✨ Świeża dostawa•nowe kody na kinetyka.pl: Gemini Pro 18 mies. 170 zł•Cursor, ElevenLabs, Lovable i więcej, roczne plany AI w ułamku ceny Zobacz →
Przejdź do treści
Magazyn

274,6 ETH z 224 portfeli: policzyłem, ile stracił jeden widz poradnika „bot AI do krypto”

TRM Labs opisało kampanię, w której dziewięć niemal identycznych poradników na YouTube uczyło widzów budować „autonomicznego bota do handlu kryptowalutami” z pomocą Claude’a. Podzieliłem straty przez liczbę portfeli i przeliczyłem na złote według kursu ETH z dnia publikacji raportu - wychodzi 8884 zł na osobę, a przy drugim etapie oszustwa nawet 13 300 zł. Sprawdziłem też, co z tym może zrobić polska policja i co faktycznie robi YouTube po zgłoszeniu.

8 min czytania
274,6 ETH z 224 portfeli: policzyłem, ile stracił jeden widz poradnika „bot AI do krypto”

👁 120 przeczytań

Schemat jest na tyle prosty, że aż niewygodny do opisania: ktoś wrzuca na YouTube dwudziestominutowy poradnik, w którym spokojny głos tłumaczy, że dzięki Claude’owi każdy - także osoba bez linijki kodu za sobą - zbuduje w weekend „w pełni autonomicznego bota do handlu kryptowalutami”. Widz kopiuje kod, wdraża kontrakt, zasila go jednym czy dwoma ETH i czeka na obiecany zwrot 1 ETH co dwadzieścia godzin. Pieniądze znikają w ciągu kilku minut. Niebezpiecznik opisał tę kampanię na podstawie analizy firmy TRM Labs: 224 portfele, 274,6 ETH strat, kradzieże od 12 lutego do 11 sierpnia 2026 roku.

Podzieliłem 274,6 ETH przez 224 portfele i wyszło więcej, niż sugeruje mediana

Zacząłem od najprostszego rachunku, którego nie podała żadna redakcja. 274,6 ETH na 224 portfele daje 1,2259 ETH średniej straty na jednego poszkodowanego. Przy kursie okolic 1900 dolarów za ETH z sierpnia 2026 i przeliczniku 3,78 zł za dolara to 8884 zł na osobę. Cała kampania to w złotówkach około 1,97 mln zł - stąd „prawie dwa miliony”, które pojawiło się w polskich doniesieniach.

274,6 ETH z 224 portfeli: policzyłem, ile stracił jeden widz poradnika „bot AI do krypto”

Ale średnia tu kłamie w drugą stronę niż zwykle. Mediana straty wynosiła dokładnie 1 ETH, bo tyle kazały wpłacić instrukcje na ekranie. Skoro mediana jest niższa od średniej o 0,226 ETH, znaczy to, że część ofiar wpłaciła dużo więcej niż rekomendowane minimum - albo wróciła po drugi przelew. I tu wchodzi najbardziej cyniczny element całej konstrukcji: po opróżnieniu portfela ofiara widziała komunikat „ERROR: Arbitrage stuck” z prośbą o dopłatę 50 procent pierwotnej kwoty jako „gazu”. Kto przy pierwszej wpłacie dał 1 ETH, drugim ruchem dopłacał 0,5 ETH. Razem 1,5 ETH, czyli przy tym samym kursie 10 773 zł. Kto wpłacił górną granicę z instrukcji - 2 ETH - i dopłacił maksymalny 1 ETH „gazu”, wyszedł z tej przygody biedniejszy o 3 ETH, czyli 21 546 zł.

Policzyłem też tempo tej kampanii, bo ono mówi o skali więcej niż suma. Od 12 lutego do 11 sierpnia to 181 dni. 224 portfele w tym okresie dają 1,24 okradzionego portfela na dobę i średnio 10 884 zł strat dziennie. To nie jest jednorazowy strzał, to stabilnie pracujący, półroczny interes utrzymywany przez dziewięć kanałów.

Koszt jednego filmu kontra jego przychód: przelicznik, który wyjaśnia, dlaczego to się nie skończy

Najciekawszą liczbą w tej sprawie jest według mnie nie strata ofiar, a rentowność produkcji. Prezenterzy i głosy w tych poradnikach były generowane przez AI - nie ma kosztu aktora, studia, operatora. Dziewięć filmów przy komercyjnych cenach syntezy mowy i generatora awatara to wydatek rzędu kilkuset złotych miesięcznie za subskrypcje narzędzi. Przyjmijmy skrajnie hojnie 2000 zł na całą produkcję wraz z utrzymaniem serwera z podstawionym kontraktem i fałszywą stroną udającą Remix.

Przy przychodzie 1,97 mln zł to zwrot na poziomie 985-krotności nakładu, czyli 1,97 mln podzielone przez 2 tys. zł. Nawet gdyby koszt produkcji był dziesięć razy wyższy, niż przyjąłem, nadal mówimy o niemal stukrotnym zwrocie. Dopóki ta proporcja się utrzymuje, kolejne fale są kwestią arytmetyki, nie motywacji.

Mechanizm techniczny jest przy tym wyjątkowo trudny do wyłapania przez ostrożnego widza. Nie ma tu phishingowego linku ani prośby o seed phrase. Ofiara używa prawdziwego portfela, sama wdraża kontrakt, sama podpisuje transakcję. Jeden krok psuje wszystko: poradnik kieruje do strony podszywającej się pod narzędzie Remix, a ta po cichu ignoruje wklejony kod i wdraża kontrakt pobrany z serwera przestępców. To, co widać na ekranie, nigdy nie trafia na blockchain.

„W tym ataku nie było phishingowego linku, fałszywej domeny ani podejrzanej prośby o zatwierdzenie uprawnienia. Praktycznie wszystkie kroki 'poradnika’ są legitne, a ofiara używa prawdziwego portfela, wdraża kontrakt i podpisuje transakcje sama.”

- redakcja Niebezpiecznika w analizie kampanii, 21 września 2026.

Claude i OpenAI nie mają z tym nic wspólnego poza nazwą w tytule

Warto to powiedzieć jednoznacznie, bo konstrukcja oszustwa jest obliczona na pomyłkę w tej właśnie ocenie: ani Anthropic, ani OpenAI nie odegrały w tym ataku żadnej roli technicznej. Nazwa Claude’a pełniła funkcję pieczątki zaufania - tak samo, jak w oszustwach inwestycyjnych pełnią ją loga banków czy zdjęcia znanych osób. Istniała też wersja poradnika oparta na narzędziach OpenAI, co potwierdza, że marka była wymienna i służyła wyłącznie jako element perswazyjny.

To ma praktyczną konsekwencję dla oceny ryzyka. Ofiarami nie byli ludzie nieufni wobec technologii, tylko wręcz odwrotnie - entuzjaści, którzy uwierzyli w obietnicę vibecodingu, czyli budowania działających narzędzi bez umiejętności programowania. Brak umiejętności czytania kodu był tu warunkiem skuteczności ataku: ktoś, kto rozumie, co robi wdrażany kontrakt, zauważyłby, że na blockchain poszło coś innego niż to, co wkleił.

Co z tego ma polski czytelnik: trzy rzeczy do zrobienia, jeśli dałeś się nabrać

Jeśli w ciągu ostatniego półrocza wdrażałeś kontrakt według poradnika z YouTube i pieniądze zniknęły, kolejność działań jest konkretna. Pierwsze: nie dopłacaj nic na „gaz”, „odblokowanie” czy „prowizję wypłaty” - to drugi etap tego samego oszustwa i nie istnieje wariant, w którym dopłata odzyskuje środki. Drugie: zgłoś incydent do CERT Polska przez formularz incydent.cert.pl, podając adres kontraktu, hash transakcji i link do filmu. CERT prowadzi też listę ostrzeżeń domen, na którą mogą trafić fałszywe klony narzędzi deweloperskich, a to blokuje je u krajowych operatorów. Trzecie: złóż zawiadomienie o przestępstwie w jednostce policji - kradzież aktywów kryptowalutowych podlega w Polsce przepisom o oszustwie, a przy kwotach rzędu 10-20 tys. zł to oszustwo w typie podstawowym z art. 286 Kodeksu karnego, za które grozi od 6 miesięcy do 8 lat pozbawienia wolności.

Odrębne pytanie dotyczy twórców samych poradników. W polskim prawie karnym nie trzeba osobiście sięgać do cudzego portfela, żeby odpowiadać - film, który świadomie prowadzi widza do podstawionej strony i podsuwa złośliwy kontrakt, jest elementem wprowadzenia w błąd w rozumieniu przepisów o oszustwie, a kontrakt-drainer wypełnia też znamiona z art. 287 Kodeksu karnego, dotyczącego oszustwa komputerowego polegającego na ingerencji w zapis danych informatycznych. Problem jest praktyczny, nie prawny: prezenter był awatarem wygenerowanym przez AI, a środki przeszły wyłącznie przez zdecentralizowaną infrastrukturę - wymiany na DAI, mostki międzyłańcuchowe i mikser, bez ani jednej scentralizowanej giełdy na trasie. Właśnie brak giełdy jest tu kluczowy, bo to ona jest w takich sprawach jedynym punktem, w którym da się wymusić identyfikację właściciela adresu.

Zgłoszenie na YouTube: czego się realnie spodziewać i w jakim terminie

Nie przepłacaj za te subskrypcje

Prowadzę sklep z rocznymi dostępami do narzędzi AI - te same konta, o których piszę wyżej, tylko taniej niż w cenniku producenta.

Zobacz, co jest dostępne

Polski widz, który trafi na taki poradnik, ma do dyspozycji dwa różne tryby i warto rozumieć różnicę między nimi, bo dają inne terminy. Zgłoszenie przez przycisk „Zgłoś” pod filmem trafia do kolejki moderacji naruszeń zasad społeczności i nie ma wiążącego terminu reakcji. Drugi tryb to zgłoszenie treści nielegalnej na podstawie aktu o usługach cyfrowych (DSA), który obowiązuje w Polsce od 2024 roku - tu platforma ma obowiązek potwierdzić otrzymanie zgłoszenia, rozpatrzyć je bez nieuzasadnionej zwłoki i uzasadnić decyzję zgłaszającemu, a od odmowy przysługuje odwołanie wewnętrzne oraz skarga do pozasądowego organu rozstrzygania sporów.

TrybZgłoszenie naruszenia zasadZgłoszenie treści nielegalnej (DSA)
Obowiązek odpowiedzibraktak, z uzasadnieniem
Odwołanietylko dla autora filmutakże dla zgłaszającego
Co wpisaćkategoria „oszustwo”podstawa prawna, np. art. 286 kk

Różnica w skuteczności bierze się stąd, że w pierwszym trybie oceniany jest film jako całość, a w drugim konkretny element: link do domeny podszywającej się pod narzędzie Remix. Ten drugi jest jednoznaczny i łatwy do zweryfikowania przez moderatora, dlatego w zgłoszeniu warto podać dokładny adres domeny i moment w filmie, w którym się pojawia, zamiast ogólnego „to jest oszustwo”.

Google · Twoje źródłaPromptowy wyżej w Twoim Google - jednym kliknięciemDodaj do preferowanych źródeł →

Jak ta kampania wygląda na tle innych fal „zarabiania z AI”

Zestawiłem tę sprawę z innymi schematami, które w ostatnich dwóch latach sprzedawano Polakom pod hasłem dochodu z AI, i uderza jedna różnica. Fałszywe reklamy inwestycyjne z deepfake’ami znanych osób - te, przed którymi systematycznie ostrzega Komisja Nadzoru Finansowego w publicznej liście ostrzeżeń - wymagają od ofiary przelewu na konto obcego podmiotu, czyli pokonania bardzo wyraźnej bariery psychologicznej. Tu tej bariery nie było: ofiara nie przelewała nikomu obcemu, tylko „zasilała własnego bota” we własnym portfelu, na który sama wdrożyła kontrakt.

Z mojego rachunku wynika jeszcze jedna rzecz. Przy średniej stracie 8884 zł mówimy o kwocie, która dla większości poszkodowanych jest bolesna, ale nie katastrofalna - i to też jest wliczone w konstrukcję. Strata 1 ETH rzadko trafia do prokuratury, bo wielu uznaje, że nie warto, skoro środki przeszły przez mikser. Przy 224 ofiarach i 181 dniach działania kampanii oznacza to półroczną nienaruszalność operacji, która w sumie wyprowadziła prawie dwa miliony złotych. Dokładnie taka arytmetyka - niska strata jednostkowa, wysoka suma, rozproszenie poszkodowanych po wielu krajach - jest dziś najskuteczniejszą tarczą przed postępowaniem karnym.

Jeden praktyczny test na koniec, który nie wymaga umiejętności czytania kodu. Każda obietnica stałego, gwarantowanego zwrotu w krótkim cyklu - tu było to 1 ETH co 20 godzin - jest matematycznie niemożliwa, bo przy 1 ETH kapitału początkowego dawałaby ponad 100 procent zwrotu na dobę i w tydzień przekroczyłaby kapitalizację większości rynków, na których ten „bot” miałby arbitrażować. Jeśli obietnica nie przechodzi tego testu, nie ma znaczenia, jak przekonująco wygląda reszta poradnika.

Fakty sprawdzone 2 października 2026. Przeliczenia własne na podstawie danych z raportu TRM Labs cytowanych przez Niebezpiecznik, kurs 3,78 zł za dolara. Źródła: Niebezpiecznik.pl - opis kampanii, CERT Polska - formularz zgłoszenia incydentu, KNF - lista ostrzeżeń publicznych.

// Newsletter

Cały tydzień w AI, w jednym mailu

Wybrane premiery, narzędzia i analizy. Raz w tygodniu, prosto do skrzynki.

Zapisz się za darmo →
Za darmo. Wypisujesz się jednym kliknięciem.
// czytaj też

Podobne tematy na Promptowym

Piotr Olszewski

Piotr Olszewski

AUTOR I WYDAWCA

Piotr Olszewski - twórca i autor Promptowego, polskiego serwisu o sztucznej inteligencji. Codziennie śledzi premiery modeli, narzędzia i regulacje AI, i tłumaczy je prostym, konkretnym językiem.

// mapa strony

🛒 Sklep Kinetyka Google AI Gemini Pro 170 zł CapCut Pro 460 zł/rok Cursor Pro+ 99 zł/mc Zobacz wszystko →
promptowy w liczbach 0tekstów w archiwum0newsów z ostatnich 7 dni0modeli wideo w obserwatorium0zagadek w grach
× ‹ powiększenie ›