Frogman stracił ponad 4 mln dolarów w krypto. Telefon i e-mail bez śladów włamania
Trader @frogmanhaha poinformował, że podczas snu w Singapurze z jego portfeli zniknęły kryptowaluty warte ponad 4 mln USD. Analitycy odtworzyli część transakcji, a nowy tracker wskazuje, gdzie mogła trafić znaczna część środków. Nadal nie wiadomo jednak, w jaki sposób atakujący uzyskał dostęp.
Wyobraźcie sobie, że budzicie się rano, sprawdzacie portfel i okazuje się, że zniknęły z niego kryptowaluty warte kilka milionów dolarów. Nie pamiętacie podejrzanej transakcji, poczta nie pokazuje nowych logowań, a na telefonie nie widzicie niczego oczywistego.
Mniej więcej taką sytuację opisał trader znany jako Frogman. Do zdarzenia doszło w Singapurze, gdzie trwała konferencja TOKEN2049. Sprawa szybko zainteresowała analityków blockchain, ponieważ przejęte aktywa w krótkim czasie zostały przemieszczone przez kilka sieci.
Frogman: spałem, kiedy zniknęły pieniądze
7 października 2026 roku o 05:21 UTC, czyli 13:21 czasu singapurskiego, Frogman opublikował wpis na X. Poinformował, że stracił ponad 4 mln dolarów podczas snu, około 4:30 rano.
„Was drained for $4m+ USD this morning at 4:30am while I was asleep. Not sure how it happened yet, but I’m in Singapore and met a lot of new people”.
Frogman, @frogmanhaha, 7 października 2026Trader przyznał, że nie zna przyczyny incydentu. Poinformował również, że różne zespoły i osoby prywatne pomagają mu prześledzić transakcje.
W późniejszej odpowiedzi doprecyzował, że sprawdził telefon i pocztę, ale nie znalazł oczywistych śladów włamania. To bardzo ważna informacja, choć sama w sobie nie oznacza jeszcze, że jego urządzenia albo klucze prywatne nie zostały skompromitowane.
Chronologia: co wydarzyło się w nocy?
Dane blockchain wskazują, że pierwsze podejrzane transakcje miały miejsce nieco wcześniej, niż wynikało to z orientacyjnej godziny podanej przez Frogmana.
Według rekonstrukcji SolSentry adres finansujący operację otrzymuje niewielką ilość ETH potrzebną do opłat. Jest to element publicznie analizowanej ścieżki, a nie dowód tożsamości sprawcy.
Rozpoczyna się seria nieautoryzowanych transferów. SolSentry wskazuje aktywność na Solanie, Base, BNB Chain i Robinhood Chain.
Według SolSentry następuje główna seria transferów pomiędzy portfelami poszkodowanego a adresami odbiorczymi.
Osobne rekonstrukcje opisują sprzedaż części przejętych tokenów z Solany w czterech zbliżonych wielkością transzach.
Frogman publicznie informuje o stracie ponad 4 mln USD.
Poszkodowany przekazuje, że na telefonie i poczcie nie znalazł śladów przejęcia.
Dlaczego różnią się godziny?
Frogman podał czas orientacyjnie. Blockchain zapisuje dokładne znaczniki czasu transakcji. Około dwóch minut dotyczy głównej serii przejęć opisanej przez SolSentry, natomiast dziewięć minut odnosi się do późniejszej sprzedaży części aktywów. To dwa różne etapy incydentu.
Jakie kryptowaluty zniknęły?
Lookonchain opisał utratę aktywów z dwóch portfeli. Trzy największe pozycje miały stanowić zdecydowaną większość zgłoszonej straty.
Łącznie te trzy pozycje odpowiadały za około 3,83 mln dolarów. Pozostała część znajdowała się w sześciu mniejszych aktywach.
Warto zaznaczyć, że są to szacunki wartości rynkowej z momentu incydentu. Nie muszą odpowiadać kwocie, którą można byłoby realnie uzyskać przy natychmiastowej sprzedaży wszystkich tokenów o ograniczonej płynności.
Jak przebiegała kradzież na kilku blockchainach?
W rekonstrukcji SolSentry pojawia się aktywność obejmująca kilka sieci jednocześnie. Wskazano między innymi transfery tokenów z Solany, a także zdarzenia na Base, BNB Chain i Robinhood Chain.
To ważne, ponieważ wykradzenie aktywów z kilku niezależnych sieci utrudnia wyjaśnienie incydentu jako pojedynczego błędu konkretnego tokena.
Nie wyklucza jednak wykorzystania złośliwych autoryzacji, przejęcia kluczy albo kompromitacji środowiska używanego do podpisywania transakcji. Wciąż brakuje raportu technicznego potwierdzającego mechanizm ataku.
Dokąd popłynęły skradzione środki?
Według pierwszych raportów przejęte aktywa były zamieniane między innymi na ETH, BNB i SOL, a następnie przesyłane przez kolejne adresy i protokoły.
Wśród wymienianych narzędzi znalazły się Privacy Cash, Relay, Across, Mayan, Chainflip oraz NEAR Intents.
Privacy Cash nie jest tym samym co Chainflip
Privacy Cash wykorzystuje rozwiązania zwiększające prywatność transferów. Mogą one utrudniać publiczne powiązanie wpłaty i wypłaty.
Chainflip służy natomiast do wymiany aktywów pomiędzy blockchainami. Samo korzystanie z tego protokołu nie dowodzi prania pieniędzy ani nie oznacza automatycznie użycia miksera.
Nowy trop: około 2,19 mln USD w XMR1 na Hyperliquid?
To jeden z najbardziej interesujących elementów późniejszej analizy.
Tracker SolSentry, według stanu opublikowanego 8 października 2026 roku, wskazuje 3 948,58 XMR1 przypisanych do 41 kont spot na Hyperliquid. Ich szacunkowa wartość w chwili przygotowania zestawienia wynosiła około 2,19 mln USD.
Autorzy trackera wskazują także 317 BNB i 4 ETH znajdujące się na adresach depozytowych, na których zlecenia swap nie zostały wykonane według rekonstrukcji.
To nie oznacza, że odzyskano te pieniądze ani że wszystkie wskazane konta zostały oficjalnie przypisane sprawcy. Oznacza jedynie, że niezależny analityk zidentyfikował określone salda i przedstawił potencjalną trasę przepływu.
Interaktywny tracker kradzieży Frogmana
SolSentry udostępnia wizualizację przepływu aktywów, adresy portfeli i odnośniki do eksploratorów blockchain. Najważniejsze jest rozróżnienie pomiędzy transferami bezpośrednio potwierdzonymi on-chain a połączeniami ustalonymi tylko na podstawie zbieżnych kwot i czasu.
Zobacz tracker i przepływy środków →Dane przedstawiają stan analizy z określonego momentu i mogą się zmieniać. Część połączeń między protokołami pozostaje nieudowodniona.
Dlaczego nie wszystkie powiązania można uznać za pewne?
Blockchain pozwala sprawdzić transakcje, adresy oraz ich dokładne wartości. Nie zawsze pozwala jednak udowodnić, że środki opuszczające protokół prywatności albo usługę cross-chain należą do tej samej osoby, która wcześniej je wpłaciła.
SolSentry wyraźnie oznacza część takich połączeń jako nieudowodnione. Dotyczy to między innymi dopasowywania wypłat z Privacy Cash do kolejnych depozytów i części tras cross-chain.
Wskazany adres nie oznacza zidentyfikowanego sprawcy
Adres blockchain może należeć do giełdy, protokołu, pośrednika albo użytkownika końcowego. Publiczne śledzenie środków pomaga w dochodzeniu, ale nie zastępuje analizy kryminalistycznej ani ustaleń organów ścigania.
Telefon i e-mail są czyste. Czy to wyklucza włamanie?
Nie. I to najważniejsza rzecz, którą warto zrozumieć.
Brak alertu o podejrzanym logowaniu na konto e-mail nie wyklucza przejęcia klucza prywatnego, złośliwego oprogramowania albo wcześniejszej autoryzacji niebezpiecznej transakcji.
Jeśli atakujący zdobył klucz, może podpisać transakcję bez logowania się na pocztę właściciela.
Złośliwe oprogramowanie może wykraść lokalne dane bez oczywistego alertu w poczcie.
Skompromitowana aplikacja może stanowić zagrożenie dla środowiska, w którym użytkownik podpisuje transakcje.
Użytkownik może wcześniej nieświadomie zatwierdzić operację umożliwiającą późniejszy transfer tokenów.
Żadna z tych możliwości nie została jednak oficjalnie potwierdzona jako przyczyna incydentu Frogmana.
Czy winne mogło być Wi-Fi w Singapurze?
Niektóre komentarze łączyły incydent z publicznymi sieciami Wi-Fi albo spotkaniami podczas TOKEN2049.
Trzeba jednak pamiętać, że samo połączenie z publiczną siecią Wi-Fi nie umożliwia automatycznie przejęcia portfela. Ruch współczesnych aplikacji i stron jest przeważnie szyfrowany.
Publiczna sieć może być elementem phishingu albo bardziej złożonego ataku, ale nie mamy dowodu, że odegrała taką rolę w tej sprawie.
Singapur i TOKEN2049: przypadek czy istotny trop?
Konferencja TOKEN2049 Singapore odbywa się 7–8 października 2026 roku w Marina Bay Sands. Organizator informuje o ponad 25 tysiącach uczestników ze 160 krajów.
Frogman przyznał, że spotkał w Singapurze wiele nowych osób. Nie wskazał jednak konkretnej osoby odpowiedzialnej za kradzież ani nie przedstawił dowodu na związek wydarzenia z przejęciem portfeli.
Czy kradzież mogła być upozorowana?
W komentarzach pojawiły się również sugestie, że część transferów mogła być celowa, a sam incydent upozorowany z powodów podatkowych albo innych.
Nie ma jednak wystarczających publicznych dowodów potwierdzających taką teorię. Nie powinno się wyciągać podobnych wniosków wyłącznie na podstawie korzystania z wielu adresów lub aplikacji.
Dlatego traktujemy je jako niezweryfikowane spekulacje.
Co wiadomo, a czego nadal nie wiadomo?
Jak zabezpieczyć portfel przed podobnym incydentem?
Najważniejszy wniosek z tej historii nie zależy od tego, jaki okaże się ostateczny mechanizm ataku.
Jeżeli trzymacie większy kapitał w kryptowalutach, nie warto opierać całej strategii bezpieczeństwa na jednym portfelu, jednym urządzeniu albo jednej przeglądarce.
- Oddziel portfel inwestycyjny od portfela do DeFi. Nie podpisuj eksperymentalnych kontraktów portfelem przeznaczonym do wieloletniego przechowywania aktywów.
- Na konferencję zabieraj portfel z ograniczonym saldem. Nie ma powodu, aby główny kapitał znajdował się na urządzeniu używanym podczas licznych spotkań.
- Zabezpiecz kopię zapasową. Nie przechowuj seed phrase jako zdjęcia ani w zwykłej chmurze.
- Weryfikuj podpisy i uprawnienia. Portfel sprzętowy nie ochroni przed świadomym zaakceptowaniem szkodliwej operacji.
- Stosuj oddzielne środowiska. Im większa kwota, tym większy sens ma separacja urządzeń oraz metod autoryzacji.
- Nie ufaj ofertom odzyskania środków z DM. To popularny sposób na kolejną kradzież.
Ranking portfeli sprzętowych do kryptowalut
Przy długoterminowym przechowywaniu BTC, ETH czy altcoinów warto rozważyć hardware wallet. Poniżej pięć rozwiązań z naszego rankingu. To krótkie zestawienie zastosowań, a nie obietnica całkowitego bezpieczeństwa.
Ledger
Szeroka obsługa aktywów, ekosystem Ledger i wygodne zarządzanie wieloma kryptowalutami.
Tangem
Karta NFC współpracująca z aplikacją mobilną. Rozwiązanie dla osób ceniących prostotę.
Trezor
Producent znany z podejścia open source, aplikacji Trezor Suite i długoletniej obecności na rynku.
OneKey
Nowoczesny ekosystem z aplikacjami mobilnymi i desktopowymi oraz różnymi modelami urządzeń.
Kod: 8UQHED
Keystone
Rozwiązania air-gapped z podpisywaniem transakcji kodami QR, odpowiednie dla osób ceniących separację urządzeń.
Jaki wybrać? Ledger będzie uniwersalny dla wielu użytkowników, Tangem sprawdzi się przy obsłudze mobilnej, Trezor przy preferencji open source, OneKey przy szukaniu równowagi funkcji i ceny, a Keystone przy bardziej zaawansowanym modelu przechowywania.
Przeczytaj pełny ranking i porównanie pięciu portfeli →Odnośniki zakupowe mogą być afiliacyjne. Portfel sprzętowy ogranicza ryzyko wycieku kluczy, ale nie chroni przed każdą formą phishingu i szkodliwego podpisu.
Moje podejście: jeden punkt awarii to za dużo
Można mieć nowy telefon, mocne hasło, 2FA i najlepszy portfel sprzętowy. Ale jeżeli cały majątek zależy od jednego zestawu kluczy lub jednego urządzenia, ryzyko nadal jest spore.
Dlatego sam uważam, że rozsądniej oddzielać kapitał długoterminowy, środki przeznaczone do handlu oraz mały portfel wykorzystywany do testowania aplikacji czy nowych projektów.
Chodzi o to, aby przejęcie jednego portfela nie oznaczało utraty całego majątku.
Uwaga na drugą falę oszustw
Po dużych kradzieżach pojawiają się fałszywe profile podszywające się pod analityków, firmy bezpieczeństwa i osoby rzekomo potrafiące odzyskać kryptowaluty.
Jeśli ktoś prosi o seed phrase, eksport klucza prywatnego albo instalację podejrzanego oprogramowania, może próbować przeprowadzić kolejny atak.
Nie udostępniaj seeda ani kluczy
Legalne śledzenie transakcji blockchain nie wymaga ujawnienia seed phrase. Nie podawaj kluczy osobom oferującym odzyskanie kryptowalut w prywatnych wiadomościach.
Czy Frogman odzyska skradzione pieniądze?
Na moment przygotowania materiału nie ma potwierdzenia odzyskania większości aktywów.
Możliwość obserwowania adresów i wykrywania sald nie oznacza automatycznie możliwości cofnięcia transakcji. W niektórych przypadkach giełdy i organy ścigania mogą współpracować przy blokowaniu środków, ale skuteczność takich działań zależy od konkretnej sytuacji.
Najciekawsze będzie teraz ustalenie, czy wskazane przez SolSentry konta i depozyty rzeczywiście stanowią część nadal kontrolowanych przez sprawcę środków oraz czy uda się potwierdzić nieudowodnione połączenia między protokołami.
Podsumowanie
Frogman zgłosił stratę ponad 4 mln USD. Analitycy odtworzyli część transferów i wskazali szereg adresów, usług cross-chain oraz potencjalnych miejsc przechowywania dalszych wpływów.
Jednak wciąż brakuje odpowiedzi na najważniejsze pytanie: jak atakujący uzyskał możliwość podpisania nieautoryzowanych transakcji?
Do momentu poznania mechanizmu incydentu pozostają nam wnioski dotyczące zarządzania ryzykiem, separacji portfeli i ochrony kluczy prywatnych.
Inne materiały, które mogą Cię zainteresować
Chcesz być na bieżąco z rynkiem krypto?
Publikuję analizy, newsy, ostrzeżenia bezpieczeństwa, informacje o altcoinach oraz promocjach. Możesz obserwować kanał informacyjny albo dołączyć do dyskusji na Telegramie i Discordzie.
Kanał newsowy z aktualnościami i ostrzeżeniami.
Obserwuj kanał →Dyskusje, analizy, projekty, altcoiny i wymiana informacji.
Dołącz do grupy →Forum dyskusyjne i kanały tematyczne. Zaproszenie można wygenerować na stronie.
Uzyskaj zaproszenie →Uważaj na osoby podszywające się pod administratorów. Nigdy nie przekazuj seed phrase ani danych dostępowych do portfeli.
Źródła i dalsza lektura
Poniżej znajdziesz publiczne wypowiedzi poszkodowanego, niezależne analizy oraz dokumentację techniczną. Nie wszystkie opisywane powiązania adresów zostały potwierdzone.
- Frogman, oryginalny wpis: Zgłoszenie kradzieży ponad 4 mln USD →
- Frogman, wyjaśnienia dotyczące urządzeń: Informacja o telefonie i poczcie →
- Lookonchain: Zestawienie przejętych tokenów i portfeli →
- EmberCN / Yu Jin przez Odaily: Pierwsze transfery i adresy portfeli →
- Cryptopolitan / TradingKey: Chronologia zdarzenia i sprzedaży tokenów →
- The Defiant: Opis kradzieży w czasie TOKEN2049 →
- SolSentry: Interaktywny tracker i rekonstrukcja transferów →
- Sprunky: Profil analityka on-chain →
- Chainflip: Dokumentacja działania swapów cross-chain →
- TOKEN2049 Singapore: Oficjalna strona konferencji →
- HajsoHolicy: Pełny ranking portfeli sprzętowych →
W przypadku publicznych trackerów on-chain należy odróżniać transakcje bezpośrednio udokumentowane od połączeń opartych jedynie na podobnych kwotach, czasie albo heurystykach analitycznych.

