Uwaga na oszustwa phishingowe po terminie MiCA
Najważniejsze informacje
- •Okres przejściowy MiCA wygasł 1 lipca 2026 roku, co wymaga od wszystkich dostawców usług w zakresie kryptoaktywów działających w UE posiadania autoryzacji CASP lub zaprzestania obsługi klientów z UE.
- •Tylko 16 z 100 największych globalnych giełd kryptowalut pod względem wolumenu obrotu uzyskało licencje MiCA, a Binance, największa giełda świata, nadal nie otrzymała autoryzacji.
- •ESMA, AMF i AFM udokumentowały oszustwa phishingowe, w których przestępcy podszywają się pod organy nadzoru, aby nakłonić inwestorów do przeniesienia sald krypto na fałszywe strony.
- •Chainalysis odnotował około USD 14 miliardów potwierdzonych globalnych strat z tytułu oszustw on-chain w 2025 roku, przy wzroście oszustw tożsamościowych o ponad 1,400 procent rdr.
- •Inwestorzy ze Szwajcarii nie są objęci ochroną MiCA, choć osiem szwajcarskich firm kryptowalutowych uzyskało licencje CASP w UE poprzez spółki zależne w pięciu różnych krajowych organach nadzoru.

Unijny okres przejściowy dla rozporządzenia Markets in Crypto-Assets (MiCA) wygasł 1 lipca 2026 roku. Od tego dnia zarówno Europejski Urząd Nadzoru Giełd i Papierów Wartościowych (ESMA), jak i francuski Autorité des marchés financiers (AMF) odnotowały wyraźny wzrost oszustw phishingowych wykorzystujących sfałszowane tożsamości regulatorów do wprowadzania inwestorów w błąd.
MiCA ustanawia ogólnounijny system licencjonowania dla dostawców usług w zakresie kryptoaktywów i jest pierwszym kompleksowym, zharmonizowanym reżimem dotyczącym kryptoaktywów przyjętym przez dużą gospodarkę światową. Giełdy, brokerzy i depozytariusze działający w bloku muszą uzyskać autoryzację Crypto-Asset Service Provider (CASP), która nakłada wymogi dotyczące kapitału, zgodności i ochrony inwestorów. Podmioty bez tej licencji nie mogą już obsługiwać klientów z UE. Początkowy okres przejściowy pozwalał istniejącym operatorom na kontynuację działalności przez maksymalnie 18 miesięcy, a terminy były rozłożone między państwa członkowskie. Pod koniec lipca 2026 roku rejestr ESMA zawierał 323 upoważnione podmioty CASP. Choć celem przejścia było zapewnienie inwestorom pewności prawnej, skrócony harmonogram stworzył również nowe i istotne pole ataku dla oszustów.
Tylko 16 z 100 największych giełd posiada licencję MiCA
Termin znacząco zawęził krąg legalnie dostępnych dostawców w UE. Publiczny rejestr ESMA zawiera szczegóły każdego przyznanego upoważnienia CASP wraz z odpowiednim krajowym organem nadzoru. Po wydaniu przez krajowy organ licencja obowiązuje na całym jednolitym rynku w ramach mechanizmu paszportu UE. Liczba wpisów zmienia się co tydzień, ponieważ stale przybywają nowe autoryzacje.
Znacznie większa jest jednak liczba podmiotów, które z rynku znikają. Dostawca danych VASPnet szacuje, że ponad 1,700 nieposiadających licencji dostawców usług kryptowalutowych musiało zaprzestać obsługi klientów z UE, choć oficjalnego potwierdzenia tej liczby brak.
Wśród największych platform handlowych nasycenie licencjami pozostaje niskie. Spośród 100 giełd kryptowalut o najwyższym wolumenie obrotu na świecie jedynie 16 posiada autoryzację MiCA, w tym Coinbase, Kraken, Bybit, OKX, Crypto.com i KuCoin. W ścisłej czołówce proporcja jest relatywnie wyższa — licencję ma sześć z dziesięciu giełd o najwyższym wolumenie. Binance, największa giełda na świecie pod względem wolumenu obrotu, jak dotąd nie otrzymała ogólnounijnej licencji MiCA. W rezultacie od lipca inni nieposiadający licencji dostawcy nie mogą aktywnie obsługiwać klientów z UE, co zmusiło europejskich użytkowników do reorganizacji w ciągu zaledwie kilku tygodni.
Dodatkowo niepewność zwiększył rozłożony w czasie harmonogram krajowy. Niemcy ustaliły krajowy termin przejściowy na 31 grudnia 2025 roku, czyli pół roku przed maksymalnym terminem UE. Francja z kolei przyznała swoim dostawcom pełne 18 miesięcy. Klienci posiadający konta na obu rynkach widzieli więc, jak platformy wycofywały się w różnych momentach. Dotychczasowi klienci musieli wypłacić środki, przenieść je do licencjonowanego dostawcy albo przechować samodzielnie — i dokładnie tę dezorientację wykorzystują oszuści.
Oszustwa phishingowe MiCA podszywają się pod ESMA i AMF
AMF udokumentował przypadki, w których sprawcy podszywali się pod pracowników organu. Informowali inwestorów, aby przenieśli swoje saldo na fałszywe strony internetowe rzekomo w celu bezpiecznego przechowania. Pretekst brzmi wiarygodnie, zwłaszcza że wielu klientów i tak musiało zmienić dostawcę. Przeniesione salda krypto są również niemal nigdy nie do odzyskania.
Francuski nadzór zrezygnował więc z wyznaczenia twardego terminu zamknięcia dla nielicencjonowanych giełd. Nagłe wykluczenie z rynku dałoby sprawcom dodatkowe preteksty. Nazwa ESMA służy również jako szablon. W rozmowie z Financial Times organ potwierdził nadużycie swojego logo i sfałszowanych dokumentów. Oficjalne komunikaty pochodzą wyłącznie z adresów kończących się na @esma.europa.eu. Holenderski AFM również zgłasza ukierunkowane ataki na konsumentów poszukujących licencjonowanych alternatyw.
Regulatorzy wskazują kilka cech autentycznej komunikacji. Organy nadzoru nigdy nie proszą o transfer aktywów. Ponadto nie pobierają opłat za odzyskiwanie utraconych środków. Sztuczne terminy również nie należą do oficjalnego repertuaru. Inwestorzy mogą sprawdzić status licencji dostawcy bezpośrednio w rejestrze ESMA lub na stronie AMF. Każdą wiadomość wywołującą presję czasu należy więc traktować z podejrzliwością.
Fraudy tożsamości wzrosły o ponad 1,400 procent
Wzrost takich przypadków rozpoczął się jednak na długo przed terminem MiCA. Chainalysis w swoim Crypto Crime Report 2026 oszacował potwierdzone straty z tytułu oszustw on-chain w 2025 roku na około USD 14 miliardów. Firma analityczna ocenia dla raportu przepływy płatności na publicznych blockchainach; przy pełnym uwzględnieniu danych prognozuje łączne straty do USD 17 miliardów. Chainalysis początkowo podawał USD 9.9 miliarda za 2024 rok, a później skorygował tę wartość do USD 12 miliardów. Łącznie szkody wzrosły o około 17 procent rok do roku.
Najszybciej rosła kategoria oszustw polegających na podszywaniu się pod inną tożsamość. Chainalysis odnotował wzrost o ponad 1,400 procent rdr. Jednocześnie średnia płatność w pojedynczym przypadku tego schematu wzrosła o ponad 600 procent. We wszystkich schematach oszustw średnia również wzrosła z USD 782 do USD 2,764. Dane te dotyczą globalnego rynku krypto w 2025 roku, a nie konkretnie okresu przejściowego MiCA, ale pokazują, jak opłacalne stało się podszywanie się pod instytucję.
Zmienia się również technika ataku. Scam Sniffer odnotował w styczniu 2026 roku straty w wysokości USD 6.27 miliona z tytułu tzw. signature phishing. W porównaniu z grudniem 2025 roku oznacza to wzrost o 207 procent. Liczba ofiar jednocześnie spadła o 11 procent do 4,741. Dwóch dużych inwestorów odpowiadało łącznie za 65 procent całkowitych strat. Kampanie masowe tracą więc na znaczeniu. Branża określa tę koncentrację na kilku zamożnych celach jako whale hunting.
Szwajcarscy inwestorzy nadal bez ochrony MiCA
MiCA nie ma zastosowania w Szwajcarii. Kraj nie należy ani do UE, ani do EOG, więc FINMA nie może przyznać licencji MiCA. Osoby handlujące za pośrednictwem platformy posiadającej licencję UE nadal korzystają z zasad ochrony inwestorów wynikających z rozporządzenia. Jednak w przypadku platformy UE, która nie ma już licencji, ochrona ta całkowicie wygasa. To samo dotyczy spółek powiązanych oraz dostawców spoza Unii. AMF zwraca na to uwagę w swoim czerwcowym komunikacie. Szwajcarscy klienci ponoszą więc w takich przypadkach ryzyko samodzielnie.
Różne szwajcarskie firmy kryptowalutowe zabezpieczyły dostęp poprzez spółki zależne w UE i EOG. Crypto Finance otrzymała licencję CASP od niemieckiego BaFin w styczniu 2025 roku jako pierwsza firma, która tego dokonała. Następnie AMINA Bank uzyskał autoryzację za pośrednictwem austriackiego FMA, podobnie jak Relai i SwissBorg poprzez francuski AMF. Swissquote uzyskał autoryzację w kwietniu 2026 roku od luksemburskiego CSSF. RuleMatch, Bitcoin Suisse i Sygnum Bank otrzymały ostatecznie zatwierdzenia w czerwcu 2026 roku w Liechtensteinie. Łącznie osiem licencji obejmuje pięć organów nadzoru.
Nie istnieje bezpośredni szwajcarski odpowiednik okresu przejściowego MiCA. FINMA prowadzi jednak listę ostrzeżeń dotyczącą dostawców, którzy stwarzają pozory posiadania licencji. Opiera się ona na zgłoszeniach i własnych ustaleniach FINMA, więc nie jest wyczerpująca. Jako narzędzie weryfikacyjne lista uzupełnia rejestr autoryzacji, ale go nie zastępuje. Federalny Urząd ds. Cyberbezpieczeństwa zarejestrował w 2025 roku nieco poniżej 65,000 zgłoszeń, z czego około 19 procent dotyczyło phishingu. W drugiej połowie 2025 roku wpłynęły 6,299 zgłoszenia phishingowe, o 17 procent więcej niż rok wcześniej. Urząd nie podaje, ile z nich dotyczyło inwestorów kryptowalutowych.