- A Trezor és BitBox soha nem küld biztonsági riasztásokat e-mailben, SMS-ben vagy pop-upban — ezek mind phishing támadások.
- Az URL vizsgálata az első védelmi lépés: keress meg hamis domeneket, subdomain-trükköket és SSL tanúsítványokat.
- Az 5 konkrét lépés: ne kattints linkekre, közvetlenül keress fel a hivatalos oldalt, ellenőrizd a számítógépet, és értesítsd a gyártót.
Egyre több Trezor- és BitBox-felhasználó kap hamis biztonsági riasztást — e-mailben, pop-up formájában, sőt néha SMS-ben is. A támadók pontosan tudják, hogy a hardveres tárca tulajdonosok komolyan veszik a biztonságot, és erre játszanak rá. Ha valaki „kritikus figyelmeztetést” kap a tárcájával kapcsolatban, az első reakció általában az ijedség — és pontosan ezt akarják elérni.
Ez a cikk nem általános „vigyázz a phishingre” intés. Konkrét jelek, konkrét technikák, konkrét lépések — mert a felismerés az egyetlen védekezés, ami tényleg működik.
Hogyan néz ki egy hamis biztonsági riasztás?
A fake alertek jellemzően három csatornán érkeznek: e-mail, böngészőben megjelenő push értesítés, vagy egy fertőzött oldalon felugró ablak. Mindhárom ugyanazt a sémát követi: sürgősség, félelem, azonnali cselekvésre való felhívás.
Tipikus megfogalmazások, amelyeket érdemes azonnal gyanúsan kezelni:
- „Az eszközét feltörték — azonnal cselekedjen”
- „Kritikus firmware-frissítés szükséges a pénzeszközei védelméhez”
- „Trezor Security Alert: az Ön seed phrase-e veszélyben lehet”
- „BitBox: szokatlan hozzáférési kísérlet észlelve”
A valóság az, hogy sem a Trezor, sem a BitBox nem küld ilyen típusú riasztásokat. Egyik gyártó sem rendelkezik azzal az adattal, hogy az Ön eszköze mikor csatlakozik a hálózathoz — ez a hardveres tárcák egyik alapvető adatvédelmi tulajdonsága.
Az URL: az első és legfontosabb ellenőrzési pont
Az e-mailben vagy értesítésben lévő link megnézése az első lépés — de nem az, amit elsőre gondolna az ember. Ne a link szövegére nézz, hanem a tényleges URL-re, ahova mutat.
Néhány példa arra, hogyan álcázzák magukat a támadók:
trezor-security-alert.com— nem a Trezor oldalatrezor.io-alert.net— az „io” után jön a valódi domainsecure-trezor.com— semmi köze a gyártóhozbitbox02-update.io— szintén hamis
A Trezor egyetlen hivatalos domainje: trezor.io. A BitBox hivatalos oldala: bitbox.swiss. Ha az URL bármiben eltér ezektől — más végződés, extra szó, kötőjel —, az phishing.
Mobilon különösen veszélyes ez, mert a böngésző sok esetben csak a domain elejét mutatja. Érdemes mindig a teljes URL-t megnézni, mielőtt bármire kattintasz.
Az e-mail feladó: nem az, aminek látszik
A „From” mezőben megjelenő név tetszőlegesen beállítható — a támadók írhatnak bármit, például „Trezor Security Team”-et. Ami számít, az a tényleges küldő e-mail cím.
Hogyan ellenőrizd? A legtöbb levelezőprogramban kattints a feladó nevére, és megjelenik a valódi cím. Amit látnod kell:
- Trezor esetén:
@trezor.iovégű cím - BitBox esetén:
@shiftcrypto.chvégű cím (a BitBox gyártója a Shift Crypto)
Ha a cím valami ilyesmi: [email protected], [email protected], vagy épp egy teljesen véletlenszerű Gmail/Hotmail cím — azonnal töröld az e-mailt.
Egy finomabb trükk: az e-mail fejlécben a „Reply-To” cím eltérhet a „From” címtől. Ha válaszolsz, a válasz egy másik, a támadók által ellenőrzött postafiókba kerül. Ezt kevesen ellenőrzik.
Mit NE tegyél — konkrétan
Nem elég tudni, hogy „ne kattints”. Pontosan mi az, ami végzetes lehet:
- Ne kattints az e-mailben lévő linkre, még akkor sem, ha az URL elsőre legitimnek tűnik. Gépeld be kézzel a hivatalos oldalt.
- Ne töltsd le a csatolt fájlt — sem „firmware update” nevű exe-t, sem PDF-et. A Trezor és BitBox frissítései a saját szoftverükön keresztül érkeznek, nem e-mailben.
- Ne add meg a seed phrase-edet sehol — semmilyen weboldalon, semmilyen „ellenőrző” felületen. Aki ezt kéri, az biztosan csaló. A gyártók soha nem kérik.
- Ne hívd fel az e-mailben megadott telefonszámot — a „támasz” valójában szociális manipulációt fog végezni.
- Ne csatlakoztasd az eszközödet olyan oldalhoz, amelyhez a riasztás irányít, amíg nem ellenőrizted a forrást.
Mit tegyél helyette — lépésről lépésre
Ha biztonsági riasztást kaptál, a következő sorrendben járj el:
- Zárd be az ablakot vagy töröld az e-mailt anélkül, hogy bármire kattintanál.
- Nyiss egy új böngészőlapot, és gépeld be kézzel a hivatalos oldalt:
trezor.iovagybitbox.swiss. - Ellenőrizd a bejelentett incidenseket — mindkét gyártónak van nyilvános biztonsági oldala és közösségi csatornája (Reddit, Twitter/X), ahol valódi problémákat bejelentenek.
- Futtasd a saját szoftvert — a Trezor Suite és a BitBoxApp maga jelzi, ha valóban szükséges frissítés. Ezeket a programokat közvetlenül a gyártó oldaláról kell letölteni.
- Jelentsd a phishing kísérletet a gyártónak: Trezornál a
[email protected], BitBoxnál atá[email protected]e-mail cím.
Hogyan néz ki egy VALÓDI értesítés?
A Trezor és a BitBox kommunikációjára jellemző, hogy:
- Általános tájékoztató jellegű — nem azt mondják, hogy az Ön eszköze van veszélyben
- Nem kérnek be semmilyen adatot e-mailen keresztül
- A frissítések a Trezor Suite, illetve a BitBoxApp szoftveren belül érhetők el
- Biztonsági közleményeket a hivatalos blogon és a GitHub repóban tesznek közzé
Ha egy üzenet azt állítja, hogy az Ön konkrét eszközén probléma van — ez már önmagában árulkodó. A gyártók nem látják, melyik eszköz van online, és mikor.
A pop-up és a push értesítés csapda
Böngészőben megjelenő push értesítések különösen veszélyesek, mert rendszer szintű értesítésként jelennek meg — úgy néznek ki, mintha az operációs rendszertől érkeznének. Valójában egy korábban engedélyezett weboldal küldi őket.
Mit tehetsz ellene? Ellenőrizd, mely oldalak kaptak értesítési engedélyt a böngésződben:
- Chrome: Beállítások → Adatvédelem és biztonság → Webhely-beállítások → Értesítések
- Firefox: Beállítások → Adatvédelem és biztonság → Engedélyek → Értesítések
Ha ismeretlen oldalt látsz a listán, azonnal tiltsd le és távolítsd el.
Összefoglalás
A hardveres tárca éppen azért biztonságos, mert a privát kulcs soha nem hagyja el az eszközt. A támadók ezt nem tudják megkerülni technikailag — ezért az emberi pszichológiát célozzák meg. A pánik és a sürgetés az egyetlen fegyverük.
A felismerés kulcsa három dolog:
- URL: csak a
trezor.ioés abitbox.swisshivatalos - Feladó: csak a
@trezor.ioés a@shiftcrypto.chdomén hiteles - Seed phrase: soha, sehol, senkinek — ez az egyetlen szabály, ami nem változik
Ha megjegyzel ennyit, a hamis riasztások nagy többsége azonnal leleplezhetővé válik. A hardveres tárca csak addig biztonságos, amíg te is az vagy.
🧭 Nem tudod, hol kezdd? Beszéljük át.
A Befektetői Iránytű egy 60 perces, alapos beszélgetés arról, hol tartasz és merre indulj — plusz egy személyre szabott tanulási terv.
29 900 Ft, beszámítható egy nagyobb programba, ha úgy döntesz.
Ez nem befektetési tanácsadás.
Gyakori kérdések
Nem. A Trezor és BitBox nikánt nem küld riasztásokat e-mailben, SMS-ben vagy push értesítésben. Az összes ilyen üzenet phishing támadás. Az egyetlen valódi értesítés az eszköz képernyőjén jelenik meg, ha a szinkronizált alkalmazásban hiba van.
A támadók gyakran hasonló nevű domeneket használnak: trezor-security-alert.com vagy trezor.io-alert.net. Mindig közvetlenül látogass el a hivatalos trezor.io vagy shiftcrypto.ch oldalra, és ellenőrizz a böngésződ címsorában, hogy az HTTPS kapcsolat biztonságos-e.
Ne töltsd le a javasolt szoftvert, és ne add meg a seed phrase-t. Azonnal futtass teljes víruskeresést az antivírus szoftverrel, változtass meg minden jelszót más eszközről, és értesítsd a hardveres tárca gyártóját a támadásról.
Mivel a hardveres tárca felhasználók tudatosak a biztonsági kockázatokról, a támadók erre játszanak rá: úgy írják az üzeneteket, hogy valósnak tűnjenek, és ezt a biztonsági tudatosságot fordítják ellenük.
1. Soha ne kattints az e-mailben vagy SMS-ben lévő linkre. 2. Nyisd meg közvetlenül a hivatalos oldalt. 3. Ellenőrizd a számítógéped biztonsági szoftverrel. 4. Nem találsz riasztást? Az bizonyíték volt, hogy phishing volt. 5. Jelents akár a Trezor Support, akár a Shift Crypto csapatnak.
Heti összefoglaló a postaládádba
Ha hasznos volt ez a cikk: hetente egy levelet küldök arról, mi történt a kripto világában, miért számít, és mit érdemes fenntartásokkal kezelni.