Ugrás a tartalomhoz
Az Első Bitcoinom

Hírek Vélemény

Vélemény

400 ezer dollár tűnt el egy Google-kattintással – az aktív Uniswap-phishing támadás

Valaki éppen most keresi az Uniswapot Google-ön. Rákattint az első találatra – ami egy hirdetés –, és perceken belül kiürül […]

Valaki éppen most keresi az Uniswapot Google-ön. Rákattint az első találatra – ami egy hirdetés –, és perceken belül kiürül a kriptótárcája. Ez nem elméleti forgatókönyv: legalább 400 ezer dollár tűnt el így az elmúlt hetekben, és a támadás jelenleg is aktív.

Mi történik pontosan?

A támadók Google-hirdetéseket vásárolnak, amelyek az „Uniswap” vagy kapcsolódó keresési kifejezésekre jelennek meg. A hirdetés tökéletesen utánozza az eredeti Uniswap-oldalt – logó, design, URL-struktúra mind megtévesztőre van szabva. Aki rákattint, egy klónozott felületre kerül, ahol a „csatlakoztatás” gombra kattintva valójában rosszindulatú okosszerződésnek ad engedélyt a tárcájához.

A folyamat technikailag wallet drainingként ismert: az áldozat aláír egy tranzakciót, amely jogosultságot ad a támadó kontraktusának az összes vagy egyes token mozgatására. A pénz ezután automatikusan, visszafordíthatatlanul eltűnik.

Fontos hangsúlyozni: az Uniswap protokollt nem törték fel. A DeFi-platform maga teljesen rendben működik. A támadás az első érintkezési pontot – a Google-keresést – célozza meg, nem magát az alkalmazást.

Miért ilyen hatékony ez a módszer?

A Google hirdetései a találati lista tetején jelennek meg, és sokan nem is figyelik a kis „Hirdetett” vagy „Sponsored” jelölést. Egy stresszesebb pillanatban, amikor valaki gyorsan szeretne trade-elni, ez könnyen elsiklik a figyelem mellett.

A malvertising – vagyis rosszindulatú hirdetéseken keresztül terjedő csalás – nem új jelenség, de a kriptó-szektorban különösen veszélyes. A tranzakciók visszafordíthatatlanok, a tárcacímek nem személyazonosság-kötöttek, a pénz behajtása gyakorlatilag lehetetlen. Ez a három tényező együtt teszi a DeFi-felhasználókat kiemelt célponttá.

A támadók ráadásul folyamatosan frissítik a hirdetéseket. Ha a Google lekapcsol egyet, hamarosan jön a következő változat, esetleg kis eltéréssel az URL-ben vagy a hirdető nevében.

Téged is érhet – magyar felhasználók figyelmébe

A Google hirdetési rendszere nem ismer határokat: aki Magyarországról keresi az Uniswapot angolul vagy magyarul, ugyanolyan eséllyel találkozik hamis hirdetéssel, mint egy amerikai felhasználó. A hazai kriptóközösség tagjai jellemzően tapasztaltabbak az átlagnál, de a social engineering és a vizuális megtévesztés bárkivel megeshet.

Néhány hazai kriptós fórumon és Telegram-csoportban már megjelentek figyelmeztetések, de hivatalos magyar nyelvű kommunikáció egyelőre nem érkezett a nagyobb platformoktól. Ha ilyet látsz, érdemes megosztani – ezek a figyelmeztetések valóban életet, pontosabban pénzt menthetnek.

Hogyan védekezz? Konkrét lépések

1. Soha ne kattints Google-hirdetésre DeFi-oldalak eléréséhez

Az Uniswap hivatalos címe: app.uniswap.org. Mentsd el könyvjelzőbe, és mindig onnan nyisd meg. Ugyanez igaz minden más DeFi-protokollra – a Aave, Curve, Compound és társaik esetén is. A keresőből való indulás eleve kockázatos, ha nem ellenőrzöd az URL-t.

2. Ellenőrizd az URL-t karakterről karakterre

A phishing-oldalak URL-je elsőre szinte azonosnak látszik az eredetivel. Tipikus trükkök:

  • uniswаp.org – az „а” betű cirill karakter, nem latin
  • uniswap-app.org – extra kötőjel vagy szó
  • app-uniswap.io – más domain-végződés
  • uniswapp.org – megduplázott betű

Ha bármilyen eltérést látsz, azonnal zárd be az oldalt. A HTTPS-lakat önmagában nem garancia – a támadók is tudnak SSL-tanúsítványt szerezni hamis domainek mellé.

3. Vizsgáld meg a wallet-engedélyeket rendszeresen

Ha MetaMask, Rabby vagy más Web3-tárcát használsz, időnként ellenőrizd, milyen kontraktusoknak adtál hozzáférést. Erre kiválóan alkalmas a revoke.cash oldal: megmutatja az összes aktív engedélyt, és egyetlen kattintással vissza tudod vonni azokat, amelyekre már nincs szükséged.

Különösen fontos ezt elvégezni, ha korábban már csatlakoztál ismeretlen oldalhoz, vagy bizonytalan vagy valamely korábbi interakcióban.

4. Használj hirdetésblokkolót

Egy egyszerű böngészőbővítmény – például uBlock Origin – alapból kiszűri a Google-hirdetéseket. Ez nem csodaszer, de a malvertising-támadások egy jelentős részét eleve megelőzi. Kriptóval foglalkozva ez ma már nem opció, hanem alapfelszerelés.

5. Jelentsd a hamis hirdetéseket

Ha phishing-gyanús Google-hirdetéssel találkozol, a hirdetés melletti három pontra kattintva jelezni tudod a Google felé. Ez nem garantál azonnali eredményt, de segít a rendszernek tanulni – és elvben gyorsítja a káros tartalom eltávolítását.

Mit jelent ez a DeFi jövőjére nézve?

A 400 ezer dolláros veszteség komoly szám, de valószínűleg csak a jéghegy csúcsa. Sok áldozat nem jelenti be a kárt, nem tudja, hova forduljon, vagy egyszerűen nem kapcsolja össze a Google-kattintással a pénze eltűnését.

Ez a típusú támadás rámutat egy alapvető problémára: a DeFi-protokollok maguk egyre biztonságosabbak lesznek, az auditok javulnak, a kódok megbízhatóbbak – de az ember és az alkalmazás közé ékelődő közvetítők (keresők, hirdetési rendszerek, közösségi média) ugyanolyan sebezhetők maradnak, mint korábban. A legbiztonságosabb okosszerződés sem véd meg, ha már azelőtt hamis oldalra kerülsz, hogy egyáltalán elérnéd.

A kriptóbiztonság egyre inkább digitális higiéniakérdés – és sajnos ezt nem lehet kiszervezni senkire. Sem a Google-re, sem az Uniswapra, sem a tárcagyártóra.

Összefoglalás

  • Aktív phishing-kampány célozza az Uniswap felhasználóit Google-hirdetéseken keresztül
  • Az igazolt veszteség legalább 400 000 dollár, a tényleges szám valószínűleg több
  • A támadás nem a protokollt, hanem a keresőhasználatot exploitálja – magyar felhasználók is veszélyben vannak
  • Védekezés: könyvjelzős belépés, URL-ellenőrzés, hirdetésblokkoló, wallet-engedélyek rendszeres felülvizsgálata
  • A revoke.cash eszközzel bármikor visszavonhatók a felesleges kontraktusengedélyek

Ha DeFi-t használsz, most érdemes öt percet szánni a biztonsági beállításaid átnézésére. Később lehet, hogy már drágább lesz.

Mielőtt bármibe pénzt teszel: 12 kérdés

Kétoldalas ellenőrzőlista, amit egy ajánlat vagy egy kiszemelt befektetés mellé tehetsz: költség, kockázat, adózás, és az a kérdés, amit szinte senki nem tesz fel magának. E-mailben küldöm.

Napi Kriptós Szó