Ugrás a tartalomhoz
Az Első Bitcoinom

Hírek Bulvár

Bulvár

Uber sofőrnek álcázva lopott el 100 milliónyi kriptót egy csaló

Összefoglalás Egy férfi Uber-sofőrnek adta ki magát, majd az utasok telefonjait használva hozzáfért Coinbase-számláikhoz és 300 000 dollár kriptót lopott […]

Összefoglalás

  • Egy férfi Uber-sofőrnek adta ki magát, majd az utasok telefonjait használva hozzáfért Coinbase-számláikhoz és 300 000 dollár kriptót lopott
  • A módszer brutalisan egyszerű volt: bizalomépítés, majd a telefonra vonatkozó ürügy után az áldozat tárca-hozzáférésének ellopása
  • Nuruhussein Hussein december 11-én letartóztatták több rendbeli lopással és fenyegetéssel, a nyomozók szerint szisztematikus módszerről van szó

Egy csaló 300 000 dollár értékű kriptovalutát lopott el Uber-sofőrnek kiadva magát — az eset rávilágít arra, mennyire sebezhető lehet a telefonunkban tárolt vagyon.

Scottsdale, Arizona. Egy férfit azzal vádolnak, hogy Uber-sofőrnek adta ki magát, és két utastól összesen 300 000 dollár értékű kriptovalutát — közel 100 millió forintot — lopott el. A rendőrség szerint Nuruhussein Hussein úgy tett, mintha ő lenne az utasok által rendelt sofőr. A módszer brutálisan egyszerű volt, mégis működött.

A csalás menete

Hussein a helyszínen nevükön szólította az áldozatokat — ez önmagában elég volt a bizalom megszerzéséhez. Miután felvette az utasokat, azt állította, hogy a telefonja nem működik megfelelően, ezért kölcsönkérte a sértettek telefonját. Udvarias kérés, semmi gyanús — gondolhatták az utasok.

Ezután azt mondta, ellenőrizni szeretné, miért mutatja az Uber-alkalmazás, hogy a sofőr még nem érkezett meg. Ez a kifogás azért működött, mert az utasoknak valóban logikusnak tűnhetett: ha az app szerint a sofőr nincs ott, holott ott ül előttük, akkor valami technikai probléma lehet. Amíg a telefon a kezében volt, állítólag hozzáfért az utas Coinbase-számlájához, és az ott lévő kriptovalutát a saját tárcacímére utalta.

Az egyik utas gyanút fogott, amikor észrevette, Hussein mit csinál a telefonján. A csaló erre fenyegetően annyit mondott: „Nyugodj meg, különben valami rossz fog történni.” Ez már nem pszichológiai trükk volt — ez nyílt fenyegetés.

Letartóztatás és következmények

Husseint december 11-én tartóztatták le az Egyesült Államokban. Több rendbeli lopással és fenyegetéssel vádolják. A nyomozók szerint nem ez volt az első ilyen esete — a módszer kidolgozottsága arra utal, hogy korábban is próbálkozhatott hasonlóval.

A Coinbase tranzakciókat visszakövetni viszonylag könnyű, hiszen a blokkláncon minden mozgás nyilvános és visszakereshető. A bitcoin és más kriptovaluták esetén az átutalások véglegesek: ha valaki hozzáfér a tárcához és elküldi az összeget, azt visszahívni gyakorlatilag lehetetlen. Ez az egyik legnagyobb különbség a hagyományos banki átutaláshoz képest, ahol az ügyfél még reklamálhat.

Miért ilyen hatékony ez a módszer?

A social engineering — vagyis a bizalom manipulálásán alapuló csalás — nem új találmány. De a kriptovaluták elterjedésével új dimenziót kapott. Korábban ha valaki hozzáfért a bankkártyádhoz, még szükség volt a PIN-kódra, és a bank visszatéríthetett bizonyos esetekben. A kriptonál ez nincs így.

Hussein esetében a kulcs az volt, hogy:

  • ismerte az utasok nevét (az Uber alkalmazásból vagy más forrásból),
  • hihető helyzetet teremtett a telefonkéréshez,
  • és az áldozatok telefonján valószínűleg nem volt beállítva erős második faktor a Coinbase-hez.

A Coinbase alapértelmezés szerint SMS-alapú kétlépéses azonosítást kínál, amit ha valaki a telefonon ül, triviálisan meg tud kerülni. Ha az áldozat hardveres biztonsági kulcsot vagy hitelesítő alkalmazást használt volna, Hussein valószínűleg nem járt volna sikerrel.

Bitcoin és kriptó: a véglegesség átka

A bitcoin egyik alapelve, hogy a tranzakciók visszafordíthatatlanok. Ez ideológiai szempontból érthető — pontosan ez teszi lehetővé, hogy ne kelljen megbízni egy közvetítőben. De a gyakorlatban ez azt jelenti, hogy ha valaki hozzáfér a tárcádhoz, nincs visszaút.

A blokkláncon átlag tíz percenként születik egy új blokk, és amint a tranzakció bekerül néhány megerősítést követően, a visszakövetelhetőség esélye nulla. Jogi úton még lehet próbálkozni — mint Hussein esetében —, de a pénzt visszakapni szinte lehetetlen, ha az elkövető időben átutalja más tárcákba vagy mixereken keresztül eltünteti a nyomot.

Ez nem érv a bitcoin ellen, de mindenképpen érv a megfelelő tárolás mellett. A „not your keys, not your coins” elvét sokan szajkózzák, de kevesen értik igazán: ha a kriptód egy tőzsdén vagy alkalmazásban van, és valaki hozzáfér a telefonodhoz és az apphoz, akkor az az ő kriptójává válhat.

Hogyan védekezz?

Az eset tanulságai nem csak az Uber-felhasználóknak szólnak. Bárki lehet célpont, aki kriptót tart a telefonján. Néhány alapvető lépés, ami csökkentheti a kockázatot:

  • Soha ne add oda a telefonod idegennek — még akkor sem, ha a kérés logikusnak tűnik. Ha valaki a saját telefonját szeretné használni, annak általában van megoldása.
  • Használj hitelesítő alkalmazást SMS helyett — a Google Authenticator vagy a hasonló megoldások lényegesen nehezebben kerülhetők meg, mint az SMS-alapú kód, amelyet egy kölcsönkért telefonon percek alatt el lehet olvasni.
  • Nagyobb összegeket ne tárolj tőzsdén vagy mobilalkalmazásban — hardveres tárca (pl. Ledger, Trezor) esetén a tranzakcióhoz fizikai jóváhagyás szükséges, amit egy kölcsönkért telefon önmagában nem tud elvégezni.
  • Kapcsolj be alkalmazászárat — a Coinbase és más alkalmazások lehetővé teszik, hogy külön PIN-kódot vagy biometriát állíts be az alkalmazás megnyitásához, a telefon feloldásán túl is.
  • Ellenőrizd az Uber-sofőrt az alkalmazáson belül — az appban mindig látható a sofőr neve, autójának rendszáma és fotója. Ha bármi nem stimmel, ne szállj be.

Ez nem egyedi eset

Sajnos Scottsdale nem kivétel. Az elmúlt években egyre több hasonló, fizikai térben elkövetett kriptólopásról érkeztek hírek szerte a világból. New Yorkban taxis sofőrök, Londonban pedig hamis pénzváltók jelentek meg a hírek között. A közös nevező mindig ugyanaz: a célpont telefonja és a rajta lévő alkalmazás.

A kriptovilág hajlamos az online fenyegetésekre koncentrálni — adathalász emailekre, hamis weboldalakra, hackerekre. De a fizikai, személyes interakciókon alapuló csalások sok esetben hatékonyabbak, mert az ember szociális lény: nehezebben gyanakszik arra, aki szemtől szembe áll vele és kedvesen kéri a telefont.

Mit jelent ez?

A Hussein-ügy jól mutatja, hogy a kriptovaluták biztonsága nem csak technológiai kérdés. Hiába a legerősebb blokklánc, hiába a visszafordíthatatlan tranzakciók — ha valaki a telefonodhoz hozzáfér, és te elég naiv vagy, hogy odaadd neki, az összes technológiai védelem kártyavárként omlik össze.

A 300 000 dolláros lopás nem a bitcoin hibája volt. Hanem a bizalom megvásárlásáé, a figyelmetlenségé és a gyenge alkalmazásbiztonsági beállításoké. Az eset tanulsága egyszerű: a kriptóval együtt jár a felelősség is. Nincs ügyfélszolgálat, aki visszautalja a pénzt, nincs bank, aki reklamációt vesz fel. Ha elvész, elvész.

Érdemes ezt szem előtt tartani legközelebb, amikor valaki — bármilyen kedves mosollyal — elkéri a telefonod.

Gyakori kérdések

Hogyan sikerült a csalónak hozzáférni az áldozatok kriptovalutájához?

Hussein kölcsönkérte az utasok telefonját azzal az ürüggyel, hogy az Uber-app technikai problémáit ellenőrizze. Miután a telefon a kezében volt, hozzáfért az utasok Coinbase-számlájához és átutalta a kriptovalutát saját tárcájára.

Milyen módszereket alkalmazott a csaló a bizalom megteremtéséhez?

Hussein nevükön szólította meg az áldozatokat, udvarias kérést intézett a telefonhoz, és logikus technikai magyarázatot adott az Uber-app feltételezett hibájára. Ez a lépcsőzetes megközelítés hatékonynak bizonyult az ösztönös védekezés leküzdésében.

Mit tett az egyik áldozat, amikor gyanút fogott?

Az egyik utas észrevette, mit csinál Hussein a telefonjával, erre a csaló nyílt fenyegetést intézett felé, mondván: 'Nyugodj meg, különben valami rossz fog történni.' Ez már nem pszichológiai trükk, hanem erőszakos fenyegetés volt.

Hogyan védhetem meg magam hasonló támadásoktól?

Soha ne adja oda a telefonját idegeneknek, akkor sem, ha logikus ürügyük van. Ha Coinbase-en vagy más tárcaalapú szervizen tartja a kriptóját, használjon kétfaktoros hitelesítést (2FA), PIN-kódot, és biometrikus zárat. A legfontosabb: ne adjon senkinek hozzáférést a telefonjához financiális alkalmazások közelében.

Milyen konzekvenciákkal néz szembe a tettes?

Nuruhussein Hussein több rendbeli lopással és fenyegetéssel vádolják az Egyesült Államokban. A nyomozók szerint ez nem volt az első ilyen esete, ami arra utal, hogy ezt a módszert korábban is alkalmazta, szisztematikus csaló működés jeleként.

Mielőtt bármibe pénzt teszel: 12 kérdés

Kétoldalas ellenőrzőlista, amit egy ajánlat vagy egy kiszemelt befektetés mellé tehetsz: költség, kockázat, adózás, és az a kérdés, amit szinte senki nem tesz fel magának. E-mailben küldöm.

Napi Kriptós Szó