- Az X-en azonosított Bitcoin-számlák neve és profilja könnyen lemásolható, a támadók SIM-swap módszerrel szereznek hozzáférést az SMS-alapú 2FA-n keresztül.
- A 278 000 dolláros kár mutatja, hogy az identitáslopás kriptóközösségben rendszeres fenyegetés: a támadók nyilvános adatokat gyűjtenek és social engineeringgel manipulálják a mobilszolgáltatókat.
- A fiókbiztonság nem opcionális: azonnal módosítsd a jelszót, lépj át biometriás vagy hardver-alapú hitelesítésre, és ne használj SMS 2FA-t kriptó és e-mail fiók védelméhez.
Egy bitcoinos számla neve, profilképe, posztjainak stílusa — mind lemásolható. Az X (korábban Twitter) platformon ez nem elmélet, hanem napi gyakorlat. A közelmúltban az X maga perelt be Bitcoin-számlák operátorait azzal, hogy hamis identitások mögé bújva 278 000 dolláros kifizetési csalást hajtottak végre. A részletek egyelőre jogi homályban vannak, de a tanulság kristálytiszta: ha kriptóban mozogsz, a fiókbiztonságod nem opcionális.
Ez a cikk nem a per sztoriját meséli el. Hanem azt, mit kellene ma este elvégezned a saját fiókjaidon.
Hogyan működik az identitáslopás az X-en a kriptóközösségben?
Az X-en futó kriptós identitáslopás nem feltétlenül igényel „hackelést” a szó klasszikus értelmében. A leggyakoribb módszer sokkal prózaibb: SIM-swap. A támadó meggyőzi a mobilszolgáltatót, hogy adja ki a telefonszámodat egy új SIM-kártyára. Ha az SMS-alapú kétlépéses hitelesítést használod, ezzel máris hozzáfér a fiókodhoz.
A folyamat lépései általában így néznek ki:
- Felderítés: A támadó összegyűjti a nyilvánosan elérhető adataidat — nevét, telefonszámát, esetleg az e-mail-cím egy részét. Az X-profilok, LinkedIn-oldalak és kiszivárgott adatbázisok ebben segítenek nekik.
- Social engineering: Felhívják a mobilszolgáltatót, és ügyfélszolgálati ügynöknek adva magukat kérik a SIM-csere elvégzését. Sokszor elég néhány személyes adat és egy jó sztori.
- Átvétel: Ha a számodra kiküldött SMS-ek immár hozzájuk érkeznek, az SMS-alapú 2FA teljesen értéktelen. Belépnek a fiókba, megváltoztatják a jelszót, az e-mail-t — és kizárnak téged.
- Kihasználás: A bizalmat élvező fiókból kriptós „giveaway” posztokat, hamis befektetési ajánlatokat tesznek közzé, vagy közvetlen üzeneteket küldenek a követőidnek.
A 278 000 dolláros kár nem egyik napról a másikra keletkezett. Az ilyen összegek mögött mindig van egy előkészítési fázis, amelynek során a hamis fiók fokozatosan bizalmat épít — akár hónapokon át.
Az SMS-alapú 2FA: amit sokan nem tudnak róla
Ha most megnyitod az X biztonsági beállításait és azt látod, hogy SMS-alapú kétlépéses hitelesítés van bekapcsolva, az nem véd a SIM-swap ellen. Pontosan ez az a rés, amelyen a támadók bebújnak.
Az X 2023-ban megszüntette az ingyenes SMS-alapú 2FA-t az alap felhasználóknak (ez Premium-előfizetéshez kötött lett), ami valójában biztonsági szempontból nem volt rossz döntés — csak más irányból kellett megközelíteni a problémát. A legjobb alternatívák:
- Hitelesítő alkalmazás (TOTP): Google Authenticator, Authy, vagy a nyílt forráskódú Aegis. Ezek időalapú, egyszer használatos kódokat generálnak — a telefonszámodtól teljesen függetlenül.
- Hardveres biztonsági kulcs: YubiKey vagy hasonló eszköz. Ez a legmagasabb védelem: fizikailag jelen kell lenni a belépéshez. Az X ezt is támogatja.
A beállítás helye: X → Beállítások → Biztonság és fiókhoz való hozzáférés → Biztonság → Kétlépéses hitelesítés. Ma este érdemes megnézni, mi van ott bekapcsolva.
Mit ellenőrizz most a fiókjaidon?
Az X-en
Nyisd meg a Beállítások → Alkalmazások és munkamenetek menüpontot. Látod, milyen eszközök és alkalmazások férnek hozzá a fiókodhoz? Ha van ott valami ismeretlen, azonnal visszavonod az engedélyét. Ez nem paranoiából fakadó felesleges munka — ez alaphigiénia.
Ellenőrizd a fiókhoz tartozó e-mail-t és telefonszámot is. Ha régi, már nem használt számot lát a rendszer, azt cseréld le, vagy vedd le. Minél kevesebb adat van ott, annál kisebb a támadási felület.
A mobilszolgáltatódnál
Kevesen tudják, de a legtöbb magyar mobilszolgáltatónál kérhetsz SIM-csere-védelmet — ezt PIN-kódhoz vagy személyes megjelenéshez kötik. Érdemes felhívni az ügyfélszolgálatot és megkérdezni, milyen lehetőségek vannak. Ez az egy telefonhívás sok kellemetlenségtől megkímélhet.
A jelszókezelőd
Ha még nem használsz jelszókezelőt, ez a cikk jó alkalom elkezdeni. Bitwarden, 1Password, KeePassXC — mind megbízható választás. Az egyedi, hosszú jelszavak nem kényelmetlenségek, hanem védelmi vonalak.
Hogyan ismersz fel egy hamis kriptós fiókot az X-en?
A másolat sokszor első ránézésre meggyőző. De van néhány jelzés, amelyre érdemes figyelni:
- Felhasználónév eltérés: Az eredeti lehet @SatoshiFan, a hamis @SatoshiFan_ vagy @SatoshiFan2. Egy karakter különbség, amit mobilon könnyű elnézni.
- Fiatalabb fiók, sok követő: A vásárolt követők nem ritkaság. Nézd meg, mikor jött létre a fiók — a beállítások oldalán ez látható.
- Sürgető hang, „csak ma érvényes” ígéret: Ha valaki a posztjában arra kér, hogy azonnal küldj kriptót valahova mert „kétszeresen visszakapod”, az átverés. Mindig. Kivétel nélkül.
- DM-ben érkező ajánlat: Ha egy „ismert” kriptós figura privát üzenetben kínál lehetőséget, az közel biztosan nem az a személy. A fiókja kompromittált, vagy a fiókja hamis.
Fiók-helyreállítás: mielőtt szükséged lenne rá
Az X fiók-helyreállítási folyamata sokkal lassabb és bürokratikusabb, mint gondolnád — különösen ha a támadó már megváltoztatta az e-mail-t és a telefonszámot is. Ezért a megelőzés sokkal hatékonyabb, mint az utólagos helyreállítás.
Amit érdemes előre megtenni:
- Mentsd el a biztonsági mentési kódokat, amelyeket a 2FA beállításakor generál a rendszer. Ezek offline, papíron tárolva a leghasznosabbak.
- Ha hitelesítő alkalmazást használsz, az Authy lehetővé teszi a titkosított felhőmentést — de ez is kockázattal jár, ha a felhőfiókod is kompromittálódik.
- Jegyezd fel a fiókhoz kapcsolt eredeti e-mail-t és telefonszámot — a helyreállítási kérelmekhez ezekre szükség lehet.
Összefoglalás
A 278 000 dolláros ügy nem egy elszigetelt eset. Az X-en futó kriptós identitáslopás 2026-ban is aktív fenyegetés, és az elkövetők pontosan tudják, hogy a legtöbb felhasználó nem gondolt végig minden biztonsági lépést.
A jó hír: a védekezés nem igényel különösebb technikai tudást. Néhány konkrét lépés, amelyet ma este el lehet végezni:
- Kapcsolj át hitelesítő alkalmazásra vagy hardveres kulcsra az SMS helyett.
- Ellenőrizd az X-en az összekapcsolt alkalmazásokat és aktív munkameneteket.
- Kérj SIM-csere-védelmet a mobilszolgáltatódnál.
- Mentsd el offline a 2FA biztonsági mentési kódjait.
- Tanítsd meg a közeli ismerőseidnek is, hogyan néz ki egy hamis kriptós fiók.
A kriptóban mozgó tőke vonzza a támadókat. Ez nem megváltoztatható tény. Ami megváltoztatható: az, hogy mennyire könnyű célpont vagy.
🧭 Nem tudod, hol kezdd? Beszéljük át.
A Befektetői Iránytű egy 60 perces, alapos beszélgetés arról, hol tartasz és merre indulj — plusz egy személyre szabott tanulási terv.
29 900 Ft, beszámítható egy nagyobb programba, ha úgy döntesz.
Ez nem befektetési tanácsadás.
Gyakori kérdések
A SIM-swap egy szociális mérnöki támadás, ahol az ellen fél meggyőzi a mobilszolgáltatót, hogy új SIM-kártyára helyezze át az áldozat telefonszámát. Ezután az SMS-alapú kétlépéses hitelesítés teljesen értéktelenné válik, mert az SMS-ek a támadóhoz érkeznek, nem az áldozathoz.
Az X-profilok, LinkedIn-oldalak és kiszivárgott adatbázisok nyilvánosan elérhető információkat tartalmaznak, mint név, telefonszám és e-mail-cím. Ezekből elegendő adat áll rendelkezésre ahhoz, hogy a támadó hiteles ügyfélként lépjen fel a mobilszolgáltatónál.
Az SMS 2FA könnyen megkerülhető SIM-swap támadással, mint ezt a valós eset is bizonyította. Biometriás, hardver-alapú (yubikey, trezor) vagy alkalmazás-alapú hitelesítést (Google Authenticator, Authy) érdemes használni helyette.
Azonnal módosítsd a jelszavakat, állítsd be az erősebb hitelesítési módszereket SMS helyett, engedélyezd a biometrikus azonosítást, ahol lehetséges, és ellenőrizd az olyan biztonsági beállításokat, mint a regisztrált e-mail-cím és a telefonszám a kritikus fiókokban.
Az ellopott fiók tulajdonosa hamis kriptó giveaway posztokat, befektetési csalásokat vagy közvetlen üzeneteket küldhet a követőknek, ami pénzügyi veszteségeket okozhat a közösségnek, továbbá megsérülhet a fiók reputációja.
Heti összefoglaló a postaládádba
Ha hasznos volt ez a cikk: hetente egy levelet küldök arról, mi történt a kripto világában, miért számít, és mit érdemes fenntartásokkal kezelni.