- Három nagy kriptoprojekt szenvedett támadást július végén, amelyek összesen 13 millió dolláros kárt okoztak.
- A Triple-A fizetési platform treasury walletje kompromittálódott, 11,8 millió dollár tűnt el a privátkulcs-kezelési infrastruktúrában.
- A Garden Finance és WEMIX incidenseiben a frontendtámadások és okosszerződés-sebezhetőségek játszottak szerepet.
Július vége nem éppen csendes a kriptopiacon – legalábbis a biztonsági fronton biztosan nem. Három jól ismert projekt szenvedett el komolyabb támadást néhány napon belül: a Triple-A fizetési platform, a Garden Finance crosschain protokoll és a WEMIX játékplatform. Az összesített kár meghaladja a 13 millió dollárt. Ezúttal nem az árfolyamokról érdemes gondolkodni, hanem arról, hogy ezek a támadások mit árulnak el a szektor jelenlegi sebezhetőségeiről.
- Triple-A: 11,8 millió dolláros treasury-szivárgás
- Garden Finance: 450 ezer dolláros frontendtámadás
- WEMIX: 724 ezer dollár mozgott el egy szerződéses résből
- Mi köti össze a három esetet?
- Hogyan védd meg magad – praktikus tanácsok
- 1. Ne tartsd az összes pénzed egy helyen
- 2. Ellenőrizd a domain nevet minden alkalommal
- 3. Figyelj a wallet-jóváhagyásokra (approvals)
- 4. Kövesd a biztonsági jelzéseket valós időben
- 5. Legyen kérdés a gyors hozam
- Összefoglalás
Triple-A: 11,8 millió dolláros treasury-szivárgás
A szingapúri székhelyű Triple-A kripto-fizetési szolgáltató megerősítette, hogy a treasury walletjét feltörték, és az elveszett összeg elérte a 11,8 millió dollárt. A cég elsősorban vállalati ügyfelekkel dolgozik – kereskedők, e-commerce platformok számára biztosít kriptóban való fizetési infrastruktúrát.
A sérülés lényege: nem egy okosszerződés-hiba volt, hanem egy belső, treasury-szintű wallet kompromittálódása. Ez azt jelenti, hogy a támadó valahogy hozzáfért a privátkulcshoz vagy a kulcskezelési infrastruktúrához. Az ilyen típusú incidensnél általában belső hozzáférési probléma, kulcsgondozási hiba vagy egy privilegizált rendszert ért célzott phishing áll a háttérben.
A felhasználói pénzeszközök és a treasury elkülönítésének kérdése itt különösen kritikus. A Triple-A esetében a cég azt közölte, hogy az ügyfélalapokat nem érintette közvetlenül a breach – de egy ilyen léptékű treasury-veszteség egy fizetési infrastruktúra-szolgáltatónál érthető módon kérdéseket vet fel a hosszú távú működőképességgel kapcsolatban.
Garden Finance: 450 ezer dolláros frontendtámadás
A Garden Finance – egy Bitcoin-és EVM-láncokon működő crosschain likviditási protokoll – alkalmazását ideiglenesen leállították, miután a Blockaid biztonsági cég 450 000 dolláros exploitot azonosított. A Blockaid korai riasztórendszere szúrta ki a gyanús aktivitást, ami viszonylag gyors beavatkozást tett lehetővé.
A Garden Finance eseténél fontos részlet, hogy a támadás a frontend vagy a kapcsolódó infrastruktúra szintjén történhetett, nem feltétlenül maga az alapprotokoll okosszerződése sérült. Ez egy egyre elterjedtebb támadási módszer: a felhasználó azt hiszi, az eredeti alkalmazással kommunikál, de valójában egy módosított, rosszindulatú verzióval kerül kapcsolatba.
Az ilyen frontendtámadások különösen veszélyesek, mert az átlagos felhasználó nem tudja ellenőrizni, hogy a böngészőjében megjelenő felület valóban a legitim forrásból töltődött-e be. DNS-poisoning, CDN-kompromittálás vagy supply chain-alapú támadás egyaránt okozhat ilyet.
WEMIX: 724 ezer dollár mozgott el egy szerződéses résből
A dél-koreai WEMIX játékplatform is megerősítette, hogy egy szerződéses sérülésen keresztül a támadónak sikerült körülbelül 724 000 dollár értékű tokent mozgatnia. A WEMIX a play-to-earn és blockchain gaming szektor egyik ismert szereplője, saját WEMIX tokennel és fejlett smart contract ökoszisztémával.
A contract breach kategória a DeFi-s támadások klasszikus formája: a protokoll logikájában rejlő hiba teszi lehetővé, hogy egy külső szereplő olyan tranzakciókat hajtson végre, amelyekre elvben nem lenne jogosult. Ide sorolható a reentrancy, a price oracle manipuláció vagy az access control hiánya.
A WEMIX nem először kerül a hírekbe biztonsági szempontból – a projekt 2022-ben is átélt egy komolyabb incidenst. Ez önmagában nem jelenti, hogy a projekt halott, de jelzi: a folyamatos audit és a biztonsági frissítések nem opcionálisak.
Mi köti össze a három esetet?
Első ránézésre három különböző típusú támadásról van szó, de van néhány közös nevező:
- Centralizált pont, mint célpont: Mindhárom esetben volt egy jól azonosítható, kiemelt értékű célpont – legyen az egy treasury wallet, egy frontend infrastruktúra vagy egy privilegizált szerződésfunkció.
- Nem a blokklánc alapprétege sérült: Egyik esetben sem a Bitcoin vagy az Ethereum-protokoll volt a probléma. Az alkalmazásréteg, a kulcskezelés, vagy a projektspecifikus logika volt a gyenge pont.
- Gyorsaság és mozgathatóság: Mindhárom esetben rövid idő alatt sikerült az összegeket mozgatni. A blokklánc-tranzakciók visszafordíthatatlansága itt a támadóknak kedvez.
- Korai jelzőrendszerek értéke: A Garden Finance-nél a Blockaid riasztója segített időben leállítani az alkalmazást. Ez nem mentette meg az összes érintett pénzét, de korlátozta a károkat.
Hogyan védd meg magad – praktikus tanácsok
Ezek az esetek nem arra valók, hogy elijesszenek a kriptótól, hanem arra, hogy reálisan lássuk a kockázatokat. Néhány konkrét lépés, amit mindenki megtehet:
1. Ne tartsd az összes pénzed egy helyen
A „nem a te kulcsod, nem a te kriptód” elvnél tovább kell lépni: még ha saját walletben tartod is, gondolj a diverzifikációra. Egy hardveres tárca (Ledger, Trezor) és egy kisebb összegű „forró” tárca kombinációja csökkenti az egyszeri incidens kockázatát.
2. Ellenőrizd a domain nevet minden alkalommal
A frontendtámadásoknál a leggyakoribb módszer a vizuálisan azonos, de más domain. Könyvjelzőzd be a legitim oldalakat, és soha ne kattints emailből vagy chat-üzenetből kapott linken. Egy betű különbség – például gardenfinance.io vs gardenf1nance.io – nem mindig tűnik fel azonnal.
3. Figyelj a wallet-jóváhagyásokra (approvals)
Ha korábban már csatlakoztál egy protokollhoz, érdemes rendszeresen ellenőrizni és visszavonni a felesleges token-engedélyezéseket. Erre használható például a Revoke.cash eszköz. Egy feltört frontend a korábban megadott approvalon keresztül is kiüríthet egy walletet.
4. Kövesd a biztonsági jelzéseket valós időben
Olyan eszközök, mint a Blockaid, a De.Fi Scanner vagy a Wallet Guard böngészőbővítmény, valós időben jelzik a gyanús tranzakciókat és oldalakat. Nem csodaszer, de extra védelmi réteg.
5. Legyen kérdés a gyors hozam
Az exploitok nagy részét agresszív yield-stratégiák, ismeretlen protokollok és frissen indult projektek teszik lehetővé. Ha valamit „most azonnal” kell csinálni, az általában a sürgetés taktikája – akár a projekt marketingjéből, akár egy esetleges social engineering kísérletből.
Összefoglalás
2026 júliusa egyelőre nem kerül fel a DeFi-történelem legsötétebb lapjaira – a háromszoros incidens összesített kára nagyjából 13 millió dollár, ami sajnálatos módon nem számít rendkívülinek a szektorban. Mégis tanulságos, mert három különböző támadási vektort mutat meg egyszerre: treasury wallet kompromittálást, frontendtámadást és okosszerződés-exploitot.
A lényeg: a blokklánc alapprotokolljai nem sérültek – a sebezhetőség minden esetben az alkalmazásrétegben, az emberi tényezőben vagy a kulcskezelési infrastruktúrában volt. Ez egyszerre rossz és jó hír. Rossz, mert ezek a rétegek mindig is célpontok lesznek. Jó, mert az egyéni felhasználó sokat tehet a saját védelméért anélkül, hogy kriptográfiai szakértő kellene hozzá.
Szkepticizmus, körültekintés, és néhány alapvető biztonsági rutin – ez nem fogja teljesen kizárni a kockázatot, de jelentősen csökkenti a valószínűségét, hogy épp te légy a következő incidens áldozata.
🧭 Nem tudod, hol kezdd? Beszéljük át.
A Befektetői Iránytű egy 60 perces, alapos beszélgetés arról, hol tartasz és merre indulj — plusz egy személyre szabott tanulási terv.
29 900 Ft, beszámítható egy nagyobb programba, ha úgy döntesz.
Ez nem befektetési tanácsadás.
Gyakori kérdések
A Triple-A szingapúri fizetési platform belső tárca privátkulcsa vagy kulcskezelési rendszere sérült meg, ami lehetővé tette a támadó számára, hogy hozzáférjen a 11,8 millió dollárt tartalmazó közös tárca alapjaihoz. Az ügyfél-alapok személyesen nem érintetták közvetlenül a sérülést.
A Garden Finance crosschain protokoll ellen 450 ezer dolláros frontendtámadást hajtottak végre, amely feltételezhetően a felhasználók böngészőjében vagy a frontend-infrastruktúrában végzett manipulációt használt. A Blockaid biztonsági cég korai riasztórendszere szúrta ki a gyanús aktivitást, lehetővé téve a gyors beavatkozást.
Az incidensek feltárják a szektort érő három fő kockázatot: belső hozzáférési kontroll-hibákat, okosszerződés-sebezhetőségeket és frontend-biztonsági rések. Ezek arról árulnak el, hogy még az ismert, nagy projekteknek is vannak kritikus pontjaik kulcskezelésben és protokollvédelmezésben.
Az összes támadás kombinált kára meghaladta a 13 millió dollárt: Triple-A 11,8 millió dollár, Garden Finance 450 ezer dollár, és WEMIX szintén jelentős összeget vesztett a támadások során.
A treasury-wallet-ek védelme többrétegű megközelítést igényel: többlépcsős hitelesítés, hardver-tárcák használata, kulcskezelési infrastruktúra szigetelt tanúsított környezetben való futtatása, valamint rendszeres biztonsági auditok elvégzése szükséges.