Voucher bezpečný jako hotovost, ale s digitálními pastmi
Před lety mi volal kolega s nervózním tónem v hlase. Otevřel jakousi reklamu na sázení, kterou viděl ve vyhledávači, klikl, dostal se na stránku, která vypadala jako známá česká sázkovka, vložil voucher za 1 200 Kč — a najednou stránka nefungovala, herní účet se neotevřel a peníze byly pryč. Zachoval se přesně tak, jak se chovají tisícovky lidí v podobné situaci. Spěch, jistota, že stránka „vypadá v pohodě“, a v zásadě nulová obrana proti tomu, že vyhledávač mu naservíroval phishing.
U nelegálních provozovatelů hraje cca 800 tisíc Čechů; přibližně polovina ani neví, jestli kasino, kde hraje, má českou licenci. Tahle čísla nemluví o sázkařích, kteří úmyslně vyhledávají nelegální značky — mluví o lidech, kteří byli sebráni cestou. Voucher v ekosystému těchto pastí má specifické místo, protože je rychlým, jednorázovým a v okamžiku odeslání PINu prakticky nevratným nástrojem.
V téhle úvodní sekci nedávám návod ani checklist. Mapuju jen tři typické vektory útoku, které se na voucherového sázkaře v Česku snáší. Klony sázkovek, krádež PINu a další klasiky podvodu. V dalších sekcích každý rozeberu zvlášť a uzavřu třemi konkrétními návyky, které riziko snižují na minimum.
Klony licencovaných sázkovek se zneužívanou značkou
Tisíc sto třináct nelegálních značek cílí na české hráče proti 27 legálním provozovatelům. Tři největší nelegální značky cílící na české hráče mají dohromady 111 000 vyhledávání měsíčně; Češi vyhledávají nelegální hazard přibližně milionkrát měsíčně. V téhle krajině klony nejen existují — ony jsou strategickým nástrojem celého šedého ekosystému.
Jak klon sázkovky vypadá. Vezměte si Tipsport jako referenční značku. Klon používá podobné logo (drobně upravené), podobný barevný layout, podobný název domény (záměna jednoho písmene, dodatkový suffix typu „-cz“, „-bet“, „-online“). Stránka funguje, formulář vkladu vypadá, že existuje, podpora má chat. Pro nezkušeného hráče je velmi obtížné rozpoznat, že je na podvodu — vizuálně může být klon dokonalejší než originál v některých UI detailech.
Co s voucherem na klonu. Vložíte PIN do formuláře, formulář ho přijme, na obrazovce se objeví hláška „vklad připsán“. Realita je obvykle jiná — PIN byl odeslán do paysafecard infrastruktury (klon ho použije pro vlastní transakci, ne pro váš herní účet) nebo byl uložen do databáze útočníka pro pozdější zneužití. Tipsport ani Chance vám nemůžou pomoct, protože nikdy o vás jako o hráči neslyšeli; paysafecard nedělá refund, protože z její strany byla transakce platná. Peníze jsou prakticky pryč.
Jak rozpoznat klon. Tři rychlé kontroly. Doménové jméno — oficiální domény velkých českých sázkovek jsou velmi krátké, bez extra suffixů. Pokud vidíte tipsport-cz.bet nebo chance-online.com, je to prakticky jistě klon. Druhá kontrola — certifikát stránky. Originální značka má pojmenovaného certifikátového vlastníka, který odpovídá veřejné identitě sázkovky. Klon má často generický cloudový certifikát bez jména. Třetí kontrola — způsob přístupu. Když jste do stránky kliknuli z reklamy ve vyhledávači, jste o krok blíž k podvodu, než když jste si doménu napsali ručně do adresního řádku.
Krádež PINu při focení voucheru a další klasiky
Voucher se prodává v hodnotách 200 Kč, 500 Kč, 1 200 Kč a 2 500 Kč. Šestnáctimístný PIN se na lístku tiskne v normální velikosti, čitelný okem, a v okamžiku, kdy ho někdo vidí, je v podstatě používáním zranitelný. Tahle vlastnost dělá z voucheru jedinečně náchylný produkt na specifické sociální útoky.
První klasika — focení voucheru jako pojistka. Sázkař si po koupi voucher vyfotí, aby měl PIN „v záloze“ pro případ, že by lístek ztratil. Foto putuje do galerie telefonu, zálohy do cloudu (iCloud, Google Photos), v některých případech se synchronizuje na další zařízení rodinného plánu. Tady přichází vektor, který si nikdo neuvědomuje. Pokud útočník získá přístup k jednomu zařízení v ekosystému (telefon partnera, sdílený notebook, neukončená session na cloudu), má PIN. Voucher v té chvíli prakticky není váš.
Druhá klasika — sociální inženýrství. Hráč dostane mail, SMS nebo zprávu z falešného profilu sázkové podpory s textem typu „pro ověření vašeho voucheru pošlete PIN“. Žádná legitimní sázkovka po vás nikdy nebude chtít celý PIN přes mail nebo telefonát. Pokud by potřebovala identifikovat transakci, použije referenční číslo, ne celý kód. Sociální inženýrství u voucheru má extrémně vysokou úspěšnost u méně technicky zdatných hráčů, protože útočník působí jako autorita a hráč PIN „chce vyřešit problém“.
Třetí klasika — odcizený lístek. Voucher v peněžence, peněženka nechaná v restauraci nebo v autě, návrat za pět minut a peněženka je sice na místě, ale lístek voucheru chybí. Tahle situace je v praxi méně častá než digitální podvody, ale stává se. Reakce musí být okamžitá — pokud máte aktivní účet myPaysafecard, voucher je už nahraný v digitální podobě a lístek nikomu nepomůže. Pokud máte jen tištěnou verzi, kontaktujte paysafecard support a zkuste blokaci, ale šance jsou nízké.
Obrana: tři návyky, které přivedou riziko na minimum
Po několika letech sledování těchto vektorů se mi vytvořily tři pravidla, která — když je dodržím — drží riziko na úrovni, kterou považuju za přijatelnou. Žádné z nich není neslučitelné s pohodlím, všechny tři spolu fungují jako vrstevnatá obrana.
Pravidlo jedna — nikdy nefotit voucher. Když si chci pojistit zálohu PINu, otevřu si účet myPaysafecard a hned po koupi voucheru ho do něj nahraju. Účet myPaysafecard má vlastní bezpečnostní vrstvu (heslo, dvoufaktorovou autentizaci), kterou foto v galerii neumí. K listopadu 2025 bylo do Rejstříku vyloučených osob zapsáno téměř 239 tisíc osob — sázkař, který má svůj voucher chráněný horší vrstvou než aplikace s 2FA, hraje proti sobě.
Pravidlo dva — kontrolovat doménu před každým vkladem. Tahle pětikolobce navíc před zadáním PINu vám ušetří 99 procent klonových podvodů. Adresní řádek v prohlížeči otevřete vlastníma očima, doména musí přesně odpovídat tomu, co očekáváte. Pokud máte u sázkovky bookmark, používejte ho — neklikejte na výsledky vyhledávače, neklikejte na odkazy z reklam, neklikejte na odkazy z mailů. Bookmark + 2FA u sázkovky je kombinace, která pokryje drtivou většinu vektorů.
Pravidlo tři — nedělit PIN s nikým. Žádná legitimní podpora po vás nebude celý PIN chtít. Pokud takovou žádost dostanete, vždy je to podvod — bez výjimky. Pravidlo platí i pro situace, ve kterých vám někdo „pomáhá“ s vkladem (rodinný příslušník, kamarád, obsluha v sázkovce). Pokud potřebujete pomoc, vložte voucher sám pod jejich dohledem; nedávejte PIN někomu jinému, aby vklad provedl za vás.
Pro hlubší pohled na nelegální značky, které cílí na české hráče, najdete v rozboru detailní pohled na nelegální sázkovky cílící na české hráče kontext, který do téhle úvahy zapadá.
Otázky kolem bezpečnosti voucherové platby
Dvě otázky FAQ jsou na konci. Tady ještě jeden praktický bod, který stojí za zmínku.
Co dělat, když máte podezření, že vás někdo přepsal. Okamžitě vložte zbylou hodnotu (pokud nějaká je) na herní účet u licencované sázkovky nebo na účet myPaysafecard — útočník se k tomu nedostane bez vašich přihlašovacích údajů. Pokud je voucher ještě v plné hodnotě a nestačili jste reagovat, šance na záchranu je nízká, ale kontaktujte paysafecard support skrze oficiální stránku (ne přes link v podezřelém mailu). Doložte všechno, co máte — datum a místo nákupu, původní voucher (foto papíru, pokud ho máte), kontext útoku.
Co dělat při podezření na zneužití PINu
Reakce na zneužití PINu má smysl jen v úzkém časovém okně mezi okamžikem, kdy útočník PIN získal, a okamžikem, kdy ho použije. To okno je obvykle minuty, ne hodiny — útočníci pracují automatizovaně a krádež PINu vede k okamžitému použití. Pokud podezření přijde po faktu (zjistíte, že voucher je vyčerpaný a vy jste ho nepoužili), reaktivní opatření jsou téměř bez šance na úspěch. Z toho vyplývá závěr, který se vyplatí internalizovat — bezpečnost voucheru je primárně preventivní záležitost. Tři návyky popsané v sekci výše stačí. Pokud je dodržujete a přesto vás něco zaskočí, nejste bez ochrany — máte aspoň důkazní stopu, kterou můžete předat policii nebo paysafecard support. Šance na vrácení peněz nejsou nikdy stoprocentní, ale s důkazní stopou mají alespoň nenulovou hodnotu.
