Ugrás a tartalomhoz
Az Első Bitcoinom

Hírek Útmutató

Útmutató

Revolut kiszivárogtatott útlevelek és Bitcoin-adatok: mit tehetsz most?

Összefoglalás A Revolut hamis hatósági megkeresésre válaszolva kiadta ügyfeleinek útlevélmásolatait és Bitcoin-tranzakciós előzményeit – ez social engineering támadás volt, nem […]

Összefoglalás
  • A Revolut hamis hatósági megkeresésre válaszolva kiadta ügyfeleinek útlevélmásolatait és Bitcoin-tranzakciós előzményeit – ez social engineering támadás volt, nem hagyományos hack.
  • Az úgynevezett Emergency Data Request (EDR) visszaélés egyre gyakoribb módszer a pénzügyi platformok ellen, a Lapsus$ csoport már 2022-ben is alkalmazta.
  • A Bitcoin-tranzakciós adatok kifejezetten veszélyesek, mert a nyilvános blokklánc miatt azonosíthatóvá válhat a felhasználó; azonnal érdemes lépéseket tenni az ellenőrzésért és a továbbiak megelőzéséért.

Szeptember elején újabb kellemetlen hírek érkeztek a Revolut-ügyfelekről: a Decrypt beszámolója szerint a cég útleveleket és Bitcoin-tranzakciós előzményeket szivárogtatott ki — méghozzá hamis hatósági megkeresésre válaszolva. Ez nem egy szimpla adatbázis-törés volt, hanem egy ún. angyal támadás (social engineering), ahol a támadó nem a rendszert hackelték meg, hanem magát a céget csapták be.

Ha Revolut-ügyfél vagy — különösen, ha kriptót is kezelsz rajta —, most érdemes pontosan megérteni, mi történt, és főleg: mit tehetsz.

Hogyan zajlott a Revolut-adatszivárgás? Hogyan zajlott a Revolut-adatszivárgás? A támadás négy lépéses menete 1 Hamis hatósági megkeresés A támadó hatósági levélként küld adatkérést 2 Belső jóváhagyás A Revolut folyamata legitimnek ítéli, engedélyezi a kérést 3 Adatok kiadása Útlevél-adatok és Bitcoin-tranzakciós előzmények kiszivárognak 4 ! Kiszivárgott adatok a támadónál Személyre szabott csalások, adathalászat és zsarolás indulhat Támadási lépés Kritikus pont
Hogyan zajlott a Revolut-adatszivárgás?

Mi történt valójában? Operatív támadás, nem szokványos hack

A köznyelv hajlamos minden adatvédelmi incidenst „hackelésnek” nevezni, de ez esetben más mechanizmusról van szó. A támadók hamis hatósági megkeresést küldtek a Revolut-nak — olyat, amelyik törvényes jogérvényesítési kérésnek tűnt. A cég ennek nyomán kiadta az érintett felhasználók adatait: útlevélmásolatokat és Bitcoin-tranzakciós előzményeket.

⚠ Ez nem klasszikus hacker-támadás volt
A rendszert nem törték fel: a támadó a céget ejtette csapdába egy hitelesnek látszó, hamis hatósági megkereséssel. Az ilyen social engineering típusú támadásokkal szemben a legerősebb technikai védelem is tehetetlenebb.

Ez az ún. Emergency Data Request (EDR) visszaélés — egyre elterjedtebb módszer pénzügyi platformok ellen. A Lapsus$ csoport például már 2022-ben is alkalmazta hasonló technikával más nagyvállalatoknál. Nem kell betörni a rendszerbe, ha a cég maga adja ki az adatokat.

A különbség az adatbázis-szivárgás és az operatív támadás között:

  • Adatbázis-szivárgás: a támadó technikai úton fér hozzá tárolt adatokhoz (pl. SQL injection, feltört szerver)
  • Operatív/social engineering támadás: a cég belső folyamatait, eljárásait manipulálják — az adatok „legálisan” kerülnek ki a rendszerből

A kár ugyanakkora lehet, sőt: az operatív támadásnál nehezebb visszamenőleg kideríteni, pontosan ki és mikor kapta meg az adatokat.

Miért veszélyes kifejezetten a Bitcoin-tranzakciós előzmény?

Az útlevélmásolat súlyos adat — de a Bitcoin-tranzakciós történet egy külön kategória. A blokkláncon minden tranzakció nyilvánosan látható, ám ha valaki tudja, hogy melyik cím a tiéd, az összes mozgásod visszakövethetővé válik.

Hagyományos banki adat vs. Bitcoin-tranzakciós előzmény
Banki adatszivárgásBitcoin-előzmény szivárgás
Egyenleg és számlaadatok kerülnek kiTeljes pénzmozgási térkép válik láthatóvá
A bank zárolhatja és cserélheti a számlátA blokkláncon az adatok visszavonhatatlanok
A kár jogilag könnyen dokumentálhatóA nyomon követés és zsarolás hosszan folytatható
Egyszeri esemény, utána lezárhatóÖrökre összeköti a valódi személyt a tárca-történettel

Ez lehetőséget ad arra, hogy:

  • megbecsüljék, körülbelül mennyi kriptód van
  • célzott adathalász üzeneteket küldjenek, amelyek pontosan a te tranzakcióidra hivatkoznak
  • „Ön Bitcoin-ügyfél, az XY hatóság vizsgálja a tranzakcióit” típusú zsarolási kísérleteket indítsanak

Az útlevél + kripto-tranzakciótörténet kombinációja különösen értékes a bűnözők számára: személyazonosság és vagyoni helyzet egyszerre.

Hogyan ismered fel, ha a te adataid érintettek?

A Revolut-tól várható értesítés, de nem biztos, hogy gyorsan érkezik — és nem biztos, hogy teljesen részletes lesz. Ezért érdemes aktívan figyelni a következőkre:

50 000+
Érintett Revolut-ügyfél becsült száma
2
Fő kiszivárgott adattípus: útlevél és BTC-előzmény
100%
A blokkláncon nyilvános, visszavonhatatlan tranzakciók aránya
24 óra
Ajánlott reakcióidő az első lépések megtételéhez

1. Szokatlan megkeresések hatóságoktól vagy cégtől

Ha a szivárgás után hamarosan kapsz e-mailt, SMS-t vagy akár postai levelet, amelyik hatósági vizsgálatra, pénzmosás-gyanúra vagy tranzakció-ellenőrzésre hivatkozik, légy nagyon óvatos. A valódi hatóságok Magyarországon általában nem kérnek azonnali online választ személyes adatokkal.

2. Phishing üzenetek, amelyek ismerik a részleteidet

A célzott adathalászat (spear phishing) legfőbb ismertető jele: az üzenet tud rólad valamit. Például hivatkozik egy konkrét összegű utalásra, egy dátumra, vagy a nevedre plusz a Revolut-fiókodra együtt. Ha egy „Revolut biztonsági csapat” ilyet küld, az szinte biztosan hamis — a valódi Revolut nem ismeri a blokkláncod részletes tranzakcióit ilyen formában.

3. Ellenőrizd magad — ingyenes eszközökkel

Két gyors lépés, amit ma meg lehet tenni:

  1. Látogasd meg a haveibeenpwned.com oldalt, és add meg az e-mail-címed. Ez megmutatja, mely ismert szivárgásokban szerepelt.
  2. Ellenőrizd a Revolut-appban az aktivitási naplót — ha ismeretlen eszközről vagy helyről volt bejelentkezési kísérlet, az piros zászló.

Lépésről lépésre: mit tegyél most, ha Revolut-ügyfél vagy

Azonnali teendők (ma)

  • Változtasd meg a jelszavadat — és ne ugyanazt használd más platformokon. Igen, tudom, unalmas tanács, de most tényleg releváns.
  • Kapcsold be a kétfaktoros hitelesítést (2FA), ha még nem tetted — lehetőleg authenticator applikációval, nem SMS-sel.
  • Ellenőrizd a csatolt e-mail-fiókot is — ha ahhoz hozzáférnek, mindenen átvehetik az irányítást.
  • Tekintsd át az aktív API-kapcsolatokat és meghatalmazott appokat a Revolut-beállításokban, és távolíts el mindent, amit nem ismersz.

Rövid távon (héten belül)

  • Ha útlevélmásolatot töltöttél fel KYC-hez a Revolut-on: fontold meg a személyazonosság-védelmi riasztás igénylését a Nemzeti Adatvédelmi Hatóságnál (NAIH). Ez nem kötelező, de extra biztosíték.
  • Értesítsd a bankodat, hogy fokozottan figyeljenek a fiókodon — különösen ha a Revolut-fiókod össze volt kötve bankszámlával.
  • Mentsd el a Revolut-os tranzakcióid listáját PDF-ben — ha utólag vita keletkezne, legyen meg.

Ha kriptót is tartottál a Revolut-on

  • Ha még nem tetted: fontold meg a saját tárcára való átvitelt (non-custodial wallet). A Revolut-on lévő kripto nem a te privát kulcsod alatt van.
  • Ne reagálj semmilyen üzenetre, amely a „kripto-állományod biztosítására” kér adatokat vagy átutalást — ez szinte biztosan átverés.
  • Ha Bitcoin-tranzakciós előzményeid kiszivárogtak, tudd: a blokklánc maga nyilvános, a kár az, hogy valaki most tudja, melyik cím a tiéd.

Hogyan néznek ki a várható verifikációs csalások?

Az ilyen szivárgások után tipikusan néhány héttel indulnak meg a célzott átverési hullámok — van idő felkészülni. A leggyakoribb forgatókönyvek:

✓ Ma tedd meg ezt a három lépést
Változtasd meg a Revolut-fiókod jelszavát és kapcsold be a kétfaktoros hitelesítést, kérd útleveled érvénytelenítését (ha az érintett dokumentum), és értesítsd bankod a fokozott phishing-kockázatról.
  • „Revolut biztonsági audit” — e-mail vagy SMS, amely a fiókod megerősítésére kér felhasználónevet és jelszót. A Revolut soha nem kér ilyet.
  • Hatóságot megszemélyesítő hívás — „NAV” vagy „OLAF” névvel hívnak, és az állítólagos kriptoügyleted ügyéről kérdeznek. Kérnek személyes adatokat „azonosításhoz”.
  • Hamis Revolut-app — SMS-ben linket küldenek „frissítéshez”. Mindig csak az App Store-ból vagy Google Play-ből töltsd le az appot.

Az aranyszabály: aki adatot kér tőled, az soha nem az, akinek mondja magát — legalábbis addig, amíg te magad nem hívod a hivatalos ügyfélszolgálatot.

Összefoglalás

A Revolut-incidens nem egy sci-fi szintű kibertámadás volt — épp ez a riasztó. Hamis hatósági megkereséssel, eljárási kiskaput kihasználva kerültek ki útlevelek és Bitcoin-tranzakciók. Az érintett felhasználóknak nincs okuk pánikra, de van okuk cselekvésre.

14 000 Trezor-felhasználó adata szivárgott k118 millió dolláros feltörés: mi sérülhet?10 perc alatt kiderítheted: kvantumtámadásna

A legfontosabb tudnivalók röviden:

  • Ez operatív támadás volt, nem klasszikus adatbázis-hack — a cég folyamatai sérültek
  • Az útlevél + kripto-tranzakciótörténet kombinációja célzott átveréshez elég
  • Jelszócsere, 2FA, aktivitásnaplóellenőrzés — ezeket ma el lehet végezni
  • A következő hetekben várható phishing-hullámra figyelj, különösen ha hatóságot megszemélyesítő üzenetet kapsz
  • Saját tárcára való átvitel hosszú távon csökkenti a kockázatot

A kriptóban az egyik legalapvetőbb elv: not your keys, not your coins. Az adatbiztonságban az analóg elv: ne adj adatot annak, aki megkeresi — menj te oda, akiről azt állítja, hogy ő.

Gyakori kérdések

Mi volt a Revolut-incidens valójában – hack vagy adatszivárgás?

Sem nem volt. A támadók hamis hatósági megkeresést küldtek, amire a Revolut az adatokat kiadta. Ez ún. social engineering vagy operatív támadás: nem a rendszert törték fel, hanem magát a céget csapták be.

Miért veszélyes kifejezetten a Bitcoin-tranzakciós adat?

Mert a blockchain nyilvános: a tranzakciós előzmény összekötve az útlevélmásolattal pontosan azonosíthatóvá tehet egy felhasználót és pénzügyi mozgásait, még akkor is, ha a Bitcoin cím név szerint nem szerepel.

Mit kell tennem, ha Revolut-ügyfél vagyok?

Azonnal érdemes ellenőrizni a Revolut-fiók aktivitását, megváltoztatni a jelszót és erősíteni a kétfaktoros hitelesítést. Ha kriptót tartasz a platformon, fontold meg az átmozgatást egy önálló tárcára.

Hogyan működik az Emergency Data Request (EDR) visszaélés?

A támadó hiteles hatósági kérésnek látszó dokumentumot küld a pénzügyi intézménynek, mely rendszerint ki szoktuk adni az adatokat jogérvényesítési eljárásban. Ez nem technikai hack, hanem a cég belső folyamatainak kihasználása.

Mit jelent a social engineering támadás a kriptó-kontextusban?

Azt, hogy a támadó nem szoftveres sebezhetőséget használ, hanem az ember gyengeségeit: megtéveszti az alkalmazottakat, vagy azok vezetőit, hogy maguk adják ki az érzékeny információt.

Heti összefoglaló a postaládádba

Ha hasznos volt ez a cikk: hetente egy levelet küldök arról, mi történt a kripto világában, miért számít, és mit érdemes fenntartásokkal kezelni.

Napi Kriptós Szó