- Az EU MiCA-szabályozásának átmeneti időszaka ideális feltételeket teremtett a csalóknak, akik hamis, állítólag 'MiCA-engedélyezett' tőzsdéket létrehoznak.
- A támadások klasszikus phishing-technikákat használnak kriptós csomagolásban: hamisított ESMA/MNB-levél, domain-hátra csere, jelszógyűjtő oldal.
- A védekezés alapja: domain ellenőrzés, hivatalos listák konzultálása, kétlépcsős hitelesítés és az ESMA/MNB-figyelmeztetések követése.
Az Európai Unió kriptópiaci szabályozása, a MiCA 2026-ban már ténylegesen érezteti a hatását — és pontosan ez teremt ideális terepet a csalóknak. Ahol jogszabályi zűrzavar van, ott a bűnözők gyorsan megjelennek. Az EU pénzügyi felügyeleti szervei az elmúlt hónapokban egyre több figyelmeztetést adtak ki hamis, „MiCA-engedéllyel rendelkező” kriptótőzsdékről, amelyek valójában csak másolják a legitim platformok arculatát.
A helyzet komoly. Nem kezdő kalandorokról van szó, hanem szervezett, professzionálisan kivitelezett átverésekről — melyeket még tapasztalt felhasználók sem mindig ismernek fel első ránézésre.
- Miért éppen most szaporodnak el ezek az átverések?
- Milyen formában érkeznek a támadások?
- Klasszikus phishing, kriptós csomagolásban
- Hogyan ellenőrizd, hogy egy tőzsde valóban szabályozott-e?
- 1. Az ESMA nyilvántartása
- 2. Az MNB nyilvántartása — magyar felhasználóknak különösen fontos
- 3. Tagállami felügyeletek
- Gyakorlati checklist — ezt nézd meg, mielőtt pénzt utalsz
- Mire figyelj az e-mailoknál és üzeneteknél?
- Összefoglalás
Miért éppen most szaporodnak el ezek az átverések?
A MiCA (Markets in Crypto-Assets Regulation) bevezetése átmeneti időszakot hozott. Sok tőzsde még licencelési folyamat közben van, más platformok csak most szerezték meg az engedélyt, megint mások kiestek a szabályozási keretből. Ez a bizonytalanság aranybánya a szélhámosoknak.
A forgatókönyv jellemzően így néz ki: egy hamis oldal megjelenik, amely megszólalásig hasonlít egy ismert, valóban engedélyezett tőzsdéhez. Az oldalon ott villog a „MiCA-kompatibilis”, „EU-szabályozott”, „ESMA-regisztrált” felirat. A domain neve apróban különbözik az eredetitől — egy betű felcserélve, egy kötőjel hozzáadva. Az e-mailek ugyanúgy néznek ki. A bejelentkezési oldal pedig összegyűjti a jelszavakat és a személyes adatokat.
Milyen formában érkeznek a támadások?
Klasszikus phishing, kriptós csomagolásban
Az e-mailes phishing nem halt meg — csak átalakult. Most a tárgysor valami ilyesmi: „Sürgős: MiCA-megfelelőségi ellenőrzés szükséges a fiókodhoz” vagy „Az EU új szabályai miatt hitelesítsd a számlád 48 órán belül”. A hivatkozás természetesen egy hamis oldalra mutat.
- Hamis „szabályozói” értesítések: Az ESMA vagy az MNB nevében küldött e-mailek, amelyek fiókbefagyasztással fenyegetnek
- Klónozott tőzsdeoldalak: Pixel-pontos másolatok, amelyek csak a domain névben különböznek
- Közösségi médián terjedő „ajánlók”: Hamis influenszer-posztok, amelyek egy „újonnan engedélyezett” EU-tőzsdét reklámoznak
- Telefonos megtévesztés (vishing): „Ügyfélszolgálatos” hív, aki segít a MiCA-megfelelőségi folyamatban — és közben adatokat kér
Hogyan ellenőrizd, hogy egy tőzsde valóban szabályozott-e?
Ez a legfontosabb rész. Ne a tőzsde saját weboldalán lévő logókra és feliratokra támaszkodj — azokat bárki odateheti. Menj az elsődleges forráshoz.
1. Az ESMA nyilvántartása
Az Európai Értékpapír-piaci Hatóság (ESMA) vezeti majd a MiCA-engedéllyel rendelkező kriptóeszköz-szolgáltatók (CASP-ok) uniós szintű listáját. A keresési felület az esma.europa.eu oldalon érhető el — a „registers” szekció alatt. Ha egy platform neve nem szerepel ott, az MiCA-logó a weboldalukon semmit nem ér.
2. Az MNB nyilvántartása — magyar felhasználóknak különösen fontos
Magyarország felügyeleti hatósága, a Magyar Nemzeti Bank szintén vezet nyilvántartást az itthon engedélyezett pénzügyi szolgáltatókról. Az mnb.hu oldalon az „Engedélyek, nyilvántartások” menüpont alatt kereshetsz rá arra, hogy egy adott cég szerepel-e a hazai felügyelet látókörében. Ha csak külföldi engedélyre hivatkoznak, azt az adott tagállam felügyeleténél is érdemes leellenőrizni.
3. Tagállami felügyeletek
Mivel a MiCA-engedélyeket az egyes tagállamok illetékes hatóságai adják ki (és az engedély uniós szinten érvényes), mindig érdemes megnézni az adott ország felügyeletét is:
- BaFin (Németország): bafin.de — kereshető nyilvántartás
- AMF (Franciaország): amf-france.org
- CySEC (Ciprus): cysec.gov.cy — sok EU-s kriptóplatform ciprusra van bejegyezve
- FCA (Egyesült Királyság): register.fca.org.uk — az FCA már nem EU-s felügyelet, de ha egy platform brit engedélyre hivatkozik, itt ellenőrizhető
Gyakorlati checklist — ezt nézd meg, mielőtt pénzt utalsz
- Domain-ellenőrzés: Írd be a tőzsde nevét egy keresőbe, és hasonlítsd össze a találatokat a kapott linkkel. Egyetlen karakter különbség is gyanús.
- ESMA/MNB keresés: A cég neve vagy regisztrációs száma szerepel-e a hivatalos nyilvántartásban?
- SSL-tanúsítvány: A lakat ikon megvan — de ez önmagában nem garancia. Phishing oldalak is lehetnek HTTPS-esek.
- Cégadatok: Van-e az oldalon valódi székhely, cégjegyzékszám, adószám? Ellenőrizd le a cégnyilvántartásban.
- Kapcsolatfelvétel: Van-e telefonszám? Felhívod — létezik-e valóban ügyfélszolgálat?
- Visszavonulási útvonal: Mi a pénzkivonási folyamat? Ha homályos, vagy azonnal díjat kérnek a kivonáshoz — futás.
- Sürgetés: Ha bármi 24–48 órás határidővel jár, az klasszikus manipulációs technika. Állj meg és gondolkodj.
Mire figyelj az e-mailoknál és üzeneteknél?
Egy valódi, szabályozott tőzsde soha nem kér e-mailben jelszót, seed phrase-t, vagy privát kulcsot. Ez alól nincs kivétel. Ha valaki ilyesmit kér — bármilyen indokkal —, az átverés, kész.
A feladó e-mail-cím látszólag helyes lehet, de a mögöttes domain eltér az eredetitől. Például: tá[email protected] helyett a valódi cím @binance.com lenne. Mindig a kukac utáni részt nézd.
Gyanús az is, ha egy üzenet nyelvtanilag hibás, vagy magyarul ugyan ír, de láthatóan gépi fordítással. A nagy platformok gondoskodnak a minőségi lokalizációról.
Összefoglalás
A MiCA-szabályozás alapvetően jó dolog — átláthatóbbá teszi az EU-s kriptópiacot. Csakhogy a bevezetés körüli zűrzavar jelenleg több lehetőséget ad a csalóknak, mint amennyit elvesz tőlük. A „szabályozott” és „EU-engedélyes” jelzők ma könnyebben visszaélhetők, mint valaha.
Az egyetlen védekezés: ne hidd el a feliratokat, ellenőrizd az elsődleges forrásokat. Az esma.europa.eu és az mnb.hu nyilvántartásai ingyenesen elérhetők — két perc, és kiderül az igazság. Ha egy platform nem szerepel sehol, a csábító hozamígéret ellenére is kerüld el. A kriptópiacon az elveszett pénzt szinte soha nem lehet visszaszerezni — különösen, ha szándékos csalásról van szó.
Gyakori kérdések
Alapvetően a domain közeli hasonlósága az eredeti platformhoz (egy betű felcserélve vagy kötőjel hozzáadása), valamint az állítólagos ESMA- vagy MNB-regisztrációs jelzések. Mindig az ESMA vagy a Magyar Nemzeti Bank hivatalos listájában ellenőrizd az engedélyt.
A MiCA átmeneti időszakában sok tőzsde még licencet szerzett, mások kiestek a keretből, így jogszabályi bizonytalanság alakult ki. Ez a zűrzavar ideális terepet ad a szélhámosoknak, akik ezt kihasználva lopnak személyes adatokat és pénzt.
Azonnal változtatd meg a jelszavaidat az összes érintett platformon, valamint értesítsd az illető tőzsde valódi ügyfélszolgálatát. Fontold meg banki és adóhatósági bejelentést is, valamint nyújtson be panaszt az ESMA-nak.
Az ESMA hivatalos adatbázisában és a Magyar Nemzeti Bank honlapján elérhető regisztrációs listák. Minden levél és értesítés forrásaként csak ezeket az intézményeket vedd figyelembe, soha ne kattints e-mailen belüli linkre.
Kétlépcsős hitelesítés (2FA) alkalmazása, domain-név gondos ellenőrzése (URL-sáv vizsgálata), és az ESMA/MNB-figyelmeztetések rendszeres nyomon követése. Soha ne oszd meg jelszavadat e-mailben vagy chat-en sem.