Seed phrase na telefonie? Sprawa Szymoola jako przestroga dla posiadaczy kryptowalut
Według relacji przedstawionej przez Szymoola w materiale Kanału Zero, fraza odzyskiwania do portfela kryptowalutowego miała być zapisana w notatkach na zabezpieczonym telefonie. Po zwrocie urządzeń z portfela przetransferowano aktywa o wartości około 7,6 mln zł. Oficjalne postępowanie nadal trwa, ale już teraz historia ta pokazuje, dlaczego seed phrase nie powinna być przechowywana na telefonie ani w chmurze.
W polskiej społeczności kryptowalutowej zrobiło się głośno o sprawie Szymona Bessera, znanego w internecie jako Szymool. W materiale opublikowanym przez Kanał Zero przedstawiono jego relację dotyczącą zniknięcia środków z portfela kryptowalutowego po wcześniejszym zabezpieczeniu telefonu i tabletu przez organy państwowe.
Nie przesądzamy, kto odpowiada za transfer, ani nie stawiamy zarzutów żadnej osobie. Od ustalania sprawców są organy prowadzące postępowanie. Sprawę warto jednak omówić jako bardzo konkretną lekcję dotyczącą przechowywania frazy odzyskiwania.
Co wiadomo na ten moment?
Poniższa chronologia została opracowana na podstawie relacji zaprezentowanej w materiale Kanału Zero. Nie należy jej traktować jako prawomocnych ustaleń sądu ani ostatecznych wyników postępowania.
Według relacji Szymoola w Opolu zabezpieczono należące do niego urządzenia elektroniczne, w tym telefon i tablet. Czynności miały być związane z postępowaniem dotyczącym promocji nielegalnych zakładów online.
Jak podano w materiale, na telefonie miała znajdować się fraza odzyskiwania do portfela zawierającego stablecoiny USDT. Seed phrase miała być zapisana w aplikacji Notatki, a dane synchronizowane przez usługę iCloud.
Według przedstawionej relacji urządzenia zostały zwrócone po przeprowadzeniu kontroli informatycznej.
Z portfela miał zostać wykonany transfer środków o wartości około 7,6 mln zł, odpowiadających wówczas mniej więcej 2 mln dolarów. Aktywa przesłano na inny adres w sieci Ethereum.
Szymool poinformował o złożeniu zawiadomień w Polsce oraz na Malcie, gdzie obecnie mieszka. Według informacji zaprezentowanych w materiale część środków została zamrożona przy współpracy z Tetherem i maltańskimi organami.
Ważne zastrzeżenie
W chwili publikacji artykułu trwa postępowanie. Publicznie nie wskazano konkretnej osoby, której prawomocnie udowodniono dokonanie transferu. Nie należy więc automatycznie utożsamiać dostępu do urządzeń z odpowiedzialnością za zniknięcie środków.
Informacje o sposobie przechowywania frazy, kolejności wydarzeń, analizowanych logach i podejmowanych działaniach pochodzą z publicznej relacji bohatera sprawy oraz materiałów omawiających tę historię.
Najważniejszy szczegół: seed phrase w notatkach telefonu
Z perspektywy bezpieczeństwa najważniejszą informacją jest to, że fraza odzyskiwania miała być zapisana w aplikacji Notatki na telefonie. Jeżeli notatki były synchronizowane z iCloud, kopia mogła istnieć nie tylko na samym urządzeniu, lecz również na serwerach usługi i innych urządzeniach połączonych z tym samym kontem.
Seed phrase zapisana cyfrowo przestaje być prawdziwie offline
Nie ma większego znaczenia, czy jest to zdjęcie, plik tekstowy, wiadomość wysłana do siebie, zrzut ekranu, notatka zabezpieczona hasłem czy dokument zapisany w chmurze. Każda cyfrowa kopia tworzy dodatkową drogę potencjalnego dostępu do portfela.
Osoba posiadająca prawidłową frazę odzyskiwania zazwyczaj nie musi znać kodu PIN do portfela sprzętowego ani hasła do aplikacji portfelowej. Może odtworzyć portfel na innym kompatybilnym urządzeniu lub w innej aplikacji i uzyskać możliwość podpisywania transakcji.
„Seed phrase nigdy nie przechowujemy na telefonie. Telefon może zostać zhakowany, kopia może trafić do chmury, urządzenie może zostać utracone albo dostać się w ręce osób trzecich. Fraza seed to klucz do środków.”
Sedno wpisu edukacyjnego opublikowanego przez Marka Porwoła na platformie XDlaczego telefon jest złym miejscem na seed phrase?
Automatyczna synchronizacja
Zdjęcia, notatki i pliki mogą być automatycznie przesyłane do iCloud, Google Photos, Google Drive lub innej usługi chmurowej.
Phishing
Przejęcie danych logowania do konta Apple, Google albo poczty może otworzyć przestępcy drogę do kopii zapisanych danych.
Złośliwe oprogramowanie
Niebezpieczna aplikacja może uzyskać dostęp do schowka, plików, ekranu, zdjęć lub powiadomień.
Fizyczny dostęp
Telefon może zostać zgubiony, skradziony, oddany do naprawy, zabezpieczony w toku postępowania lub odblokowany przez inną osobę.
Kopie na innych urządzeniach
Zsynchronizowana notatka może pojawić się na tablecie, komputerze albo starym telefonie, o którym właściciel już nie pamięta.
Podgląd i zrzuty ekranu
Wystarczy krótki dostęp do odblokowanego urządzenia, aby skopiować, sfotografować lub przesłać frazę bez jej usuwania.
Czy portfel sprzętowy rozwiązuje problem?
Portfel sprzętowy istotnie zwiększa bezpieczeństwo, ponieważ klucze prywatne są generowane i wykorzystywane w odizolowanym urządzeniu. Transakcje są podpisywane wewnątrz portfela, a klucz prywatny nie powinien opuszczać zabezpieczonego środowiska.
Nie oznacza to jednak, że zakup Ledgera, Trezora, Tangema, Keystone’a czy innego portfela automatycznie rozwiązuje wszystkie problemy.
Portfel sprzętowy nie pomoże, jeżeli zrobisz zdjęcie frazy seed
Jeżeli użytkownik zapisze frazę w telefonie, wyśle ją sobie e-mailem albo umieści w chmurze, tworzy cyfrową kopię pozwalającą odtworzyć portfel bez posiadania oryginalnego urządzenia.
Bezpieczeństwo portfela sprzętowego jest więc tak mocne, jak sposób przechowywania jego kopii zapasowej.
| Metoda | Główne ryzyko | Ocena |
|---|---|---|
| Notatka w telefonie | Synchronizacja, malware, fizyczny dostęp | Niebezpieczna |
| Zdjęcie seed phrase | Kopia w galerii i chmurze | Niebezpieczna |
| Plik na komputerze | Malware, wyciek dysku lub kopii zapasowej | Niebezpieczna |
| Papierowa kopia | Pożar, woda, utrata lub odczyt przez inną osobę | Rozsądna przy właściwym zabezpieczeniu |
| Metalowa płytka | Kradzież lub ujawnienie fizycznej kopii | Bardzo dobra |
| Multisig | Zła konfiguracja i skomplikowane odzyskiwanie | Dobra dla większego kapitału |
Jak bezpiecznie przechowywać seed phrase?
- Nie twórz cyfrowej kopii.
Nie rób zdjęcia, zrzutu ekranu ani pliku tekstowego. Nie wpisuj frazy w telefonie, komputerze, menedżerze haseł ani komunikatorze. - Zapisz frazę offline.
Użyj papierowej karty przeznaczonej do backupu albo odpornej na ogień i wodę metalowej płytki. - Zweryfikuj kopię.
Sprawdź kolejność i pisownię wszystkich słów. Jeden błąd może uniemożliwić odzyskanie portfela. - Przechowuj kopie w oddzielnych miejscach.
Nie trzymaj portfela sprzętowego i jedynej kopii seed phrase w tej samej szufladzie lub torbie. - Nie pokazuj frazy żadnej osobie.
Pomoc techniczna, giełda, producent portfela ani administrator grupy nigdy nie potrzebują Twojej frazy odzyskiwania. - Dla dużych kwot rozważ bardziej zaawansowaną konfigurację.
Multisig, podział ryzyka między kilka urządzeń albo dodatkowa passphrase mogą zwiększyć bezpieczeństwo, ale wymagają wiedzy i dobrze przygotowanej procedury odzyskiwania.
Co zrobić, jeśli seed phrase była zapisana w telefonie?
Samo usunięcie zdjęcia lub notatki nie daje pewności, że kopia zniknęła z chmury, kosza, kopii zapasowej oraz innych zsynchronizowanych urządzeń. Taką frazę należy uznać za potencjalnie ujawnioną.
- Przygotuj nowy, bezpieczny portfel z całkowicie nową frazą odzyskiwania.
- Wygeneruj nowy seed offline na zaufanym urządzeniu lub portfelu sprzętowym.
- Sprawdź adres odbiorczy bezpośrednio na ekranie portfela sprzętowego.
- Wykonaj najpierw mały transfer testowy.
- Po potwierdzeniu prześlij pozostałe aktywa na nowy portfel.
- Sprawdź tokeny, NFT, środki w DeFi oraz aktywne pozycje w różnych sieciach.
- Usuń niepotrzebne zgody tokenowe i połączenia z aplikacjami Web3.
- Starej frazy nie używaj już do przechowywania nowych środków.
Nie importuj starego seed phrase do nowego urządzenia
Zakup nowego portfela sprzętowego i odtworzenie na nim starej, potencjalnie ujawnionej frazy nie tworzy bezpiecznego portfela. Trzeba wygenerować całkowicie nową frazę i przesłać środki na nowe adresy.
Zaawansowane zabezpieczenia dla większego kapitału
Dodatkowa passphrase
Może utworzyć oddzielny portfel, którego nie da się odtworzyć wyłącznie przy użyciu podstawowych słów seed. Jej utrata oznacza jednak również utratę dostępu.
Portfel multisig
Wymaga kilku niezależnych podpisów do wykonania transakcji. Przejęcie jednego klucza nie musi wtedy wystarczyć do kradzieży środków.
Oddzielne lokalizacje
Poszczególne elementy backupu można przechowywać w fizycznie oddzielonych i odpowiednio zabezpieczonych miejscach.
Dywersyfikacja portfeli
Cały kapitał nie musi znajdować się pod jedną frazą odzyskiwania. Podział zmniejsza skutki kompromitacji pojedynczego portfela.
Zaawansowane rozwiązanie może również zwiększyć ryzyko
Multisig, passphrase oraz rozdzielanie backupów nie są automatycznie lepsze dla każdego. Źle zaprojektowana konfiguracja może doprowadzić do utraty dostępu bez udziału hakera. Procedurę należy przetestować niewielką kwotą i dokładnie udokumentować w sposób, który nie ujawnia kluczy.
Najczęściej zadawane pytania
Czy mogę przechowywać seed phrase w notatkach telefonu?
Nie jest to bezpieczne. Notatka może zostać zsynchronizowana z chmurą, odczytana przez osobę mającą dostęp do urządzenia albo ujawniona po przejęciu konta Apple lub Google.
Czy zdjęcie seed phrase jest bezpieczne?
Nie. Zdjęcie może automatycznie trafić do iCloud, Google Photos, kopii zapasowej albo na inne urządzenie. Może zostać również wykryte przez złośliwe oprogramowanie.
Czy seed phrase może być przechowywana w menedżerze haseł?
To lepsze rozwiązanie niż zwykła notatka, ale nadal tworzy cyfrową kopię i dodatkowy punkt potencjalnego ataku. Dla portfela typu cold storage bezpieczniejszym standardem pozostaje backup całkowicie offline.
Gdzie najlepiej zapisać frazę odzyskiwania?
Na trwałym nośniku offline, na przykład papierze lub metalowej płytce, przechowywanym w zabezpieczonym miejscu. Trzeba uwzględnić ryzyko pożaru, zalania, kradzieży i utraty.
Czy portfel sprzętowy chroni, gdy ktoś zna mój seed?
Nie. Osoba posiadająca seed phrase może odtworzyć portfel na innym urządzeniu. Nie potrzebuje do tego oryginalnego Ledgera, Trezora ani kodu PIN do Twojego urządzenia.
Czy usunięcie notatki rozwiązuje problem?
Nie daje takiej gwarancji. Kopia mogła pozostać w koszu, chmurze, backupie albo na innym zsynchronizowanym urządzeniu. Najbezpieczniej wygenerować nowy seed i przenieść aktywa.
Czy można odzyskać skradzione kryptowaluty?
Zależy to od okoliczności. Transakcji blockchain zazwyczaj nie można cofnąć, ale niektóre scentralizowane podmioty mogą zamrozić określone aktywa lub konta. W przypadku kradzieży należy szybko zabezpieczyć dowody, zapisać identyfikatory transakcji i powiadomić właściwe organy oraz zaangażowane platformy.
Podsumowanie
Sprawa Szymoola nie została ostatecznie rozstrzygnięta. Nie wiadomo jeszcze, kto dokonał transferu ani w jaki dokładnie sposób uzyskał możliwość dysponowania środkami. Nie należy więc wyciągać wniosków dotyczących winy konkretnych osób przed zakończeniem postępowania.
Jeden wniosek dotyczący bezpieczeństwa można jednak wyciągnąć już teraz: seed phrase nie powinna znajdować się w notatkach telefonu, galerii zdjęć, komputerze ani chmurze.
Seed phrase to nie zwykłe hasło
Jest to zapis umożliwiający odtworzenie portfela i przejęcie kontroli nad jego aktywami. Kto posiada frazę, ten może posiadać środki. Dlatego jej backup powinien pozostać offline i być zabezpieczony zarówno przed dostępem innych osób, jak i przed przypadkowym zniszczeniem.
Źródła i materiały
Przeczytaj również
Dziękuję za przeczytanie
Bezpieczeństwo kryptowalut zaczyna się od prostych nawyków. Jednym z najważniejszych jest całkowite oddzielenie frazy odzyskiwania od telefonu, komputera i usług chmurowych.
Jeżeli znasz osobę, która nadal trzyma seed phrase w notatkach albo galerii telefonu, prześlij jej ten artykuł. Taka wiedza może ochronić oszczędności gromadzone przez wiele lat.
Jeśli chcesz, możesz szybko udostępnić ten poradnik albo skopiować link i wysłać go dalej.


