Rynek cyfrowych aktywów rozwija się w błyskawicznym tempie, oferując użytkownikom innowacyjne rozwiązania finansowe, ale jednocześnie stawiając przed nimi zupełnie nowe wyzwania z zakresu cyberbezpieczeństwa. Korzystanie z portfeli kryptowalutowych typu non-custodial, takich jak MetaMask, Rabby czy Trust Wallet, daje pełną kontrolę nad kluczami prywatnymi, lecz nakłada na użytkownika wyłączną odpowiedzialność za bezpieczeństwo każdej zatwierdzanej operacji. Jednym z najbardziej podstępnych, a wciąż rzadko omawianych wektorów ataku jest nakłanianie użytkowników do dodania niestandardowej sieci RPC (Remote Procedure Call). W tym artykule szczegółowo analizujemy, na czym polega oszustwo związane z fałszywymi punktami końcowymi RPC, jakie ryzyko wiąże się z korzystaniem z niezweryfikowanych węzłów oraz w jaki sposób prawidłowo weryfikować parametry sieci przed kliknięciem przycisku zatwierdzenia.
Spis treści:
- Czym jest node RPC i jak działa w świecie Web3?
- Anatomia połączenia portfela z siecią blockchain
- Rola dostawców infrastruktury i zagrożenia płynące z ich braku
- Jak działa oszustwo na fałszywą sieć RPC? Mechanika ataku
- Podmiana danych transakcyjnych i sfałszowany balans konta
- Wyłudzanie zatwierdzeń (Approvals) i nakłanianie do podpisywania wiadomości
- Najczęstsze scenariusze ataków: Airdropy, nieistniejące DEX-y i wsparcie techniczne
- Porównanie oficjalnego RPC z fałszywym węzłem
- Weryfikacja parametrów sieci – jak nie dać się złapać na haczyk?
- Chain ID, Symbol tokena i Block Explorer pod pełną kontrolą
- Bezpieczne źródła konfiguracji: Chainlist i oficjalne dokumentacje
- Często zadawane pytania (FAQ)
- Podsumowanie i wsparcie eksperckie dla poszkodowanych

Czym jest node RPC i jak działa w świecie Web3?
Aby zrozumieć, w jaki sposób oszuści manipulują interfejsem portfela, należy najpierw pojąć techniczną zasadę działania aplikacji Web3. Portfele kryptowalutowe, takie jak MetaMask, nie przechowują w swojej lokalnej pamięci całego łańcucha bloków. Ważyłby on setki gigabajtów lub nawet terabajty danych, co uniemożliwiałoby sprawne działanie aplikacji na telefonie komórkowym czy w przeglądarce internetowej. Zamiast tego portfel działa jako lekki klient, który musi komunikować się ze specjalnym serwerem, nazywanym węzłem sieci (node).
Protokół RPC (Remote Procedure Call) to standard komunikacyjny, który umożliwia portfelowi zadawanie pytań węzłowi oraz przesyłanie do niego gotowych, podpisanych transakcji. Kiedy otwierasz swój portfel i widzisz aktualny stan konta, portfel wysyła zapytanie typu JSON-RPC do wyznaczonego serwera RPC, pytając o saldo konkretnego adresu. Kiedy wykonujesz swap na zdecentralizowanej giełdzie, portfel pyta węzeł RPC o przewidywany koszt paliwa (gas limit) oraz wysyła przez niego zakodowaną transakcję do rozpropagowania w całej sieci peer-to-peer.
Dla osób, dla których kryptowaluty stanowią codzienny element inwestycji, przejrzystość tego procesu wydaje się oczywista. Jednak niewiele osób zastanawia się nad tym, komu tak naprawdę ufa, wysyłając zapytania z poziomu swojego portfela. Domyślnie portfele łączą się z renomowanymi, publicznymi węzłami, jednak infrastruktura Web3 pozwala na dowolną zmianę tych parametrów.
Anatomia połączenia portfela z siecią blockchain
Proces komunikacji między Twoim portfelem a siecią blockchain składa się z kilku kluczowych kroków. Gdy podejmujesz jakąkolwiek akcję w interfejsie użytkownika, zachodzą następujące etapy:
- Portfel formułuje żądanie zapytania w formacie JSON-RPC, na przykład wywołanie funkcji eth_getBalance lub eth_call.
- Żądanie jest przesyłane za pośrednictwem protokołu HTTPS lub WebSocket do adresu URL podanego w konfiguracji sieci RPC.
- Węzeł RPC przetwarza zapytanie, odczytuje stan z lokalnej bazy danych blockchaina i odsyła odpowiedź do portfela.
- Portfel interpretuje odebrane dane i wyświetla je użytkownikowi w formie cyfrowego salda lub podglądu transakcji.
- W przypadku wysyłania środków portfel lokalnie podpisuje transakcję kluczem prywatnym użytkownika, a następnie wysyła podpisany ciąg bajtów do węzła RPC poprzez metodę eth_sendRawTransaction.
Warto wyraźnie zaznaczyć, że sam klucz prywatny nigdy nie opuszcza Twojego urządzenia podczas standardowego zapytania RPC. Sam proces podpisywania odbywa się lokalnie w odizolowanym środowisku portfela. Dlaczego zatem podstawienie fałszywego węzła RPC jest tak niebezpieczne? Ponieważ węzeł RPC jest jedynym oknem na świat dla Twojego portfela. Jeśli okno to zostanie zmanipulowane, wszystko, co w nim widzisz, staje się iluzją wykreowaną przez napastnika.
Rola dostawców infrastruktury i zagrożenia płynące z ich braku
Większość znanych sieci, takich jak Ethereum, Polygon, Arbitrum czy Optimism, korzysta z infrastruktury dostarczanej przez zaufane podmioty komercyjne oraz fundacje wspierające dany ekosystem. Firmy takie jak Infura, Alchemy, Ankr czy QuickNode inwestują ogromne środki w utrzymanie stabilności, wydajności i bezpieczeństwa swoich węzłów.
Gdy korzystasz z oficjalnych punktów końcowych, masz pewność, że zwracane dane są zgodne z faktycznym konsensusem sieci. Jeśli jednak jakaś strona internetowa prosi Cię o ręczne dodanie nowej sieci i podanie niestandardowego adresu URL RPC prowadzącego do prywatnego serwera kontrolowanego przez oszustów, powierzasz całą komunikację podmiotowi o nieznanej reputacji. Oszukańczy serwer może dowolnie fałszować odpowiedzi, wprowadzając portfel i użytkownika w błąd na każdym kroku.
Jak działa oszustwo na fałszywą sieć RPC? Mechanika ataku
Oszustwo z wykorzystaniem fałszywej sieci RPC nie polega na bezpośrednim ukradnięciu klucza prywatnego poprzez samo wpisanie adresu serwera. Przejęcie środków odbywa się drogą wieloetapowej manipulacji psychologicznej oraz technicznej, w której oszukańczy węzeł RPC odgrywa rolę narzędzia zmyłki. Przestępcy wykorzystują fakt, że większość użytkowników nie weryfikuje dokładnie parametrów wprowadzanych do portfela, klikając bezmyślnie przycisk Zatwierdź lub Dodaj sieć na wyskakujących okienkach pop-up.
W kontekście tego, jak dynamicznie rozwijają się kryptowaluty, ataki stają się coraz bardziej wyrafinowane. Oszuści tworzą kompletne, idealnie wyglądające ekosystemy, w których fałszywa sieć RPC współpracuje ze sfałszowanym eksploratorem bloków (Block Explorer) oraz oszukańczą aplikacją dApp.
Podmiana danych transakcyjnych i sfałszowany balans konta
Główną bronią fałszywego węzła RPC jest możliwość podawania nieprawdziwych informacji o stanie konta. Przestępcy mogą sprawić, że Twój portfel wyświetli dowolne saldo. Na przykład, po przełączeniu się na sfałszowaną sieć możesz zobaczyć, że na Twoim koncie znajduje się 10 000 tokenów o wartości kilkudziesięciu tysięcy dolarów, które rzekomo otrzymałeś w ramach ekskluzywnego airdropu.
Użytkownik, widząc ogromne saldo, odczuwa silne emocje i chęć szybkiego spieniężenia aktywów. Przestępcy kierują go wówczas do dedykowanego serwisu DEX, gdzie próba zamiany rzekomych tokenów na prawdziwe aktywa (np. USDT lub ETH) wymaga wykonania zatwierdzenia (Approval) lub uiszczenia opłaty sieciowej. W rzeczywistości tokeny wyświetlane w portfelu nie istnieją na żadnym prawdziwym blockchainie, a cały balans był jedynie cyfrowym omamem wygenerowanym przez złośliwy serwer RPC.
Wyłudzanie zatwierdzeń (Approvals) i nakłanianie do podpisywania wiadomości
Inny groźny wariant ataku polega na wykorzystaniu fałszywego RPC do ukrycia prawdziwej natury wykonywanej transakcji. Ponieważ portfel pyta węzeł RPC o oszacowanie transakcji oraz jej parametry, złośliwy węzeł może celowo zwracać zmanipulowane dane do podglądu transakcji.
Użytkownik myśli, że wykonuje prosty przelew testowy na kwotę kilku centów lub dodaje nową sieć do portfela, podczas gdy w rzeczywistości pod spodem podpisuje nieograniczone upoważnienie (unlimited approval) do dysponowania jego prawdziwymi tokenami na głównym łańcuchu (np. Ethereum Mainnet lub Binance Smart Chain). Po przełączeniu z powrotem na oficjalną sieć, skrypt oszustów natychmiast czyszczą portfel z prawdziwych oszczędności.
Pamiętaj: Samo dodanie adresu URL RPC nie przekazuje oszustom Twojego klucza prywatnego, ale tworzy fałszywy obraz rzeczywistości. Oszuści wykorzystują ten zmanipulowany podgląd, aby nakłonić Cię do podpisania niebezpiecznych transakcji drenujących Twoje konto na prawdziwym łańcuchu.
Najczęstsze scenariusze ataków: Airdropy, nieistniejące DEX-y i wsparcie techniczne
Oszustwa związane z niestandardowymi sieciami RPC najczęściej występują w trzech powtarzalnych scenariuszach społecznościowych:
- Rzekome Airdropy nowo powstałych sieci Layer 2 lub Layer 3: Przestępcy tworzą kampanie reklamowe na portalach społecznościowych, informując o darmowym rozdaniu tokenów. Aby odebrać nagrodę, użytkownik musi dodać nową sieć do portfela za pomocą jednego kliknięcia. Po dodaniu sieci i podłączeniu portfela, rzekomy airdrop pojawia się na koncie, ale jego wypłata wymaga zatwierdzenia drenującego prawdziwe środki.
- Fałszywe wsparcie techniczne (Tech Support Scam): Na grupach Telegram lub Discord oszuści podszywają się pod administratorów znanych portfeli. Sugerują, że błąd w transakcji użytkownika wynika z zablokowanego węzła i podają instrukcję manualnego dodania specjalnego, prywatnego węzła naprawczego RPC, który w rzeczywistości przesyła sfałszowane dane transakcyjne.
- Gry Play-to-Earn oraz prywatne giełdy: Oferty inwestycyjne obiecujące nierealnie wysokie stopy zwrotu wymagają połączenia się z unikalną siecią RPC w celu uzyskania rzekomo niższych opłat za gaz. W rzeczywistości całe środowisko jest fikcją stwarzającą pozory legalnego ekosystemu.
Porównanie oficjalnego RPC z fałszywym węzłem
Poniższa tabela przedstawia kluczowe różnice funkcjonalne oraz operacyjne pomiędzy bezpiecznym, oficjalnym węzłem RPC wspieranym przez społeczność a złośliwym serwerem skonfigurowanym przez oszustów.
| Cecha / Parametr | Oficjalny węzeł RPC | Złośliwy / Fałszywy węzeł RPC |
|---|---|---|
| Źródło pochodzenia | Oficjalna dokumentacja projektu, zweryfikowane repozytoria, Chainlist.org | Prywatne wiadomości, podejrzane strony landing page, fora dyskusyjne |
| Dokładność salda | Prawdziwy stan posiadania w sieci blockchain oparty na konsensusie | Dowolnie modyfikowany stan salda mający na celu wywołanie presji emocjonalnej |
| Szyfrowanie i certyfikat SSL | W pełni bezpieczne połączenie HTTPS / WSS od zaufanego dostawcy | Często certyfikaty samo-podpisane lub domeny o niskiej reputacji |
| Block Explorer | Oficjalne narzędzia typu Etherscan, BscScan, Polygonscan | Sfałszowana strona imitująca eksplorator bloków, pokazująca fikcyjne potwierdzenia |
| Chain ID | Unikalny identyfikator zarejestrowany w rejestrze EVM | Podrobiony identyfikator istniejącej sieci lub losowy ciąg cyfr |
| Cel operacyjny | Transkrypcja i rozpropagowanie rzeczywistych transakcji w p2p | Wprowadzenie w błąd, wyłudzenie podpisów i drenaż portfela |
Weryfikacja parametrów sieci – jak nie dać się złapać na haczyk?
Każda próba dodania nowej sieci do portfela kryptowalutowego wiąże się z wyświetleniem okna dialogowego, w którym przedstawione są kluczowe parametry konfiguracyjne. Niestety, znaczna część użytkowników traktuje to okno jak zwykłą licencję oprogramowania i klika przycisk zatwierdzenia bez czytania zawartości. To poważny błąd. Każde pole w formularzu konfiguracyjnym ma krytyczne znaczenie dla bezpieczeństwa środków.
Świadome zarządzanie cyfrowym majątkiem wymaga znajomości podstawowej anatomii parametrów sieciowych. Zrozumienie, czym jest identyfikator łańcucha oraz skąd pochodzi adres URL, pozwala na natychmiastowe wykrycie większości prób oszustwa.
Chain ID, Symbol tokena i Block Explorer pod pełną kontrolą
Przy dodawaniu nowej sieci RPC należy szczegółowo przeanalizować następujące pola:
- Network Name (Nazwa sieci): Pole czysto informacyjne. Możesz wpisać tu cokolwiek, co oznacza, że oszuści mogą nazwać swój fałszywy węzeł na przykład Ethereum Mainnet lub Polygon Network, aby uśpić Twoją czujność.
- New RPC URL (Nowy adres URL RPC): Zawsze sprawdzaj domenę serwera. Jeśli oficjalna dokumentacja projektu podaje adres w domenie projektu, a w oknie portfela widzisz zupełnie obcy adres URL (np. free-node-crypto-repair.com), natychmiast przerwij operację.
- Chain ID (Identyfikator łańcucha): To absolutnie kluczowy parametr techniczny. Chain ID zapobiega tak zwanym atakom powtórzeniowym (Replay Attacks). Jeśli oszust podstawi Chain ID istniejącej już sieci (np. ID 1 dla Ethereum), transakcja podpisana w jego sieci może zostać powtórzona na prawdziwym łańcuchu. Nigdy nie akceptuj konfiguracji, w której Chain ID nie zgadza się z oficjalnymi specyfikacjami.
- Currency Symbol (Symbol waluty): Symbol używany do wyświetlania opłat za gaz. Modyfikacja tego pola może sprawić, że wartości opłat będą wyglądać na bardzo tanie, podczas gdy w rzeczywistości płacisz wysoką stawkę w cennej walucie.
- Block Explorer URL (Adres eksploratora bloków): Adres strony internetowej, na której portfel odsyła do podglądu transakcji. Przestępcy często podają tu link do oszukańczego serwisu, który generuje fałszywe dowody wykonania przelewu.
Bezpieczne źródła konfiguracji: Chainlist i oficjalna dokumentacja
Aby uniknąć konieczności ręcznego wpisywania danych z niepewnych stron, społeczność Web3 stworzyła narzędzia pomocnicze. Najbardziej znanym serwisem do bezpiecznego dodawania sieci EVM jest Chainlist. Należy jednak pamiętać o kilku zasadach ostrożności nawet podczas korzystania z tego typu portali.
Zawsze upewnij się, że korzystasz z właściwego adresu domeny serwisu Chainlist (chainlist.org). Oszuści tworzą liczne klony tej strony o łudząco podobnych nazwach literowych (phishing typosquatting). Dodatkowo, przy wyborze węzła z listy na Chainlist, wybieraj te punkty końcowe, które posiadają wysoki wynik opóźnienia (low latency) oraz są oznaczone jako oficjalne węzły dostawców infrastrukturalnych, takich jak Ankr, Cloudflare czy Infura.
Jeśli badasz nowe projekty oraz rynkowe nowinki, pamiętaj, że bezpieczny obrót, jaki oferują kryptowaluty, opiera się na zasadzie braku zaufania (Don’t trust, verify). Zawsze weryfikuj adresy RPC w co najmniej dwóch niezależnych źródłach, np. oficjalnej dokumentacji projektu na GitHubie oraz na oficjalnym serwerze Discord w kanale ogłoszeń technicznych.
Często zadawane pytania (FAQ)
Poniżej znajdziesz odpowiedzi na najczęściej zadawane pytania dotyczące zagrożeń związanych z fałszywymi sieciami RPC oraz konfigurowaniem portfeli Web3.
Czy samo dodanie fałszywej sieci RPC może sprawić, że natychmiast stracę środki?
Samo dodanie wpisu sieci RPC do konfiguracji portfela zazwyczaj nie wywołuje automatycznego drenażu środków, ponieważ czynność ta nie przesyła klucza prywatnego do zewnętrznego serwera. Niebezpieczeństwo polega jednak na tym, co zrobisz po przełączeniu się na tę sieć. Jeśli na skutek fałszywych informacji o balansie lub zmanipulowanym interfejsie podpiszesz złośliwą transakcję lub wyłudzone upoważnienie (Approval), Twoje środki na prawdziwym łańcuchu zostaną natychmiast ukradzione.
Jak usunąć niebezpieczną lub nieznaną sieć RPC z portfela MetaMask?
Aby usunąć sieć w portfelu MetaMask, otwórz aplikację, kliknij ikonę rozwijalnego menu sieci na samej górze interfejsu, a następnie przełącz się na dowolną inną, bezpieczną sieć (np. Ethereum Mainnet). Następnie wejdź w Ustawienia, przejdź do zakładki Sieci (Networks), kliknij na sieć, którą chcesz usunąć, i wybierz opcję Usuń (Delete). Po usunięciu sieci warto również wyczyścić pamięć podręczną przeglądarki.
Skąd mam wiedzieć, czy dany Chain ID jest bezpieczny i unikalny?
Unikalne identyfikatory Chain ID dla wszystkich publicznych sieci EVM są rejestrowane w otwartym repozytorium GitHub (ethereum-lists/chains). Możesz sprawdzić poprawność Chain ID na stronie chainlist.org lub bezpośrednio w dokumentacji projektu. Jeśli strona internetowa prosi Cię o dodanie nowej sieci o Chain ID równym 1, 56 lub 137, a nie jest to oficjalna sieć Ethereum, BSC lub Polygon, masz do czynienia z próbą oszustwa.
Czy oficjalne portfele posiadają mechanizmy ostrzegania przed złymi RPC?
Nowoczesne portfele cyfrowe, takie jak Rabby Wallet czy nowsze wersje MetaMask, wdrażają automatyczne systemy ostrzegawcze. Jeśli próbujesz dodać sieć RPC, której Chain ID pokrywa się z inną znaną siecią lub której adres URL znajduje się na czarnej liście zgłoszonych domen wyłudzających dane, portfel wyświetli czerwone ostrzeżenie. Nigdy nie ignoruj takich komunikatów systemowych.
Co zrobić, jeśli przypadkowo podpisałem transakcję na fałszywym węźle RPC?
Jeśli zorientujesz się, że padłeś ofiarą manipulacji, natychmiast wykonaj następujące kroki: przełącz sieć na oficjalną, sprawdź swoje uprawnienia (Approvals) za pomocą narzędzi takich jak Revoke.cash lub Etherscan Token Approval Checker i odwołaj wszelkie podejrzane zgody. Jeśli istnieje ryzyko, że podpisana wiadomość zawierała pozwolenie na transfer (Permit), jak najszybciej przenieś swoje pozostałe aktywa na zupełnie nowy, bezpieczny portfel wygenerowany na nowej frazie seed.
Podsumowanie i wsparcie eksperckie dla poszkodowanych
Oszustwa wykorzystujące niestandardowe sieci RPC pokazują, jak pomysłowi potrafią być cyberprzestępcy w świecie finansów zdecentralizowanych. Wykorzystując brak wiedzy technicznej użytkowników oraz mechanizmy manipulacji emocjonalnej, tworzą iluzoryczne środowiska mające na celu wyłącznie drenaż portfeli. Kluczem do pełnego bezpieczeństwa pozostaje zasada ograniczonego zaufania, weryfikowanie parametrów w niezależnych źródłach oraz unikanie klikania w nieznane linki podsyłane na komunikatorach.
Bezpieczeństwo sieciowe oraz profesjonalne wsparcie w sytuacjach kryzysowych to obszary, w których warto polegać na doświadczonych specjalistach. Jeżeli padłeś ofiarą oszustwa internetowego, straciłeś środki w wyniku ataku na portfel cyfrowy lub potrzebujesz audytu bezpieczeństwa swoich procedur operacyjnych, zespół Nexus Group oferuje kompleksowe wsparcie prawne i analityczne.
Skontaktuj się z naszymi ekspertami, aby uzyskać szybką analizę Twojego przypadku oraz poznać możliwe ścieżki odzyskiwania aktywów. Zadzwoń pod numer +48 88 12 13 206 i skonsultuj swoją sytuację ze specjalistami do spraw cyberbezpieczeństwa.