Ai deschis portofelul și soldul e zero. Sau ai primit un email de confirmare pentru o tranzacție pe care nu ai inițiat-o. Sau telefonul tău a pierdut brusc semnalul de rețea fără niciun motiv. Indiferent cum ai ajuns acolo, realitatea este aceeași: în blockchain nu există butonul Undo. Tranzacțiile confirmate sunt ireversibile prin design. Primele 72 de ore sunt singura fereastră în care ai o șansă reală să limitezi daunele — și această fereastră se închide rapid.
Acest episod nu are menirea să te liniștească. Are menirea să îți dea protocolul exact, în ordinea corectă, cu așteptările corecte.
Cum ai fost compromis — cele 4 tipuri de atac
| Tip atac | Ce s-a întâmplat | Semnul distinctiv |
|---|---|---|
| Cheie privată furată | Atacatorul a obținut seed phrase-ul sau cheia privată — prin malware, fișier backup neprotejat, phishing clasic sau breach cloud. Poate semna orice tranzacție fără alte credențiale. | Soldul zero dintr-o singură tranzacție rapidă; 43,8% din totalul crypto furat in 2024 |
| Drainer / approval phishing | Ai semnat o tranzacție de tip approve() sau permit() care a acordat unui contract malitios acces la tokenii tăi. Cheia privată e intactă, dar contractul drenează tokenii. | Tokeni disparuti, dar ETH/BNB ramas; $494M furați în 2024, +67% față de 2023, 332.000+ victime |
| Exchange hack | Nu portofelul tău e compromis, ci platforma. Exemplu recent: ByBit 2025 — 1,5 miliarde USD furați de hackeri nord-coreeni. Utilizatorul individual nu putea face nimic preventiv. | Anunț public al exchange-ului; retrageri blocate; contul tău inaccesibil |
| SIM swap | Atacatorul a convins operatorul de telefonie să transfere numărul tău pe o cartelă controlată de el, interceptând codurile 2FA prin SMS. FBI: 982 plângeri SIM swap legate de crypto în 2024, $26M pierderi. | Telefonul pierde brusc semnalul; nu poți suna/primi apeluri; operatorul trimite confirmare de schimbare SIM pe care nu ai cerut-o |
Protocolul primelor ore — în ordinea exactă
Pasul 1 — Izolarea (primele minute). Deconectează imediat dispozitivul compromis de la internet: wifi off, date mobile off. Nu mai folosi acel dispozitiv pentru nimic legat de crypto sau conturi sensibile. Dacă ai un al doilea dispozitiv neinfectat, folosește-l pentru toți pașii următori. Motivul: malware-ul poate fi încă activ și poate exfiltra orice acțiune nouă — inclusiv noul seed phrase dacă creezi un portofel de evacuare pe același aparat.
Pasul 2 — Revocarea permisiunilor rămase (15-30 minute). De pe un dispozitiv curat, accesează revoke.cash sau Etherscan Token Approvals și revocă toate aprobările active. Atenție la limitele acestui pas: dacă cheia privată a fost deja furată, revocarea nu mai salvează fondurile din acel wallet — atacatorul poate semna singur transferuri. Revocarea ajută DOAR dacă atacatorul are o aprobare drainer dar nu a exploatat-o încă, sau pentru a proteja tokenii din alte portofele conectate la aceleași aprobări.
Pasul 3 — Mutarea fondurilor din portofelele neafectate (imediat după pas 2). Dacă ai mai multe portofele, mută fondurile din cele necompromise într-un wallet nou, generat pe un dispozitiv curat. Nu transfera în același wallet suspect. Nu folosi exchange-uri pe care le-ai accesat de pe dispozitivul compromis fără să schimbi mai întâi credențialele de pe un alt dispozitiv.
Pasul 4 — Documentarea (în primele 1-2 ore). Fă screenshot-uri cu hash-urile tranzacțiilor neautorizate (din Etherscan sau exploratorul relevant), adresa portofelului atacatorului, timeline complet (când ai observat, ultima tranzacție legitimă, prima tranzacție suspectă) și orice email/SMS/link suspect primit în zilele anterioare. Nu reinstala sistemul de operare și nu schimba parola înainte de documentare: reinstalarea distruge artefactele forensice — fișiere de log, istoricul browserului, fișiere temporare cu malware — care pot dovedi vectorul de atac și pot fi folosite în dosarul penal.
Urmărirea on-chain — ce poți vedea cu ochii tăi
Fiecare tranzacție pe blockchain este publică, permanentă și imutabilă. Adresa atacatorului este vizibilă imediat pe Etherscan, Blockchain.com sau exploratorul rețelei relevante. Poți vedea în timp real unde se duc fondurile: ce exchange primește transferul, dacă trec printr-un mixer, dacă sunt bridge-uite pe alt lanț.
Traseul tipic al crypto-ului furat: wallet atacator → fragmentare în zeci de adrese intermediare → mixer (Tornado Cash pentru Ethereum, chipmixer pentru Bitcoin) → bridge cross-chain → exchange cu KYC slab sau P2P → retragere în fiat. Odată ce fondurile au trecut prin Tornado Cash, urmărirea devine dificilă — dar nu imposibilă. Firme ca Elliptic au tehnici de demixing și au reușit să urmărească trasee complete, inclusiv în hack-ul Horizon Bridge (100 milioane USD). Instrumente accesibile gratuit: Etherscan, Blockchain.com explorer, Arkham Intelligence (arkm.com, identifică entitățile din spatele adreselor). Instrumente profesionale (Chainalysis Reactor, TRM Labs, Elliptic) sunt disponibile doar prin firme specializate sau forțele de ordine.
Cazurile care demonstrează că urmărirea poate funcționa: hack-ul Axie Infinity Ronin (2022) — 625 milioane USD furați de hackeri nord-coreeni, circa 30 milioane USD recuperați prin cooperare FBI + Poliția norvegiană + Chainalysis. Hack-ul Bitfinex (2016) — 119.754 BTC furați; în 2022, DOJ a recuperat 3,6 miliarde USD după 6 ani de urmărire on-chain. Ambele cazuri au implicat actori statali sau organizați și ani de investigații — nu reprezintă scenariul tipic pentru un furt individual.
Unde raportezi în România și internațional
| Autoritate | Contact | Ce face concret |
|---|---|---|
| DNSC Romania | Tel: 1911 alerts@dnsc.ro pnrisc.dnsc.ro | Consultanță tehnică, gestionează incidente cibernetice, transmite cazul către Poliție și poate colabora cu Europol prin ENISA. Nu anchetează penal direct. |
| Politia Romana / DIICOT | Secție locală sau petitii@politiaromana.ro | Dosar penal (art. 249 CP — fraudă informatică, art. 360–361 CP — acces neautorizat). DIICOT preia cazul dacă prejudiciul e semnificativ. Eficiență redusă în cazuri internaționale fără date KYC. |
| FBI IC3 | ic3.gov | Relevant chiar din România — FBI poate emite cereri de îngheț direct la Binance US, Coinbase, Kraken înainte de retragerea fondurilor. Include adresa atacatorului, hash-urile tranzacțiilor, sumele și datele. |
| Exchange-ul unde au ajuns fondurile | Suport + legal@ exchange | Dacă identifici exchange-ul destinatar, notifică-l imediat cu dovezile on-chain. Poate înghețe contul atacatorului înainte de retragere. Tether a înghețat $225M USDT dintr-un singur caz pig butchering (2023). |
| Europol / Interpol | Prin DNSC sau Politia Romana | Intervin exclusiv în cazuri mari — prejudicii de zeci de milioane EUR sau rețele criminale organizate. Nu poți sesiza direct ca persoană fizică. |
Recuperarea — opțiuni reale și a doua capcană
Singurele căi reale de recuperare sunt: (1) înghețul fondurilor la nivel de exchange înainte de retragere — odată retrase în fiat sau în alt wallet, șansele scad dramatic; (2) cooperarea voluntară a atacatorului (extrem de rară); (3) investigații ale forțelor de ordine cu ani de muncă, justificate doar pentru cazuri de zeci de milioane. Firmele profesionale de investigație blockchain (Chainalysis, TRM Labs, Elliptic, Coinfirm) lucrează de obicei cu forțele de ordine sau cu avocați specializați, nu direct cu persoane fizice, și implică costuri de mii-zeci de mii de dolari — justificate abia de la ~50.000-100.000 USD prejudiciu.
A doua capcană — recovery scam-urile. FBI a emis trei avertismente consecutive: august 2023, iunie 2024 și august 2025. În 2025, recovery scam-urile au generat peste 10.500 de plângeri și 1,4 miliarde USD pierderi suplimentare. Mecanismul: victimele unui furt sunt contactate de firme care pretind că pot recupera crypto-ul contra unei taxe în avans. Livrează rapoarte false de progres, cer tot mai mulți bani și dispar.
Semnale clare că e un recovery scam: contact nesolocitat; taxă în avans înainte de orice serviciu; garanție de recuperare (nicio firmă legitimă nu poate garanta asta); impersonarea FBI, SEC sau firmelor reale (chainalysis-recovery.com în loc de chainalysis.com); cer seed phrase sau cheie privată — nicio firmă legitimă nu face asta niciodată. Firmele reale au sedii fizice verificabile, nu iau cazuri direct de la persoane fizice și nu cer plată în avans.
La ce să nu te aștepți
Rata reală de recuperare: sub 5-10% în hack-urile mari cu actori organizați; sub 1% pentru furturi individuale de wallet fără identificarea atacatorului și cooperarea unui exchange. Chainalysis: total furat în 2024 — 2,2 miliarde USD; total recuperat de autorități — 2,4 miliarde USD, dar aceasta include ani de investigații pentru cazuri anterioare, nu recuperarea imediată a unui furt curent.
Poliția locală nu poate face mare lucru în 95% din cazuri: jurisdicție limitată la frontierele naționale, lipsă de expertiză tehnică blockchain, volum redus al pierderii individuale care nu justifică resurse extinse, fără relații directe cu exchange-urile internaționale. Dosarul penal are valoare juridică și poate fi folosit ulterior, dar nu va produce recuperarea rapidă a fondurilor.
Nu există undo în blockchain. Tranzacțiile confirmate sunt ireversibile prin design — nicio autoritate, nicio firmă și nicio persoană nu poate anula o tranzacție confirmată. Singurele căi sunt cooperarea voluntară sau înghețul la nivel de exchange înainte de retragere.
Nu există echivalentul FGDB pentru crypto. Fondul de Garantare a Depozitelor Bancare nu acoperă activele crypto. Dacă exchange-ul e hack-uit și nu are rezerve: utilizatorii pierd. Dacă portofelul personal e compromis: nicio instituție nu returnează fondurile.
Ce faci de acum — prevenție pentru viitor
Portofelul curat pentru DeFi: un wallet separat, dedicat exclusiv interacțiunilor experimentale, cu o sumă pe care ești pregătit să o pierzi. Fondurile principale — hardware wallet, niciodată conectat la dApps sau site-uri externe.
Revocare periodică a permisiunilor: verificare lunară pe revoke.cash pentru orice aprobare activă. Orice smart contract la care nu mai accesezi activ serviciul — revocă. Costul: câțiva cenți în gas. Beneficiul: elimini suprafața de atac pentru drainer-e.
Autentificare fără SMS: nu folosi 2FA prin SMS pentru exchange-uri — SIM swap este un atac real și documentat. Folosește o aplicație authenticator (Google Authenticator, Aegis) sau o cheie hardware (YubiKey).
Limita de risc pe hot wallet: nu mai mult de 5-10% din portofoliul crypto pe hot wallet-uri conectate la internet sau DeFi. Restul: cold storage — hardware wallet sau multisig.
Bloc 4 complet — securitate și scam-uri
Ai parcurs toate cele trei episoade de securitate crypto. Știi acum cum să îți protejezi cheile, cum să recunoști scam-urile înainte de a pierde bani și ce pași concreți urmezi dacă se întâmplă cel mai rău scenariu. Iată imaginea de ansamblu a întregului Bloc 4:

Stânga: chei private, seed phrase și hardware wallets — cum nu pierzi accesul pentru totdeauna. Centru: pig butchering, rug pull și pump and dump — cum recunoști scam-urile înainte să depui. Dreapta: protocolul celor 72 de ore după un furt — ce poți face, unde raportezi și la ce să nu te aștepți.
Ce urmează în această serie
Bloc 5 — Concepte avansate — începe cu Episodul 10: DeFi și staking — când 5% dobândă este sigur și când 500% este capcana. Vei înțelege cum funcționează cu adevărat randamentele din DeFi, ce risc ascund și cum deosebești un protocol solid de un Ponzi îmbrăcat în terminologie financiară sofisticată.
Fii primul care comentează acest articol!