- Egy kriptobefektető 908 551 dollár értékű USDC-t veszített el egy 458 nappal korábban adott token-hozzáférési engedély kihasználásával.
- A támadó pink-drainer.eth nevű tárcacímre küldte az összeget, amikor a sértett fél közel egymillió dollárt helyezett el a tárcájában.
- Az approve tranzakciók veszélyesek, mert korlátlan hozzáférést adhatnak okosszerződéseknek az addig, amíg a felhasználó ki nem vonta az engedélyt.
- Majdnem egymillió dollárt loptak el egy kriptotárcából – egy régi engedély volt a cinkos
- Hogyan történt a támadás?
- Mi az a token-hozzáférési engedély, és miért veszélyes?
- A „pink drainer” – ki vagy mi ez?
- Bitcoin és más kriptók: a kockázat nem csak az altcoinoknál létezik
- A Scam Sniffer figyelmeztetése
- Hogyan védekezhetsz?
- Összefoglalás
Majdnem egymillió dollárt loptak el egy kriptotárcából – egy régi engedély volt a cinkos
Egy kriptobefektető 908 551 dollár értékű USDC-t veszített el, és ehhez az elkövető egyetlen rosszindulatú tranzakciót sem kellett, hogy kikényszerítsen – az áldozat maga adta meg a hozzáférést, csak éppen több mint egy évvel korábban. Az engedélyt 2024. április 30-án írta alá a felhasználó, feltehetően egy hamis airdrop-oldal vagy megtévesztő DeFi-platform látogatása közben.
A támadó 458 napot várt. Aztán amikor a tárca egyszer csak megtelt – egymillió dollár közelébe kerülve –, lecsapott. Az összeget egyetlen mozdulattal átutalta egy pink-drainer.eth névre hallgató tárcacímre. Az áldozat vélhetően fogalma sem volt arról, hogy ez az engedély még él.
Hogyan történt a támadás?
A nyilvános blokkláncadatok szerint a felhasználó július 2-án utalt át nagyobb összegeket az érintett tárcába:
- 762 000 dollárt MetaMaskból,
- 146 000 dollárt a Kraken tőzsdéről.
Ez lehetett az a momentum, ami aktiválta a támadót. Addig a tárca csak kisebb összegeket mozgatott, nem volt különösebben vonzó célpont. Amint azonban szinte egyik napról a másikra közel egymillió dollárnyi USDC gyűlt össze benne, a drainer automatikus figyelőrendszere – vagy maga az elkövető – azonnal reagált.
Az akció augusztus 2-án zajlott le, és az egész folyamat alig néhány másodperc alatt befejeződött. A blokklánctranzakciók visszafordíthatatlanok, nincs ügyfélszolgálat, nincs „jelszó visszaállítása”. Az összeg eltűnt.
Mi az a token-hozzáférési engedély, és miért veszélyes?
Az Ethereum-alapú tokenek – köztük az USDC stablecoin – használatához a felhasználónak jóvá kell hagynia bizonyos okosszerződéseket, hogy azok a nevében kezelhessék az eszközöket. Ezt hívják approve tranzakciónak. Önmagában nem baj: minden DeFi-platform, decentralizált tőzsde (DEX) ezt kéri.
A probléma ott kezdődik, hogy ezek az engedélyek alapértelmezetten nem járnak le. Ha egyszer aláírtad, örökre aktív marad – hacsak te magad vissza nem vonod. És a legtöbb felhasználó soha nem vonja vissza.
A hamis airdrop-oldalak és megtévesztő weboldalak pontosan erre játszanak rá. Látszólag valami ingyenest kínálnak – tokeneket, NFT-ket, „kizárólag ma érvényes” lehetőségeket –, cserébe pedig arra kérnek, hogy írj alá egy engedélyt. Amelyik aztán ott marad a tárcádban, némán, hónapokig, évekig.
A „pink drainer” – ki vagy mi ez?
A pink-drainer.eth cím egy úgynevezett drainer infrastruktúra része. Ezek jellemzően nem egyedi hackerek, hanem szervezett, sokszor bérelhető bűnözői eszközök – egyfajta „átverés-mint-szolgáltatás” (Scam-as-a-Service). A Pink Drainer nevet viselő csoport korábban már számos nagyszabású lopással összefüggésbe hozták, többek között Discord-hackekkel és hamis protokoll-oldalakkal.
Bár a csoport 2024-ben állítólag „visszavonult”, az eszközeik és módszereik tovább élnek – más elkövetők használják ugyanazokat a technikákat. A blokkláncon egy cím örökké megmarad, és az ahhoz kötött lopott pénzek mozgása is nyomon követhető – csak épp visszahozni nem lehet őket.
Bitcoin és más kriptók: a kockázat nem csak az altcoinoknál létezik
Fontos megjegyezni: bár ez az eset Ethereum-alapú USDC-t érintett, a Bitcoin-befektetők sem immunisak a hasonló veszélyekre. A Bitcoin ugyan máshogy működik – ott nincsenek token-engedélyek –, de az emberi hibák és a phishing-támadások ugyanúgy jelen vannak. Hamis tárcaalkalmazások, megtévesztő seed phrase-visszaállító oldalak, adathalász e-mailek – ezek bitcoinosokat is érintenek.
A kriptopiac 2026-ban sokkal érettebb, mint néhány évvel ezelőtt volt, de a biztonsági fenyegetések is fejlődtek. Ahogy nő a tételes összeg a tárcákban, úgy nő a támadók motivációja is.
A Scam Sniffer figyelmeztetése
A Scam Sniffer biztonsági platform – amely blokklánc-alapon követi nyomon az ilyen jellegű támadásokat – az esetet azonnal dokumentálta és nyilvánosságra hozta. Szerintük ez az eset tankönyvi példája annak, hogy a régi, elfelejtett engedélyek milyen súlyos kockázatot jelentenek.
Adataik szerint 2025-ben és 2026-ban is folyamatosan zajlanak hasonló approval phishing támadások. Nem ritka, hogy a bűnözők hónapokat, sőt éveket várnak a megfelelő pillanatra – amikor az áldozat tárcája elér egy bizonyos értékhatárt.
Hogyan védekezhetsz?
Néhány alapvető lépés, amit minden kriptotulajdonosnak érdemes rendszeresen elvégeznie:
- Ellenőrizd az aktív engedélyeidet. Az revoke.cash vagy az Etherscan token approval eszközével megnézheted, mely okosszerződések férnek hozzá a tokenjeidhez.
- Vonjuk vissza a felesleges engedélyeket. Ha már nem használsz egy platformot, az engedélyt is törölni kell. Ez egy kis gázdíjba kerül, de megéri.
- Soha ne írj alá ismeretlen oldalon engedélyt. Még akkor sem, ha az oldal megbízhatónak tűnik. Különösen gyanús, ha valami „ingyenes” tokent vagy NFT-t kínálnak cserébe.
- Nagy összegeket hideg tárcán tárols. Ha közel egymillió dollárnyi kriptod van, az nem MetaMaskba való. Hardware wallet – Ledger, Trezor – az alap.
- Rendszeres ellenőrzés. Havonta egyszer nézd át az aktív engedélyeket. Nem tart tíz percnél tovább.
Összefoglalás
Ez az eset egyszerre tanulságos és elkeserítő. Az áldozat nem csinált semmi különöset: letöltött egy tárcát, használt néhány platformot, és egyszer valamikor aláírt egy engedélyt, amit aztán elfelejtett. Majd több mint egy évvel később elveszített közel egymillió dollárt.
A token-engedélyek kezelése az egyik legelhanyagoltabb biztonsági terület a kriptóban – miközben az egyik legveszélyesebb is. Nem kell ehhez sem kifinomult hack, sem belső információ. Elég egy régi, feledésbe merült approve tranzakció és egy türelmes, opportunista elkövető.
Ha van kriptótárcád – legyen az Ethereumon, Bitcoinon vagy bármi máson –, most jó alkalom megnézni, mi van rajta. Az elveszett 908 ezer dollár visszahozni nem lehet. A saját engedélyeidet visszavonni viszont igen – és ez ingyenes.
Gyakori kérdések
Az Ethereum-alapú tokenek kezeléséhez a felhasználónak jóvá kell hagynia bizonyos okosszerződéseket, hogy azok a nevében kezelhessék az eszközöket. Ezt approve tranzakciónak hívják, amely egyszer megadva akár korlátlan hozzáférést biztosíthat a támadónak.
Az áldozat 2024. április 30-án aláírt egy engedélyt, valószínűleg hamis airdrop-oldal vagy megtévesztő DeFi-platform során. A támadó 458 napot várt, majd amikor a tárca közel egymillió dollárt tartalmazott, automatikus vagy manuális figyelőrendszer aktiválódott és az egész összeget átutalta.
A korábbi engedélyek visszafordíthatatlanul actívak maradnak a blokkláncban, és a támadó bármikor felhasználhatja őket, ha a tárca elegendő pénzzel megtelik. Nincsen ügyfélszolgálat vagy helyreállítási lehetőség a blokklánctranzakciók után.
Érdemes limitált mennyiségű engedélyt adni, rendszeresen ellenőrizni a már adott engedélyeket, és ha már nincs szükség rájuk, kivonatni azt. Megbízható eszközöket és platformokat érdemes használni, hogy elkerüljük a hamis oldalakon történő engedélyadást.
A drainer egy olyan program vagy bot, amely folyamatosan figyeli az engedélyezett tárcákat, és automatikusan elvezeti az ott lévő szóllamokat egy központi címre, amikor feltételei teljesülnek, például elegendő pénz összegyűlése esetén.