaj mechanizm jest odwrócony. Po przejęciu loginu skrypt odsyła dziecko na autentyczną stronę Robloksa, gdzie ono normalnie się loguje i gra.
„Dziecko wpisze swoje dane, a fałszywa strona przekieruje je na prawdziwą stronę Robloksa. Więc ostatecznie dziecko dotrze tam, gdzie chciało” - Gerald Kasulis, wiceprezes ds. spraw globalnych w NordVPN, w rozmowie z Guardianem.
Konsekwencja praktyczna jest taka, że między kradzieżą danych a zauważeniem straty mija zwykle kilka dni. Dziecko nie ma momentu, w którym coś mu nie pasuje, więc nie zgłasza tego rodzicowi. Rodzic dowiaduje się wtedy, gdy Robuksy już zniknęły, a login bywa odsprzedany dalej. Co gorsza, część fałszywych stron prosi też o kod z uwierzytelniania dwuskładnikowego, co oznacza, że włączenie 2FA samo z siebie nie zamyka sprawy - zamyka ją tylko wtedy, gdy dziecko wie, że kodu nigdy nie wpisuje się na stronie, na którą trafiło z linku.
Adresy są projektowane tak, by przeszły pobieżny test wzrokowy opiekuna. W nazwie domeny zawsze siedzi słowo „Roblox”: „Roblox-verify”, „login-Roblox” i podobne warianty. Rodzic, który rzuci okiem na pasek adresu i zobaczy znajomą nazwę, idzie dalej.
Polski kontekst: gdzie realnie zgłosić i co robi CERT Polska
W Polsce nie ma publicznej, rozbitej na platformy statystyki mówiącej, ile dokładnie zgłoszeń dotyczyło Robloksa - i uczciwie trzeba to powiedzieć, zamiast podawać wymyśloną liczbę. Są natomiast dwa działające kanały i warto znać różnicę między nimi, bo rodzice mylą je nagminnie.
Pierwszy to CERT Polska, działający w strukturze NASK. Do niego zgłasza się sam fałszywy link - najprościej przez formularz na stronie incydent.cert.pl albo przesyłając SMS na numer 8080. CERT prowadzi Listę Ostrzeżeń, czyli rejestr domen wyłudzających dane, który polscy operatorzy telekomunikacyjni mają obowiązek blokować. To ma wymierny skutek: zgłoszona domena typu „login-roblox” przestaje się otwierać na łączach dużych operatorów, więc jedno zgłoszenie chroni kolejne dzieci, nie tylko własne.
Drugi kanał to Dyżurnet.pl, również przy NASK, ale ten punkt zajmuje się treściami szkodliwymi dla dzieci, w tym kontaktem z nieletnim w złej intencji. Jeśli przy okazji kradzieży konta doszło do rozmowy dorosłego z dzieckiem na Discordzie, to sprawa dla Dyżurnetu, a nie tylko dla CERT-u. Kradzież Robuksów o wartości ponad 500 zł to już czyn, który polska policja może prowadzić jako oszustwo z art. 286 Kodeksu karnego - a nie jako „problem z grą”.
RODO daje tu rodzicowi narzędzie, o którym mało kto pamięta
Nie przepłacaj za te subskrypcje
Prowadzę sklep z rocznymi dostępami do narzędzi AI - te same konta, o których piszę wyżej, tylko taniej niż w cenniku producenta.
Tu jest rzecz, którą warto wykorzystać. Roblox przetwarza dane dzieci, a w Unii Europejskiej obowiązuje go RODO wraz z polskim progiem wieku zgody. W Polsce, zgodnie z ustawą o ochronie danych osobowych, dziecko poniżej 16. roku życia nie może samodzielnie udzielić skutecznej zgody na przetwarzanie danych w usługach społeczeństwa informacyjnego - potrzebna jest zgoda opiekuna. To oznacza, że rodzic ma pełne prawo żądać od platformy informacji o tym, jakie dane dziecka przetwarza, i domagać się ich usunięcia.
Praktycznie: po przejęciu konta warto wysłać do Robloksa żądanie z art. 15 RODO o kopię danych powiązanych z kontem, w tym historię transakcji i logowań z adresami IP. Ta historia jest potem jedynym twardym dowodem przy zgłoszeniu na policję, bo pokazuje, z jakiego adresu wykonano transfer Robuksów. Jeśli platforma nie odpowie w ciągu miesiąca, droga prowadzi do Prezesa UODO. Nie odzyska to wirtualnej waluty, ale buduje dokumentację - a przy kwotach rzędu tysiąca złotych warto ją mieć.
Google · Twoje źródłaPromptowy wyżej w Twoim Google - jednym kliknięciemDodaj do preferowanych źródeł →Co konkretnie zrobić w weekend, zanim dziecko znowu włączy grę
Instrukcja jest nudna i dlatego skuteczna. Roblox sam zaleca, by zawsze wchodzić przez oficjalną aplikację lub stronę i „nigdy nie klikać w linki ani niczego nie pobierać od nieznanych nadawców czy ze nieznanych stron”. Przełożyłbym to na jedną zasadę wbitą dziecku do głowy: na Robloksa wchodzi się tylko z ikonki na ekranie, nigdy z linku - żadnego, nawet od kolegi.
Druga rzecz: sprawdzić w ustawieniach konta, czy nie jest do niego przypisany obcy adres e-mail, i włączyć PIN rodzicielski, który blokuje zmianę ustawień bez kodu opiekuna. Trzecia: ustalić, że żadne pieniądze nie wchodzą na konto przez kartę zapisaną w urządzeniu. Jeśli górny pułap jednorazowego zakupu to blisko tysiąc złotych, a karta siedzi w systemie, to pomyłka kosztuje tyle samo, co cała kampania phishingowa przestępcy - z tą różnicą, że on na niej zarabia, a rodzic traci.
Czwarta i najmniej oczywista: nauczyć dziecko, że kod z uwierzytelniania dwuskładnikowego wpisuje się wyłącznie tam, gdzie samo zaczęło logowanie. Jeśli strona o niego prosi po kliknięciu w cudzy link, to jest kradzież, niezależnie od tego, jak dobrze wygląda.
Fakty sprawdzone 4 października 2026. Źródła: The Guardian, „Mum, where did my Robux go? The Roblox scam targeting children”, CERT Polska - Lista Ostrzeżeń, Dyżurnet.pl, Urząd Ochrony Danych Osobowych. Przeliczenia własne przy kursie 3,78 zł za dolara i 4,99 zł za funta.
Cały tydzień w AI, w jednym mailu
Wybrane premiery, narzędzia i analizy. Raz w tygodniu, prosto do skrzynki.
Zapisz się za darmo →
