702 030 577
OVĚŘIT DOSTUPNOST

Crypto scam — pump&dump, rug pull, honeypot v 2026

Publikováno: 24. 9. 20262254 slovČtení na 11.3 min.

Kryptoměny v roce 2026 už dávno nejsou divokým západem z roku 2017, regulace v EU díky MiCA pokročila a centralizované burzy zavedly slušné KYC procesy. Přesto zůstává decentralizovaný svět DeFi, memecoinů a NFT bohatým loveckým revírem pro podvodníky. V tomto průvodci si rozebereme tři nejčastější schémata, která připraví lidi o peníze: pump&dump, rug pull a honeypot.

Proč crypto scamy stále fungují i v roce 2026

Krypto je technicky složité. Většina obětí nerozumí ani základní mechanice smart kontraktů, natož pokročilým vektorům útoku. To je úrodná půda pro sociální inženýrství, kde podvodník hraje na chamtivost, strach z propásnutí příležitosti (FOMO) a důvěru v autority.

Regulátoři se sice posunuli kupředu, ale jejich dosah končí u centralizovaných subjektů. Decentralizované burzy, P2P platformy a anonymní peněženky zůstávají mimo dohled. Když se stanete obětí rug pullu na anonymním projektu, neexistuje nikdo, na koho byste podali žalobu.

Anatomie typické oběti

Statistika ukazuje, že obětí podvodů nejsou jen nováčci. Druhá nejčastější skupina jsou středně pokročilí investoři, kteří „už mají něco za sebou“ a podcení nový vektor. Třetí skupinou jsou developeři a IT lidé, kteří věří své technické gramotnosti — a přehlédnou sociální stránku útoku.

Nejodolnější jsou často úplní začátečníci, kteří se drží Bitcoinu na regulované burze a nepřejdou do DeFi. Ironie je, že průměrný uživatel je při minimální gramotnosti bezpečnější než hyperaktivní spekulant na nejnovějších chainech.

Role sociálních sítí

Telegram, X (dříve Twitter), Discord a TikTok jsou primárním kanálem náboru obětí. Algoritmy těchto platforem zvýhodňují obsah s vysokým engagementem, což hraje do karet shillingovým kampaním. Podvodník zaplatí pár desítek influencerů a virálnost je hotová.

V roce 2026 přibývají AI-generovaní influenceři — postavy, které neexistují, ale mají statisíce sledujících a chrlí investiční rady. Rozpoznat je vyžaduje cvičené oko nebo nástroje na detekci syntetického obsahu.

Pump & Dump — klasika nikdy neumře

Pump & Dump je nejstarší ze tří popisovaných schémat a paradoxně nejhůře rozpoznatelný v reálném čase. Princip: skupina lidí (často koordinovaná přes uzavřené Telegram skupiny) si tajně nakoupí nějakou malou kryptoměnu, pak rozjede masivní marketingovou kampaň, vyhrne cenu, a v určitý okamžik celá skupina prodá. Zbylí investoři zůstanou s bezcennými tokeny.

Jak rozpoznat pump v běhu

Náhlý nárůst sledujících na sociálních sítích projektu během 24-48 hodin, kdy předtím byla aktivita minimální. Influenceři, kteří se dlouho o projektu nezmiňovali, najednou všichni najednou píší totéž — často s podezřele podobnou formulací. Volume na DEX skočí o tisíce procent, ale aktivních unique wallet je překvapivě málo (mnoho transakcí z malého počtu adres).

Whitepaper neobsahuje žádnou inovaci — typicky kopírka nějakého existujícího projektu s přejmenovanými prvky. Tým je anonymní nebo prezentovaný falešnými profilovými fotografiemi (lze ověřit reverse image search nebo specializovanými nástroji na detekci AI obrázků).

Co dělat, když už tam jste

Pokud jste do schématu naskočili a teprve vám došlo, že jde o pump & dump, nejhorší volba je „počkat až to klesne a pak nakoupit dno“. Pump & dump tokens v drtivé většině případů zaniknou úplně. Doporučujeme přijmout ztrátu jako daň za poučení a okamžitě prodat zbytek pozice, dokud existuje likvidita.

Rug Pull — když tým zmizí s vašimi penězi

Rug pull je krypto-specifická forma podvodu. Tým založí projekt (DeFi protokol, NFT kolekci, memecoin), nasbírá investice od komunity, a poté „stáhne koberec“ — tedy odejde s veškerou likviditou, často během několika minut.

Hard rug vs. soft rug

Hard rug pull je dramatický a okamžitý — tým doslova vybere veškerou likviditu z poolu a peněženky se vypaří. Cena tokenu spadne na nulu během jednoho bloku. Tento typ je pro pachatele riskantnější (jasné stopy on-chain), ale rychlejší.

Soft rug pull je rafinovanější. Tým postupně prodává své tokeny, ředí emisi, ignoruje slíbený roadmap, nebo prostě „ztratí zájem“. Komunita postupně chřadne, projekt umírá pomalou smrtí. Obětem se hůře poznává, že byly podvedeny — vypadá to spíš jako neúspěch než jako úmysl.

Red flagy před investicí

Likvidita není uzamčená (nebo je uzamčená na podezřele krátkou dobu). Profesionální projekty uzamykají likviditu na roky přes služby jako Unicrypt nebo Team.Finance. Týmové peněženky drží příliš velký podíl emisí (přes 20 %) bez vesting periody.

Smart contract má funkce, které dovolují vlastníkovi mintovat nové tokeny, pozastavovat transfery, nebo měnit poplatky. To jsou „zadní vrátka“ pro budoucí rug pull.

Audit neexistuje, nebo je dělaný neznámou firmou. Reputable auditoři (Trail of Bits, OpenZeppelin, ConsenSys Diligence, Halborn) zveřejňují své reporty veřejně. Pokud projekt tvrdí, že má audit, ale report nikde, je to lež.

Po rug pullu

Hlavní mýtus je, že „blockchain je transparentní, peníze najdeme“. Realita: pachatelé používají mixery (Tornado Cash a jeho nástupce), cross-chain bridge, decentralizované swappery a obfuskační techniky. Stopa se rozplývá během hodin. Existují forenzní firmy (Chainalysis, Elliptic, TRM Labs), ale jejich služby si soukromá oběť nezaplatí — pomáhají hlavně exchanges a regulátorům.

Slow rug a roadmapa odložená na neurčito

Mezi hard a soft rugem existuje šedá zóna, kterou nazýváme „slow rug“. Tým neukončí projekt náhle ani okatě nezmizí — jen postupně přestávají dodávat to, co slibovali. Komunita ztrácí důvěru, držitelé prodávají, cena klesá. Když po roce zbude likvidita pod 50 000 USD a tým vydá poslední AMA s povzdechem nad „makroekonomickými podmínkami“, neformálně to byl rug pull rozprostřený do dvanácti měsíců.

Před vstupem do nového projektu se vyplatí prozkoumat, jak fungovaly předchozí projekty stejných zakladatelů. Pokud má team za sebou tři neslavně skončené projekty z let 2022-2024, je vysoká pravděpodobnost, že čtvrtý dopadne stejně. On-chain detektivové na X (jako @zachxbt) udržují databáze opakovaných pachatelů.

Honeypot — past, ze které nevyklouznete

Honeypot je z těch tří popisovaných nejtechničtějším vektorem. Smart kontrakt tokenu je naprogramován tak, že umí přijmout nákup, ale prodej je buď zcela blokován, nebo zatížen 99% poplatkem. Oběť si koupí token, vidí ho ve své peněžence, ale nemůže ho prodat.

Jak honeypot funguje technicky

V Solidity kódu (nebo ekvivalentu na jiných chainech) je function transfer modifikovaná tak, aby propustila pouze adresy ze whitelistu. Ostatním transakce selže s obecnou chybou. Některé sofistikovanější honeypoty dovolí prodej za smyslný kurs po určitou dobu, aby vybudovaly důvěru, a teprve poté „zaklapnou“.

Detekce před investicí

Naštěstí v roce 2026 existují dobré nástroje. Honeypot.is, TokenSniffer, GoPlus Security a podobné služby skenují kontrakt a hlásí podezřelé funkce. Před každým nákupem nového tokenu byste si měli udělat tento test.

Druhá obrana: zkuste prodat malou částku tokenu krátce po nákupu. Pokud prodej selže, zaplaťte si lekci, ale neinvestujte víc. Mnoho lidí honeypoty objeví až ve chvíli, kdy chtějí vystoupit s vyšší pozicí.

Speciální varianta — fake liquidity honeypot

Pokročilá forma: tým vytvoří likvidní pool s velmi malou skutečnou likviditou. Bot bot pohybuje cenou aby vypadala atraktivně. Oběť nakoupí za vyšší cenu, a když chce prodat, slippage je 90 % a víc, protože pool je prakticky prázdný.

Phishing a sociální inženýrství v crypto

Vedle tří popsaných hlavních schémat existuje široká kategorie podvodů spadajících pod phishing. Patří sem fake Discord servery napodobující známé projekty, falešné MetaMask doplňky v Chrome Webstore, klonované weby s lehce odlišnou doménou (například „uniswap.exchange“ místo „uniswap.org“) a SMS s odkazy na „blokovaný účet, klikněte zde“.

Cílem všech těchto útoků je získat seed frázi nebo přimět oběť, aby podepsala transakci, která dá útočníkovi kontrolu nad peněženkou. Sofistikované varianty útoků v roce 2026 zahrnují „permit“ útoky, kdy oběť podepíše to, co vypadá jako benigní podpis, ale ve skutečnosti dává útočníkovi povolení vybrat libovolný token z peněženky.

Drainery a wallet draining útoky

Drainer kit je „malware as a service“ pro crypto svět. Útočník si pronajme drainer u specializované skupiny (která bere 20 % výnosu) a nasadí ho přes phishingovou kampaň. Když oběť připojí peněženku na podvodný web a podepíše transakci, drainer vyhodnotí obsah peněženky a v jediném batchi vybere všechny tokeny s nejvyšší hodnotou.

Ochranou je rozdělit peněženky podle účelu — hot wallet pro denní použití s malým balancem, druhá peněženka jako trezor pro dlouhodobé držení, kterou nikdy nepřipojujete k DApps. Pro nejdůležitější tokeny hardware wallet, kde podpis transakce vyžaduje fyzickou interakci s zařízením.

Praktické pravidla minimalizace rizika

Nikdy neinvestujte víc, než si můžete dovolit ztratit. Tato fráze zní jako klišé, ale v crypto světě má doslovný význam. Zacházejte s každou investicí, jako kdyby šance na totální ztrátu byla 50 %, protože u malých projektů reálně je.

Diverzifikujte i v rámci portfolia. Pokud váš celý balík tvoří tři memecoins, máte v podstatě jeden risk faktor. Větší kapitál držte v BTC, ETH a stable coins na regulovaných burzách s pojištěním vkladů.

Hot wallety používejte jen na malé částky pro denní trading. Pro významný kapitál hardware wallet (Ledger, Trezor) s seed frází uloženou offline na kovové destičce (Cryptosteel, Billfodl), ne na papíře a rozhodně ne v cloudu.

Když narazíte na podezřelý projekt

Hlaste podezření na specialized databáze (CryptoScamDB, Scam Sniffer, Etherscan blacklist). Sdílejte zkušenost v komunitních fórech bez označení viníka jménem, dokud nemáte solidní důkazy — jinak riskujete žalobu pro pomluvu, i když máte pravdu.

Pokud jste investovali přes regulovanou burzu, obraťte se na její compliance tým. Občas dokážou zmrazit aktiva, pokud podvodník použil stejnou platformu pro výběr.

FAQ

Jaká je nejčastější chyba začátečníků v krypto?

Slepá důvěra v influencery a Telegram skupiny. Druhá nejčastější je nevěnovat čas studiu, jak smart kontrakty fungují, před investicí do DeFi.

Vrátí mi banka peníze, když jsem se stal obětí crypto scamu?

Velmi pravděpodobně ne. Pokud jste převedli peníze dobrovolně (i pod záminkou investice), banka transakci nevrátí. Některé schémata můžete reportovat policii, ale šance na návrat prostředků je mizivá.

Je Bitcoin sám o sobě podvod?

Ne. Bitcoin jako technologie je legitimní decentralizovaná měna. Podvodné jsou typicky deriváty, kopie, leverage produkty od neznámých subjektů a doporučení „garantovaného zisku“.

Co je MiCA a chrání mě?

MiCA (Markets in Crypto-Assets Regulation) je EU regulace platná od 2024-2025, která reguluje vydavatele stablecoinů, crypto burzy a poskytovatele crypto služeb v EU. Chrání před licencovanými subjekty, ne před anonymními projekty na DEX.

Jak často kontrolovat peněženku?

U dlouhodobých investic stačí jednou týdně. U aktivních DeFi pozic každý den, hlavně kvůli změnám parametrů smart kontraktů a slippage rizikům.

Pomáhají AI detektory podvodů?

Ano, kombinace nástrojů jako Scam Sniffer a Wallet Guard pluginů pro MetaMask chytí významnou část jednoduchých schémat. Pokročilé sociální inženýrství s deepfake influencery však AI detekce pořád zaostává.

Jaký je rozdíl mezi pump&dump a normální tržní rallye?

U legitimní rallye stojí za pohybem fundamentální zpráva (partnerství, nový product, regulace) a růst probíhá s rostoucím počtem unique participantů. U pump&dump roste cena, ale počet unique wallet stagnuje nebo klesá.

Skepse je vaše nejlepší obrana

Crypto svět odměňuje technicky gramotné a trestá ty, kteří věří, že existuje „garantovaný zisk“. Tři popsaná schémata — pump&dump, rug pull, honeypot — pokrývají možná 80 % všech podvodů, na které narazíte. Pokud se naučíte rozpoznat jejich red flagy a budete důsledně dělat due diligence před každou investicí, snížíte si riziko o řády. Žádná due diligence ale nikdy neeliminuje riziko úplně — proto nikdy neinvestujte víc, než si můžete dovolit ztratit. To je jediné pravidlo, které funguje za všech tržních podmínek.

Čtěte také

Přečtěte si i ostatní články z blogu.