Krypto phishing: obě tlačítka vedou k útočníkovi

· Phishing

„Někdo z Nigérie si právě chce vybrat vaše krypto.” Tohle mi přišlo 4. září ve 2:37 v noci — a to je přesně ta chvíle, kdy člověk čte rozespale a hledá tlačítko, kterým se to zastaví.

Je to učebnicová ukázka, tak si ji rozebereme 🙂

Výstřižek hlavičky zprávy: odesílatel se jmenuje Hyperliquid, ale skutečná adresa je hyper@vilapc.pt; předmět Security Alert – Unauthorized Transaction Attempt, doručeno 4. září 2026 ve 2:37

Jméno odesílatele si útočník napíše, jaké chce. Rozhoduje to, co je za zavináčem — a tady je to vilapc.pt, portugalský web, který s krypto burzou nemá nic společného. Tohle je nejrychlejší kontrola, jakou můžete udělat.

A takhle vypadala samotná zpráva:

Podvodný e-mail v barvách Hyperliquid: nadpis Withdrawal Request from Nigeria IP, výpis požadavku s IP adresou v Lagosu a peněženkou, pod ním červené tlačítko Decline a zelené Approve

Ta hlavní past: nezáleží, které tlačítko zmáčknete

Většina phishingů má jedno tlačítko, na které vás tlačí. Tenhle má dvě — Decline a Approve — a to je celý trik. Kdo si řekne „to jsem nebyl já!”, zmáčkne to červené Decline a má pocit, že udělal správnou, obrannou věc.

⚠️ Jenže obě tlačítka vedou na tentýž odkaz útočníka. Ověřil jsem si to v samotné zprávě, aniž bych na cokoli klikal. Ať zmáčknete cokoli, skončíte na stránce, která od vás bude chtít přihlášení nebo seed frázi k peněžence.

Zapamatujte si to i pro jiné případy: tlačítko „to jsem nebyl já” je v podvodné zprávě stejně nebezpečné jako „ano, potvrzuji”.

Jak to poznáte, aniž byste museli být ajťák

1. Adresa odesílatele — viz výstřižek nahoře. Na mobilu bývá schovaná za jménem, takže na ni musíte klepnout; v počítači stačí najet myší.

2. Kam odkazy doopravdy vedou. Ani jeden nemíří na hyperliquid.xyz, ale na sledovací domény hromadné rozesílky (bestreach.com, spmailtechno.com). Na mobilu to zjistíte podržením prstu na odkazu, na počítači tím, že na něj jen najedete a podíváte se dolů do stavového řádku.

3. Nedodělaná patička. Úplně dole stojí „© 2026 . All rights reserved.” Vidíte tu mezeru mezi rokem a tečkou? Tam měl být název firmy. Útočník nevyplnil šablonu — a to je něco, co se skutečné burze nestane.

4. IP adresa, která nemůže existovat. V detailech svítí 41.190.14.087. Poslední číslo má nulu na začátku, což se u IP adres nepíše. Zní to jako drobnost, ale je to stopa po ruční výrobě.

5. Peněženka „0x7F3…D1A2”. Zkrácená tak, že se nedá s ničím porovnat. Vaše skutečná peněženka to není a nemá být — útočník netuší, jakou máte.

6. Čas doručení. Půl třetí v noci. Ve dvě ráno je člověk rozespalý, nekontroluje adresy a chce mít klid. To není náhoda, to je záměr.

Proč to nespadlo do spamu

Tady je ta nepříjemná část. Zpráva neprošla žádnou dírou v zabezpečení — byla rozeslaná přes regulérní službu na hromadné e-maily, tedy ze serverů, které pro tu doménu odesílat opravdu smějí. Má i funkční odhlašovací odkaz, takže se navenek tváří jako obyčejný newsletter.

💡 Proto se nedá spoléhat na to, že „co projde do doručené pošty, je v pořádku”. Ověřovací mechanismy jako SPF a DKIM říkají „tenhle e-mail skutečně odešel z té domény, ze které tvrdí”. Neříkají ale nic o tom, jestli je ta doména poctivá. Podvodník si doménu koupí za dvě stě korun a nastaví si ji správně stejně dobře jako banka.

A jedna vychytralost navíc

Logo v hlavičce zprávy se netahá z útočníkova serveru, ale přímo z pravého webu Hyperliquid. Když si tedy zprávu otevřete, logo je opravdové a vypadá to o to důvěryhodněji. Já ho při rozboru záměrně nenechal načíst — proto je na obrázku výše jen text.

Co dělat

  1. Neklikat. Ani na Decline. Zprávu smazat.
  2. Když chcete mít jistotu, otevřete si burzu nebo banku sami, ručně, napsáním adresy nebo ze svých záložek. Nikdy z odkazu ve zprávě. Kdyby o výběr někdo opravdu žádal, uvidíte to tam.
  3. Nikdy nikomu nedávejte seed frázi. Žádná burza, žádná podpora, nikdy. Kdo ji po vás chce, krade.
  4. Zapněte si dvoufaktorové ověření — a to aplikací, ne přes SMS.
  5. Když jste už klikli a zadali údaje: okamžitě změňte heslo, odhlaste všechna zařízení a peníze převeďte do nové peněženky, ke které útočník nemohl přijít. U seed fráze je stará peněženka nadobro spálená.

Proč o tom píšu

Krypto je pro tenhle druh podvodu ideální: platba je nevratná, nikdo ji nestornuje a není komu se stěžovat. U karty se dá transakce reklamovat, tady ne. Proto na tyhle zprávy útočníci nasazují to nejlepší, co umí — a proto se vyplatí umět je poznat.

A pokud vám něco takového dorazí a nejste si jistí, klidně mi to pošlete na info@itrady.cz. Nejlíp přeposlat jako přílohu, ať se neztratí hlavičky — v nich je toho vidět nejvíc. Rozeberu to a když z toho bude poučení pro ostatní, napíšu o tom sem — bez vašich osobních údajů, ty do článku nikdy nedávám.

Take care … opatrujte se …