Ugrás a tartalomhoz
Az Első Bitcoinom

Hírek Útmutató

Útmutató

13 millió dollár kárt okoztak a júliusi kriptotámadások – mi sérült és hogyan?

Összefoglalás Három nagy kriptoprojekt szenvedett támadást július végén, amelyek összesen 13 millió dolláros kárt okoztak. A Triple-A fizetési platform treasury […]

Összefoglalás
  • Három nagy kriptoprojekt szenvedett támadást július végén, amelyek összesen 13 millió dolláros kárt okoztak.
  • A Triple-A fizetési platform treasury walletje kompromittálódott, 11,8 millió dollár tűnt el a privátkulcs-kezelési infrastruktúrában.
  • A Garden Finance és WEMIX incidenseiben a frontendtámadások és okosszerződés-sebezhetőségek játszottak szerepet.

Július vége nem éppen csendes a kriptopiacon – legalábbis a biztonsági fronton biztosan nem. Három jól ismert projekt szenvedett el komolyabb támadást néhány napon belül: a Triple-A fizetési platform, a Garden Finance crosschain protokoll és a WEMIX játékplatform. Az összesített kár meghaladja a 13 millió dollárt. Ezúttal nem az árfolyamokról érdemes gondolkodni, hanem arról, hogy ezek a támadások mit árulnak el a szektor jelenlegi sebezhetőségeiről.

A három júliusi támadás összehasonlítása A három júliusi támadás összehasonlítása Projekt Támadás típusa Kár (USD) 🔓 Triple-A treasury-szivárgás 11 800 000 $ ⚙️ WEMIX szerződéses rés 724 000 $ 🌐 Garden Finance frontendtámadás 450 000 $ Összes kár: ~13 millió dollár
A három júliusi támadás összehasonlítása
13 M$+
Összesített júliusi kár
3
Érintett projekt
11,8 M$
Triple-A veszteség
néhány nap
Összes támadás időablaka

Triple-A: 11,8 millió dolláros treasury-szivárgás

A szingapúri székhelyű Triple-A kripto-fizetési szolgáltató megerősítette, hogy a treasury walletjét feltörték, és az elveszett összeg elérte a 11,8 millió dollárt. A cég elsősorban vállalati ügyfelekkel dolgozik – kereskedők, e-commerce platformok számára biztosít kriptóban való fizetési infrastruktúrát.

⚠ Belső hozzáférés = legnagyobb kockázat
A Triple-A esetében nem külső hacker törte fel a rendszert – egy kompromittált belső jogosultság tette lehetővé a 11,8 millió dolláros szivárgást. Ez a leggyakrabban alulbecsült támadási felület.

A sérülés lényege: nem egy okosszerződés-hiba volt, hanem egy belső, treasury-szintű wallet kompromittálódása. Ez azt jelenti, hogy a támadó valahogy hozzáfért a privátkulcshoz vagy a kulcskezelési infrastruktúrához. Az ilyen típusú incidensnél általában belső hozzáférési probléma, kulcsgondozási hiba vagy egy privilegizált rendszert ért célzott phishing áll a háttérben.

A felhasználói pénzeszközök és a treasury elkülönítésének kérdése itt különösen kritikus. A Triple-A esetében a cég azt közölte, hogy az ügyfélalapokat nem érintette közvetlenül a breach – de egy ilyen léptékű treasury-veszteség egy fizetési infrastruktúra-szolgáltatónál érthető módon kérdéseket vet fel a hosszú távú működőképességgel kapcsolatban.

Garden Finance: 450 ezer dolláros frontendtámadás

A Garden Finance – egy Bitcoin-és EVM-láncokon működő crosschain likviditási protokoll – alkalmazását ideiglenesen leállították, miután a Blockaid biztonsági cég 450 000 dolláros exploitot azonosított. A Blockaid korai riasztórendszere szúrta ki a gyanús aktivitást, ami viszonylag gyors beavatkozást tett lehetővé.

A Garden Finance eseténél fontos részlet, hogy a támadás a frontend vagy a kapcsolódó infrastruktúra szintjén történhetett, nem feltétlenül maga az alapprotokoll okosszerződése sérült. Ez egy egyre elterjedtebb támadási módszer: a felhasználó azt hiszi, az eredeti alkalmazással kommunikál, de valójában egy módosított, rosszindulatú verzióval kerül kapcsolatba.

Az ilyen frontendtámadások különösen veszélyesek, mert az átlagos felhasználó nem tudja ellenőrizni, hogy a böngészőjében megjelenő felület valóban a legitim forrásból töltődött-e be. DNS-poisoning, CDN-kompromittálás vagy supply chain-alapú támadás egyaránt okozhat ilyet.

WEMIX: 724 ezer dollár mozgott el egy szerződéses résből

A dél-koreai WEMIX játékplatform is megerősítette, hogy egy szerződéses sérülésen keresztül a támadónak sikerült körülbelül 724 000 dollár értékű tokent mozgatnia. A WEMIX a play-to-earn és blockchain gaming szektor egyik ismert szereplője, saját WEMIX tokennel és fejlett smart contract ökoszisztémával.

A contract breach kategória a DeFi-s támadások klasszikus formája: a protokoll logikájában rejlő hiba teszi lehetővé, hogy egy külső szereplő olyan tranzakciókat hajtson végre, amelyekre elvben nem lenne jogosult. Ide sorolható a reentrancy, a price oracle manipuláció vagy az access control hiánya.

A WEMIX nem először kerül a hírekbe biztonsági szempontból – a projekt 2022-ben is átélt egy komolyabb incidenst. Ez önmagában nem jelenti, hogy a projekt halott, de jelzi: a folyamatos audit és a biztonsági frissítések nem opcionálisak.

Mi köti össze a három esetet?

Első ránézésre három különböző típusú támadásról van szó, de van néhány közös nevező:

A három támadás összehasonlítása
ProjektTámadás típusa
Triple-ABelső treasury-szivárgás
Garden FinanceFrontend / DNS-eltérítés
WEMIXOkosszerződéses rés
Közös nevezőElégtelen hozzáférés-kontroll
Közös nevezőValós idejű monitoring hiánya
  • Centralizált pont, mint célpont: Mindhárom esetben volt egy jól azonosítható, kiemelt értékű célpont – legyen az egy treasury wallet, egy frontend infrastruktúra vagy egy privilegizált szerződésfunkció.
  • Nem a blokklánc alapprétege sérült: Egyik esetben sem a Bitcoin vagy az Ethereum-protokoll volt a probléma. Az alkalmazásréteg, a kulcskezelés, vagy a projektspecifikus logika volt a gyenge pont.
  • Gyorsaság és mozgathatóság: Mindhárom esetben rövid idő alatt sikerült az összegeket mozgatni. A blokklánc-tranzakciók visszafordíthatatlansága itt a támadóknak kedvez.
  • Korai jelzőrendszerek értéke: A Garden Finance-nél a Blockaid riasztója segített időben leállítani az alkalmazást. Ez nem mentette meg az összes érintett pénzét, de korlátozta a károkat.

Hogyan védd meg magad – praktikus tanácsok

Ezek az esetek nem arra valók, hogy elijesszenek a kriptótól, hanem arra, hogy reálisan lássuk a kockázatokat. Néhány konkrét lépés, amit mindenki megtehet:

1. Ne tartsd az összes pénzed egy helyen

A „nem a te kulcsod, nem a te kriptód” elvnél tovább kell lépni: még ha saját walletben tartod is, gondolj a diverzifikációra. Egy hardveres tárca (Ledger, Trezor) és egy kisebb összegű „forró” tárca kombinációja csökkenti az egyszeri incidens kockázatát.

2. Ellenőrizd a domain nevet minden alkalommal

A frontendtámadásoknál a leggyakoribb módszer a vizuálisan azonos, de más domain. Könyvjelzőzd be a legitim oldalakat, és soha ne kattints emailből vagy chat-üzenetből kapott linken. Egy betű különbség – például gardenfinance.io vs gardenf1nance.io – nem mindig tűnik fel azonnal.

✓ Mindig nézd meg a teljes URL-t
A frontendtámadások során a hamisított oldal szinte tökéletes másolat – egyetlen karakter a domain névben megmentheti a pénzed. Mentsd el a hivatalos oldalakat könyvjelzőbe, és onnan nyisd meg őket.

3. Figyelj a wallet-jóváhagyásokra (approvals)

Ha korábban már csatlakoztál egy protokollhoz, érdemes rendszeresen ellenőrizni és visszavonni a felesleges token-engedélyezéseket. Erre használható például a Revoke.cash eszköz. Egy feltört frontend a korábban megadott approvalon keresztül is kiüríthet egy walletet.

4. Kövesd a biztonsági jelzéseket valós időben

Olyan eszközök, mint a Blockaid, a De.Fi Scanner vagy a Wallet Guard böngészőbővítmény, valós időben jelzik a gyanús tranzakciókat és oldalakat. Nem csodaszer, de extra védelmi réteg.

5. Legyen kérdés a gyors hozam

Az exploitok nagy részét agresszív yield-stratégiák, ismeretlen protokollok és frissen indult projektek teszik lehetővé. Ha valamit „most azonnal” kell csinálni, az általában a sürgetés taktikája – akár a projekt marketingjéből, akár egy esetleges social engineering kísérletből.

Összefoglalás

2026 júliusa egyelőre nem kerül fel a DeFi-történelem legsötétebb lapjaira – a háromszoros incidens összesített kára nagyjából 13 millió dollár, ami sajnálatos módon nem számít rendkívülinek a szektorban. Mégis tanulságos, mert három különböző támadási vektort mutat meg egyszerre: treasury wallet kompromittálást, frontendtámadást és okosszerződés-exploitot.

10 millió a Web3 biztonságáértA Bybit 1,4 milliárdos lopásaTHORChain-támadás tanulságai

A lényeg: a blokklánc alapprotokolljai nem sérültek – a sebezhetőség minden esetben az alkalmazásrétegben, az emberi tényezőben vagy a kulcskezelési infrastruktúrában volt. Ez egyszerre rossz és jó hír. Rossz, mert ezek a rétegek mindig is célpontok lesznek. Jó, mert az egyéni felhasználó sokat tehet a saját védelméért anélkül, hogy kriptográfiai szakértő kellene hozzá.

Szkepticizmus, körültekintés, és néhány alapvető biztonsági rutin – ez nem fogja teljesen kizárni a kockázatot, de jelentősen csökkenti a valószínűségét, hogy épp te légy a következő incidens áldozata.

🧭 Nem tudod, hol kezdd? Beszéljük át.

A Befektetői Iránytű egy 60 perces, alapos beszélgetés arról, hol tartasz és merre indulj — plusz egy személyre szabott tanulási terv.

29 900 Ft, beszámítható egy nagyobb programba, ha úgy döntesz.

Jelentkezem →

Ez nem befektetési tanácsadás.

Gyakori kérdések

Mit jelent a treasury-szivárgás a Triple-A esetében?

A Triple-A szingapúri fizetési platform belső tárca privátkulcsa vagy kulcskezelési rendszere sérült meg, ami lehetővé tette a támadó számára, hogy hozzáférjen a 11,8 millió dollárt tartalmazó közös tárca alapjaihoz. Az ügyfél-alapok személyesen nem érintetták közvetlenül a sérülést.

Hogyan működött a Garden Finance elleni támadás?

A Garden Finance crosschain protokoll ellen 450 ezer dolláros frontendtámadást hajtottak végre, amely feltételezhetően a felhasználók böngészőjében vagy a frontend-infrastruktúrában végzett manipulációt használt. A Blockaid biztonsági cég korai riasztórendszere szúrta ki a gyanús aktivitást, lehetővé téve a gyors beavatkozást.

Milyen típusú sebezhetőségekre utalnak ezek az incidensek?

Az incidensek feltárják a szektort érő három fő kockázatot: belső hozzáférési kontroll-hibákat, okosszerződés-sebezhetőségeket és frontend-biztonsági rések. Ezek arról árulnak el, hogy még az ismert, nagy projekteknek is vannak kritikus pontjaik kulcskezelésben és protokollvédelmezésben.

Milyen összeg tűnt el a kriptopiacon július végén?

Az összes támadás kombinált kára meghaladta a 13 millió dollárt: Triple-A 11,8 millió dollár, Garden Finance 450 ezer dollár, és WEMIX szintén jelentős összeget vesztett a támadások során.

Hogyan lehet megvédeni a treasury-wallet-eket hasonló támadásoktól?

A treasury-wallet-ek védelme többrétegű megközelítést igényel: többlépcsős hitelesítés, hardver-tárcák használata, kulcskezelési infrastruktúra szigetelt tanúsított környezetben való futtatása, valamint rendszeres biztonsági auditok elvégzése szükséges.

Napi Kriptó Rejtvény