A támadási felület, ahol a fogadói számlák elesnek
Egy szombat este 2023 nyarán kapott egy olvasóm egy SMS-üzenetet, hogy „új bejelentkezés érzékelve a fogadási számláján” – a hivatkozott link a bukméker domainjéhez nagyon hasonló volt, a betűk sorrendje csak egy szempontból különbözött. Kattintott, beírta a jelszót, és a 2FA-kódot is. Két perc múlva 0,4 BTC-t vontak ki a számlájáról egy ismeretlen címre, és mire észrevette, már 1 megerősítés is volt. A támadás semmilyen különleges szakértelmet nem igényelt – egyszerű phishing volt, klasszikus social engineering-eszközökkel. A Stake.com becslések szerint havi 10 milliárd USD értékű fogadást dolgoz fel, és ennek a forgalomnak még a tört része is dollármilliárdos célpontot jelent a támadóknak. A számlavédelem ezért nem opcionális hobbi.
A támadási felület kripto-bukmékernél négy fő irányból támad. Az első a hozzáférési oldalról: jelszó-szivárgás, brute force, SIM-swap, social engineering. A második a tranzakciós oldalról: kifizetési cím-cserélés (clipboard hijacking), kompromittált pénztárca, hibás cím-másolás. A harmadik a viselkedési oldalról: gyenge jelszó-újrahasználat, nyilvános WiFi-n bejelentkezés, mobilelozedék. A negyedik a kompromittált eszközről: malware, billentyűzet-rögzítő, távoli képernyőhozzáférés. Mind a négy ellen különböző védelmi réteg szükséges.
2FA típusok és a köztük lévő különbség
A két-faktoros authentikáció (2FA) ma minden komoly kripto-bukmékernél elérhető, de nem minden 2FA egyenlő. A leggyakoribb típusok négy szintbe sorolhatók. SMS-2FA: a leggyengébb, mert a SIM-swap támadás (ahol a támadó a mobilszolgáltatóddal felveszi a kapcsolatot, és átirányíttatja a számodra a SIM-et) gyakorlatilag megkerülhetővé teszi. Magyarországon nőtt az SMS-alapú támadások száma az elmúlt 18 hónapban, és a kripto-fogadás-iparra fokozottan érzékenyek a támadók.
TOTP-2FA (Time-based One-Time Password) – a Google Authenticator, Authy vagy Aegis típusú alkalmazások által generált 6-jegyű, 30 másodpercig érvényes kód. Ez a SMS-nél lényegesen biztonságosabb, mert nem a mobilszolgáltatóra épül, hanem egy lokális kulcsra a telefonodban. Hardver-2FA (YubiKey, Trezor, Ledger): a legmagasabb szint, fizikai kulccsal való azonosítás. WebAuthn-passkey: a legmodernebb, az eszköz biometrikus elemét használja, és phishing-rezisztens.
Ahogy Nikolay Denisenko, a Brighty alapítója és korábbi Revolut-szakember megfogalmazta, a komoly kriptos szolgáltatások az ügyfelek átvilágítását párhuzamosan futó, szabványos compliance-keretrendszerekben végzik, ami a védelem egyik oldala – de a játékos saját oldalán a 2FA-választás a leghatékonyabb védelmi pontnak számít. Praktikus ajánlás: minimum TOTP-2FA, de ha a bukméker támogatja a hardver-kulcsot, érdemes átállni rá. Az SMS-2FA-t csak akkor használd, ha más opció nincs, és akkor is kombinálva más védelmi réteggel.
Withdrawal whitelist: a néma, leghatásosabb védelem
A „withdrawal whitelist” egy olyan funkció, amelyet sok komoly bukmékernél elérhető, de a játékosok 80%-a nem használ. A lényege: a bukmékernél előre megadod azokat a kripto-címeket, amelyekre kifizetést szeretnél kapni. Ezek után csak a whitelist-en szereplő címekre lehet kifizetni; bármilyen másik címre kérelmezett kifizetést a rendszer elutasít, vagy 24-48 órás biztonsági késleltetéssel kezel.
Ennek a funkciónak a praktikus haszna óriási. Ha a támadó megszerzi a jelszavadat és a 2FA-kódot is (pl. phishing révén egy gyors társas mérnöki kombinációval), és kifizetést próbál indítani egy saját címére – a whitelist letiltja. A támadó a számlád teljes feletti kontrolt kapja, mégsem tudja a pénzt elvinni. Egy 48 órás cooldown időszak alatt te észreveszed a támadást (e-mail értesítés, számla aktivitás), és visszaszerezheted a hozzáférést.
A whitelist beállításához egy kis fegyelem kell: amikor új pénztárcát hozol létre vagy vesztel egyet, a whitelist-et frissíteni kell. Ez 5-10 perces művelet, és általában maga is 2FA-megerősítést igényel. A komolyabb operátorok az első whitelist-cím hozzáadásakor 24 órás cooldown-t alkalmaznak, hogy egy hirtelen támadás sem tudjon új címet hozzáadni és azonnal kifizetni. Ez a friction-pont nem hiba, hanem érték.
Phishing-felismerés: a leggyakoribb támadási mintázatok
A phishing – vagyis a megtévesztő e-mailek, SMS-ek, vagy weboldalak – kripto-bukmékernél jellemzően négy mintázatban érkezik. Az első a „biztonsági figyelmeztetés”: „új bejelentkezés érzékelve a számláján”, linkkel egy hamis oldalra. A második a „bónusz-értesítés”: „exkluzív 50% bónusz a következő befizetésére”, linkkel egy adathalász oldalra. A harmadik a „kifizetés-akadás”: „a kifizetése elutasítva, klikkeljen ide a feloldáshoz”, linkkel a támadó oldalára. A negyedik a „support-tag”: „ügyfélszolgálati ügynök kommunikációt kezdeményez”, chat-en vagy e-mailen, és kéri a 2FA-kódot vagy jelszót.
A felismerés alapszabályai egyszerűek, de szigorúan be kell tartani őket. Soha ne klikk a linket, amit e-mailben vagy SMS-ben kaptál – ehelyett menjen az ember kézzel a bukméker oldalára (begépelve a domaint vagy a saját bookmark-ből). Ellenőrizd minden alkalommal, hogy a domain valóban a bukméker domainje-e – a támadók gyakran egy „i” helyett „1”-et használnak, vagy egy plusz betűt szúrnak be. A támadók sosem hívnak fel telefonon, hogy 2FA-kódot kérjenek – egyetlen valódi ügyfélszolgálat sem teszi ezt.
Egy gyakran elhanyagolt szempont: a „homográf” támadás. Egyes támadók különböző Unicode-karakterekkel (pl. cirill „а” a latin „a” helyett) hoznak létre olyan domain-neveket, amelyek vizuálisan azonosak az eredetivel. A modern böngészők többsége figyelmeztet erre, de a védelem érdekében soha ne kattintsanak olyan linkre, amit nem maguk gépeltek be. A bookmark-megőrzés és a „csak gépelt belépés” elv együtt 90%-ban kizárja a phishing-támadás sikerét.
Eszköz-higiénia: amit nem szabad megengedni
A számlavédelem utolsó rétege az eszköz-szintű higiénia. Néhány alapszabály: a fogadási tevékenységhez használt eszközön ne legyen letöltve ismeretlen kiterjesztés, browser plug-in, vagy szoftver. A „ingyenes mobilalkalmazás”, ami valamilyen pénzügyi vagy crypto-funkciót ígér, gyakran malware-t hordoz. Külön böngésző-profil a fogadási tevékenységnek – vagy még jobb, külön eszköz -, amelyen csak a bukméker és a saját pénztárcád jelszava van.
Mobil pénztárcánál soha ne adjon meg a seed-frázát egy alkalmazásban, amit „frissítésnek” mond, vagy a Google Play-en kívülről érkezett. A támadók gyakran adnak ki „új verziójú” pénztárca-alkalmazásokat, amelyek a régi seed-frázát kérik a „migrálás” céljából – ez 100%-ban malware. A pénztárca-frissítés mindig az eredeti alkalmazás-tárból érkezik, és sosem kéri újból a seed-frázát.
A nyilvános WiFi tilalom külön említést érdemel. Ha a fogadási platformra nyilvános WiFi-n jelentkezik be (kávézó, repülőtér, hotel), a hálózati operátor potenciálisan lát mindent, ami a kapcsolaton keresztül megy. Még a HTTPS-titkosítás mellett is lehet metaadat-szivárgás. Ha mindenképp nyilvános hálózatot kell használni, akkor megbízható VPN szolgáltatáson keresztül – de ne ingyenes VPN-en, mert ez maga a kockázat. A komoly fogadási tevékenység ideális platformja a saját otthoni hálózat vagy a 4G/5G mobil-adat.
Egy ritkán említett, de kritikus szempont: az e-mail-fiók védelme. A bukméker számládhoz kapcsolódó e-mail-fiók – ha az bekompromittálódik – elérhetővé teszi az „elfelejtett jelszó” reset-funkciót, és a támadó kvázi a teljes számládat kezelheti. Ezért a fogadási e-mail-cím önálló, csak erre a célra használt cím legyen, saját 2FA-val, és lehetőleg külön szolgáltatónál, mint a fő munkahelyi vagy magán e-mailed. Ez triviális hangzó precaution, mégis a fogadási számla-támadások 30-40%-ban ezen az úton kezdődnek.
