- Egy koordinált phishing kampanya 885 000 telefonszámot célzott meg, kifejezetten kriptobefektetőket és Web3-as munkavállalókat.
- A támadás három fázisban zajlik: hamis LinkedIn-es álláshirdetés, SMS megerősítés, majd személyes adatok vagy pénztárca hozzáférésének ellopása.
- A csalók valódi céglogókat, hiteles munkakörnevezéseket és 15-20%-kal magasabb fizetést használnak, hogy elérjék a célpontokat.
Egy friss kiberbiztonsági jelentés szerint egy koordinált phishing kampány 885 000 telefonszámot célzott meg — és a támadók nem random spam üzeneteket küldtek. Tudták, kit keresnek. A célpontok aktív kriptobefektetők, web3-as álláskeresők és DeFi-felhasználók voltak. A módszer? LinkedIn-es álláshirdetés, majd SMS, majd üres tárca.
Ez nem elméleti veszély. Ha valaha kerestél munkát kriptós cégnél, vagy ha a LinkedIn-profilod mutatja, hogy foglalkozol digitális eszközökkel, te is rajta lehettél valamelyik listán.
- A három lépéses csapda: hogyan működik a fake job flow?
- 1. lépés: A LinkedIn-es álláshirdetés
- 2. lépés: Az SMS-kampány és a „megerősítő” üzenet
- 3. lépés: A wallet drain — ez már nem visszafordítható
- Az anomáliák listája — ezeket nézd meg, mielőtt bármit teszel
- Amit a cégek nem közölnek nyilvánosan — de tudnod kéne
- Konkrét védekezési lépések — ezeket tedd meg most
- A tárcával kapcsolatban
- A LinkedIn és SMS kommunikációval kapcsolatban
- Ha már megtörtént a baj
- Összefoglalás
A három lépéses csapda: hogyan működik a fake job flow?
A támadók nem kapkodnak. A kampány felépítése tudatos, és pont ezért veszélyes — mert minden lépés legitimnek tűnik.
1. lépés: A LinkedIn-es álláshirdetés
Minden egy tökéletesen megformált álláshirdetéssel kezdődik. Valódi céglogók, hiteles munkakör-megnevezések (pl. „Web3 Community Manager”, „DeFi Protocol Analyst”, „Crypto Marketing Lead”), és egy LinkedIn-profil, amely akár hetekkel korábban lett feltöltve, hogy ne tűnjön gyanúsnak.
A hirdetések általában magasabb fizetést ajánlanak a piacnál, de nem annyival, hogy azonnal riasztson. 15-20%-kal több. Épp annyival, hogy érdemes legyen beadni az önéletrajzot.
Az első körös válasz gyors, személyes hangú, és általában tartalmaz egy linket — „töltsd ki ezt a rövid kérdőívet, mielőtt továbblépünk az interjúra”. Ez a link a kritikus pont.
2. lépés: Az SMS-kampány és a „megerősítő” üzenet
Miután megadod az elérhetőségedet — ami majdnem mindig szükséges egy állásjelentkezésnél — beindul az SMS-lánc. Az üzenet általában valami ilyesmi: „Köszönjük jelentkezését! Kérjük, erősítse meg identitását az alábbi linken, hogy hozzáférjen a felvételi portálhoz.”
Ez már maga a phishing. A link egy klónozott oldalt nyit meg — lehet egy valódi HR-platform pontos másolata, vagy egy „saját fejlesztésű” recruiter-rendszer. Az oldal kér egy valamit: csatlakoztasd a tárcádat, hogy „ellenőrizzük a web3-as tapasztalataidat” vagy „kifizessük az onboarding-bonuszt”.
Aki ezt megteszi, az lényegében kinyitja a pénztárcáját egy idegennek.
3. lépés: A wallet drain — ez már nem visszafordítható
A tárca csatlakoztatásakor az áldozat aláír egy tranzakciót — sokszor anélkül, hogy pontosan tudná, mit engedélyez. A modern drainer scriptek approve-tranzakciókat indítanak el, amelyek jogot adnak a támadónak, hogy korlátlan mennyiségű tokent mozgasson ki a tárcából.
Ez nem azonnal látható. A pénz néha csak órákkal később tűnik el, amikor a drainer automatikusan lefuttatja az összegyűjtő tranzakciókat. Addigra a visszakövetés szinte lehetetlen.
Az anomáliák listája — ezeket nézd meg, mielőtt bármit teszel
A tapasztalt befektetők is bedőlnek, mert a jelek nem feltűnőek. Íme, mire figyelj konkrétan:
- A recruiter fiókja fiatal. LinkedIn-en ellenőrizd a „Csatlakozott” dátumot — ha 2-3 hónapnál frissebb a profil, és nincs valódi aktivitása (kommentek, posztok, kapcsolatok), az piros zászló.
- A cég neve kicsit más. „Coinbase Recruiting Ltd.” vs. „Coinbase” — a fináncok mögött általában nincs valódi anyavállalati kapcsolat. Keresd a céget a hivatalos LinkedIn-oldalon, és nézd meg, onnan toboroznak-e.
- Kért egy linket, nem küldött LinkedIn-üzenetet. A legális céges HR-folyamatok saját rendszereiken keresztül zajlanak. Ha SMS-t kapsz ismeretlen számról egy álláshirdetés után, az alapból gyanús.
- A „teszt” vagy „onboarding” tárcacsatlakozást kér. Egyetlen legitim munkáltató sem kéri, hogy csatlakoztasd MetaMask-tárcsádat egy felvételi folyamat során. Soha, semmilyen körülmények között.
- Az URL nem stimmel. Nézd meg pontosan:
coinbas3.io,coinbase-careers.net,coinbase.recruitment-portal.com— ezek mind fake oldalak. A valódi domain általában egyszerű és rövid. - SSL-lakat van, de ez nem jelent semmit. 2026-ban szinte minden phishing oldal HTTPS-t használ. A lakat nem egyenlő a megbízhatósággal.
Amit a cégek nem közölnek nyilvánosan — de tudnod kéne
A nagyobb kriptós cégek — Binance, Coinbase, Kraken és mások — rendszeresen kiadnak figyelmeztetéseket, de ezeket ritkán látod a híroldalak élén. Van pár dolog, amit az iparági kommunikáció általában elken.
A cégek adatbázisai is szivárognak. Amikor egy exchange vagy egy web3-projekt kiszivárog, az e-mail-cím és telefonszám kombinációk hamar phishing-listákra kerülnek. A 885 000-es célpontlista valószínűleg ilyen forrásokból állt össze — nem random számokból, hanem valódi kriptóval foglalkozó emberek adataiból.
A LinkedIn maga is forrás. Ha a profilodban szerepel, hogy „Bitcoin investor”, „DeFi enthusiast” vagy „NFT collector”, akkor adatbányász scriptek percek alatt össze tudják gyűjteni az elérhetőségeidet. Ez nem összeesküvés-elmélet — ez hogyan működik a lead generation iparágban is, csak a scammerek ugyanezt a technikát rosszindulatúan alkalmazzák.
Az approve-tranzakciók kockázatát senki nem magyarázza el rendesen. A MetaMask és más tárcák megmutatják, mit írsz alá, de az átlagfelhasználó nem tudja értelmezni a technikai részleteket. A „Set Approval For All” egy ártatlannak tűnő gomb, amely a teljes NFT-gyűjteményed vagy token-egyenleged felett ad jogot egy idegen címnek.
Konkrét védekezési lépések — ezeket tedd meg most
A tárcával kapcsolatban
- Ellenőrizd az approve-jaidat rendszeresen. Látogass el a
revoke.casholdalra, vagy használd az Etherscan Token Approval funkcióját. Minden engedélyt, amit nem ismersz fel, azonnal visszavonj. - Használj külön „hot” és „cold” tárcát. Az aktív kereskedéshez tartj egy kisebb egyenlegű hot wallet-et. A komolyabb összegeket hideg tárcán — Ledger, Trezor — tartsd, amelyet soha nem csatlakoztatod ismeretlen oldalakhoz.
- Seed phrase-t soha, sehol nem adsz meg. Ez nem számít mindenki által ismert alapszabálynak — a támadók egyre kreatívabb ürügyekkel kérik el, pl. „identitásellenőrzés” vagy „tárca-visszaállítás” ürügyén.
A LinkedIn és SMS kommunikációval kapcsolatban
- Minden álláshirdetést ellenőrizz a cég hivatalos weboldalán. Ha a pozíció nem szerepel a
cegnev.com/careersoldalon, akkor vagy nem létezik, vagy már betöltötték — esetleg fake. - Hívj vissza a cég hivatalos telefonszámán. Ha bizonytalan vagy, keresd meg a cég ügyfélszolgálatát a saját weboldalukon keresztül, és kérdezd meg, valóban toboroznak-e az adott pozícióra.
- SMS-linkre ne kattints soha álláskeresés során. Ha egy recruiter SMS-ben küld linket, az már önmagában elegendő ok a visszautasításra.
- Kapcsold be a LinkedIn kétfaktoros hitelesítését. Ha a fiókod kompromittálódik, a támadók a te nevedben is küldhetnek phishing üzeneteket a kapcsolataidnak.
Ha már megtörtént a baj
Ha rájössz, hogy tárcádat kompromittálták, az első lépés a maradék eszközök azonnali áthelyezése egy új, érintetlen tárcába. Minden másodperc számít. Ezután vond vissza az összes approve-ot, ha még van mit menteni, és értesítsd az érintett platformokat (exchange, ahol számlád van).
A visszaszerzés esélye minimális — a blokklánc tranzakciói visszafordíthatatlanok. Ez az egyetlen ok, amiért a megelőzés nem opcionális.
Összefoglalás
A 885 000 célpontot érintő kampány nem egyedi eset — hanem egy jól dokumentált, skálázható módszer, amelyet profi csapatok futtatnak. A fake job posting nem azért működik, mert az áldozatok figyelmetlenek, hanem mert a folyamat minden lépése megszokott és legitim kontextusban zajlik: LinkedIn, SMS, webes portál.
A védekezés lényege nem a paranoia, hanem néhány fix szabály betartása. Tárca csatlakoztatása munkakeresés során? Soha. Ismeretlen SMS-link? Nem kattintasz. Approve-ok rendszeres ellenőrzése? Kötelező rutin.
A kriptóban a saját biztonsági rendszered te vagy. Nincs bank, nincs ügyfélszolgálat, nincs visszavonás gomb. Ha ez egyszer leesett, az összes többi lépés már csak következmény.
Gyakori kérdések
A támadók LinkedIn-es hamis álláshirdetésekkel kezdenek, amely után SMS-ek érkeznek egy kérdőív vagy azonosító megerősítésére. A link egy klónozott oldal, amely személyes adatokat vagy kriptótárca-hozzáféréseket kér.
Ezek a felhasználók általában magas digitális vagyonnal rendelkeznek és aktívak a LinkedIn-en, ezért szofisztikáltabb támadások célpontjaivá válnak. A támadók LinkedIn-profilok alapján azonosítják a potenciális áldozatokat.
Vigyázz az olyan felismerésre, hogy 15-20%-kal magasabb fizetést ajánlanak a piaci átlagnál, gyors válaszok érkeznek az álláshirdetésre, és linkek jelennek meg az 'azonosítás megerősítéséhez' vagy 'felvételi portál hozzáféréséhez'.
Ellenőrizd a cég hivatalos webhelyét és közvetlenül az emberierőforrás-osztályukkal vedd fel a kapcsolatot. Soha ne kattints a linkekre az SMS-ekből vagy e-mailekből, és ne add meg a személyes vagy pénztárca-adataidat az ismeretlen platformokon.
Használjon kétfaktoros azonosítást, ellenőrizd az összes linkeket az e-mailekben és SMS-ekben, és soha ne oszd meg a pénztárca private key-ét vagy seed phrasét senkivel. A valódi HR-folyamatok nem kérik meg ezeket az adatokat.
Heti összefoglaló a postaládádba
Ha hasznos volt ez a cikk: hetente egy levelet küldök arról, mi történt a kripto világában, miért számít, és mit érdemes fenntartásokkal kezelni.