Ugrás a tartalomhoz
Az Első Bitcoinom

Hírek Útmutató

Útmutató

Majdnem egymillió dollárt loptak el egy kriptotárcából egy évvel korábbi engedélyezés miatt

Összefoglalás Egy kriptobefektető 908 551 dollár értékű USDC-t veszített el egy 458 nappal korábban adott token-hozzáférési engedély kihasználásával. A támadó […]

Összefoglalás

  • Egy kriptobefektető 908 551 dollár értékű USDC-t veszített el egy 458 nappal korábban adott token-hozzáférési engedély kihasználásával.
  • A támadó pink-drainer.eth nevű tárcacímre küldte az összeget, amikor a sértett fél közel egymillió dollárt helyezett el a tárcájában.
  • Az approve tranzakciók veszélyesek, mert korlátlan hozzáférést adhatnak okosszerződéseknek az addig, amíg a felhasználó ki nem vonta az engedélyt.

Majdnem egymillió dollárt loptak el egy kriptotárcából – egy régi engedély volt a cinkos

Egy kriptobefektető 908 551 dollár értékű USDC-t veszített el, és ehhez az elkövető egyetlen rosszindulatú tranzakciót sem kellett, hogy kikényszerítsen – az áldozat maga adta meg a hozzáférést, csak éppen több mint egy évvel korábban. Az engedélyt 2024. április 30-án írta alá a felhasználó, feltehetően egy hamis airdrop-oldal vagy megtévesztő DeFi-platform látogatása közben.

A támadó 458 napot várt. Aztán amikor a tárca egyszer csak megtelt – egymillió dollár közelébe kerülve –, lecsapott. Az összeget egyetlen mozdulattal átutalta egy pink-drainer.eth névre hallgató tárcacímre. Az áldozat vélhetően fogalma sem volt arról, hogy ez az engedély még él.

Hogyan történt a támadás?

A nyilvános blokkláncadatok szerint a felhasználó július 2-án utalt át nagyobb összegeket az érintett tárcába:

  • 762 000 dollárt MetaMaskból,
  • 146 000 dollárt a Kraken tőzsdéről.

Ez lehetett az a momentum, ami aktiválta a támadót. Addig a tárca csak kisebb összegeket mozgatott, nem volt különösebben vonzó célpont. Amint azonban szinte egyik napról a másikra közel egymillió dollárnyi USDC gyűlt össze benne, a drainer automatikus figyelőrendszere – vagy maga az elkövető – azonnal reagált.

Az akció augusztus 2-án zajlott le, és az egész folyamat alig néhány másodperc alatt befejeződött. A blokklánctranzakciók visszafordíthatatlanok, nincs ügyfélszolgálat, nincs „jelszó visszaállítása”. Az összeg eltűnt.

Mi az a token-hozzáférési engedély, és miért veszélyes?

Az Ethereum-alapú tokenek – köztük az USDC stablecoin – használatához a felhasználónak jóvá kell hagynia bizonyos okosszerződéseket, hogy azok a nevében kezelhessék az eszközöket. Ezt hívják approve tranzakciónak. Önmagában nem baj: minden DeFi-platform, decentralizált tőzsde (DEX) ezt kéri.

A probléma ott kezdődik, hogy ezek az engedélyek alapértelmezetten nem járnak le. Ha egyszer aláírtad, örökre aktív marad – hacsak te magad vissza nem vonod. És a legtöbb felhasználó soha nem vonja vissza.

A hamis airdrop-oldalak és megtévesztő weboldalak pontosan erre játszanak rá. Látszólag valami ingyenest kínálnak – tokeneket, NFT-ket, „kizárólag ma érvényes” lehetőségeket –, cserébe pedig arra kérnek, hogy írj alá egy engedélyt. Amelyik aztán ott marad a tárcádban, némán, hónapokig, évekig.

A „pink drainer” – ki vagy mi ez?

A pink-drainer.eth cím egy úgynevezett drainer infrastruktúra része. Ezek jellemzően nem egyedi hackerek, hanem szervezett, sokszor bérelhető bűnözői eszközök – egyfajta „átverés-mint-szolgáltatás” (Scam-as-a-Service). A Pink Drainer nevet viselő csoport korábban már számos nagyszabású lopással összefüggésbe hozták, többek között Discord-hackekkel és hamis protokoll-oldalakkal.

Bár a csoport 2024-ben állítólag „visszavonult”, az eszközeik és módszereik tovább élnek – más elkövetők használják ugyanazokat a technikákat. A blokkláncon egy cím örökké megmarad, és az ahhoz kötött lopott pénzek mozgása is nyomon követhető – csak épp visszahozni nem lehet őket.

Bitcoin és más kriptók: a kockázat nem csak az altcoinoknál létezik

Fontos megjegyezni: bár ez az eset Ethereum-alapú USDC-t érintett, a Bitcoin-befektetők sem immunisak a hasonló veszélyekre. A Bitcoin ugyan máshogy működik – ott nincsenek token-engedélyek –, de az emberi hibák és a phishing-támadások ugyanúgy jelen vannak. Hamis tárcaalkalmazások, megtévesztő seed phrase-visszaállító oldalak, adathalász e-mailek – ezek bitcoinosokat is érintenek.

A kriptopiac 2026-ban sokkal érettebb, mint néhány évvel ezelőtt volt, de a biztonsági fenyegetések is fejlődtek. Ahogy nő a tételes összeg a tárcákban, úgy nő a támadók motivációja is.

A Scam Sniffer figyelmeztetése

A Scam Sniffer biztonsági platform – amely blokklánc-alapon követi nyomon az ilyen jellegű támadásokat – az esetet azonnal dokumentálta és nyilvánosságra hozta. Szerintük ez az eset tankönyvi példája annak, hogy a régi, elfelejtett engedélyek milyen súlyos kockázatot jelentenek.

Adataik szerint 2025-ben és 2026-ban is folyamatosan zajlanak hasonló approval phishing támadások. Nem ritka, hogy a bűnözők hónapokat, sőt éveket várnak a megfelelő pillanatra – amikor az áldozat tárcája elér egy bizonyos értékhatárt.

Hogyan védekezhetsz?

Néhány alapvető lépés, amit minden kriptotulajdonosnak érdemes rendszeresen elvégeznie:

  1. Ellenőrizd az aktív engedélyeidet. Az revoke.cash vagy az Etherscan token approval eszközével megnézheted, mely okosszerződések férnek hozzá a tokenjeidhez.
  2. Vonjuk vissza a felesleges engedélyeket. Ha már nem használsz egy platformot, az engedélyt is törölni kell. Ez egy kis gázdíjba kerül, de megéri.
  3. Soha ne írj alá ismeretlen oldalon engedélyt. Még akkor sem, ha az oldal megbízhatónak tűnik. Különösen gyanús, ha valami „ingyenes” tokent vagy NFT-t kínálnak cserébe.
  4. Nagy összegeket hideg tárcán tárols. Ha közel egymillió dollárnyi kriptod van, az nem MetaMaskba való. Hardware wallet – Ledger, Trezor – az alap.
  5. Rendszeres ellenőrzés. Havonta egyszer nézd át az aktív engedélyeket. Nem tart tíz percnél tovább.

Összefoglalás

Ez az eset egyszerre tanulságos és elkeserítő. Az áldozat nem csinált semmi különöset: letöltött egy tárcát, használt néhány platformot, és egyszer valamikor aláírt egy engedélyt, amit aztán elfelejtett. Majd több mint egy évvel később elveszített közel egymillió dollárt.

A token-engedélyek kezelése az egyik legelhanyagoltabb biztonsági terület a kriptóban – miközben az egyik legveszélyesebb is. Nem kell ehhez sem kifinomult hack, sem belső információ. Elég egy régi, feledésbe merült approve tranzakció és egy türelmes, opportunista elkövető.

Ha van kriptótárcád – legyen az Ethereumon, Bitcoinon vagy bármi máson –, most jó alkalom megnézni, mi van rajta. Az elveszett 908 ezer dollár visszahozni nem lehet. A saját engedélyeidet visszavonni viszont igen – és ez ingyenes.

Gyakori kérdések

Mi az a token-hozzáférési engedély (approve)?

Az Ethereum-alapú tokenek kezeléséhez a felhasználónak jóvá kell hagynia bizonyos okosszerződéseket, hogy azok a nevében kezelhessék az eszközöket. Ezt approve tranzakciónak hívják, amely egyszer megadva akár korlátlan hozzáférést biztosíthat a támadónak.

Hogyan történt az 908 551 dolláros lopás?

Az áldozat 2024. április 30-án aláírt egy engedélyt, valószínűleg hamis airdrop-oldal vagy megtévesztő DeFi-platform során. A támadó 458 napot várt, majd amikor a tárca közel egymillió dollárt tartalmazott, automatikus vagy manuális figyelőrendszer aktiválódott és az egész összeget átutalta.

Miért veszélyes a régi engedélyek fenntartása?

A korábbi engedélyek visszafordíthatatlanul actívak maradnak a blokkláncban, és a támadó bármikor felhasználhatja őket, ha a tárca elegendő pénzzel megtelik. Nincsen ügyfélszolgálat vagy helyreállítási lehetőség a blokklánctranzakciók után.

Hogy lehet védekezni az approve tranzakciók ellen?

Érdemes limitált mennyiségű engedélyt adni, rendszeresen ellenőrizni a már adott engedélyeket, és ha már nincs szükség rájuk, kivonatni azt. Megbízható eszközöket és platformokat érdemes használni, hogy elkerüljük a hamis oldalakon történő engedélyadást.

Mi az a drainer és hogyan működik?

A drainer egy olyan program vagy bot, amely folyamatosan figyeli az engedélyezett tárcákat, és automatikusan elvezeti az ott lévő szóllamokat egy központi címre, amikor feltételei teljesülnek, például elegendő pénz összegyűlése esetén.

Napi Kriptó Rejtvény