Gyakori kérdések: Biztonság
Átverések, adathalászat, 2FA, hardvertárca. A válaszok nem pénzügyi tanácsok; minden kérdésnél ott a link a részletes cikkhez.
Kérheti-e valaha egy ügyfélszolgálat vagy szoftver a seed phrase-t?
Soha. A visszaállítási kifejezés (12 vagy 24 szó) a teljes hozzáférés a tárcádhoz. Egyetlen legitim tőzsde, tárca, ügyfélszolgálatos vagy szakértő sem fogja kérni. Ha bárki kéri, az átverés, akkor is, ha sürgetőnek vagy meggyőzőnek tűnik.
Létezik garantált napi hozam a kriptóban?
Nem. A napi 3% hozam évi több mint 1000%-ot jelentene, ami tartósan nem létezik. A garantált hozam szinte mindig piramisjáték (Ponzi-séma): a régi befizetők az újak pénzéből kapnak, és a rendszer összeomlik, amikor elmaradnak az új belépők.
Mit tegyek, ha privátban megkeres egy ügyfélszolgálatos?
Ne válaszolj érdemben és ne adj hozzáférést semmihez. A valódi tőzsdék és tárca-szolgáltatók soha nem írnak rád maguktól privátban. Az ügyfélszolgálat jegyen vagy élő chaten keresztül működik, amelyet te nyitsz meg a hivatalos weboldalon.
Hogyan ismerem fel az adathalász (phishing) linket?
Mindig a böngésző címsorában lévő webcímet nézd meg belépés előtt. Az adathalász oldalak címe minimálisan tér el a valóditól (binnance.com, coinbáse.com). Könyvjelzőzd be a valódi oldalakat, és onnan nyisd meg őket, ne e-mailből vagy hirdetésből kattints.
Miért veszélyes Google-hirdetésből belépni egy tőzsdére?
A 'Sponsored' jelölés csak annyit jelent, hogy valaki fizetett az adott hirdetési helyért - nem garancia a hitelességre. Egy csaló vehet hirdetést a valódi tőzsde nevével, de a kattintás egy tökéletes másolathoz vezet. Az egyetlen biztonságos megoldás: könyvjelzőből nyisd a tőzsdéket, ne keresőből.
Mire nem elégséges a böngésző zöld lakátja (HTTPS)?
A lakat kizárólag titkosított kapcsolatot jelent - a szerver, amellyel kommunikálsz, lehet hamis. A csalók is vásárolhatnak SSL-tanúsítványt. A lakatot mindig ellenőrizd, de önmagában nem bizonyítja az oldal hitelességét - nézd meg a domain nevét is.
Hogyan találom meg biztonságosan egy tőzsde valódi oldalát?
Legmegbízhatóbb módszer: mentsd el könyvjelzőként az első hiteles belépés után, és mindig onnan nyisd meg. Ha még nincs könyvjelződ, a tőzsde ellenőrzött Twitter/X-profiljáról vagy az App Store/Play Store alkalmazásoldaláról navigálj oda, ne keresési találatból kattints.
Mi a teendő, ha hamis tőzsde oldalán adtam meg a jelszavam?
Azonnal nyisd meg a valódi tőzsde oldalát könyvjelzőből vagy az appból, és változtasd meg a jelszavadat. Ha kéttényezős hitelesítés (2FA) be van kapcsolva, ellenőrizd az aktív munkameneteket, és zárj ki minden ismeretlen eszközt. A sebesség kritikus - automatizált botok perceken belül próbálnak belépni.
Mi a clipboard-malware, és hogyan kerülhetek tőle biztonságba?
A clipboard-malware egy háttérben futó kártevő, amely a vágólapodon lévő wallet-címet azonnal felülírja a saját, általa irányított címére. Az egyetlen védekezés: beillesztés után mindig ellenőrizd az első és az utolsó 4-6 karaktert, mielőtt megnyomod a küldés gombot.
Mi az a cím-mérgezés (address poisoning)?
A támadó a saját tranzakciós előzményeid közé ékel be egy hamis bejegyzést, amelynek a kezdő és záró karakterei szinte megegyeznek a valódi fogadó cím karaktereivel. Ha a history-ból másolsz, a pénz a támadóhoz kerül. A megoldás: soha ne másolj wallet-címet a tranzakciós előzményeidből.
Mire jó a teszt-küldés, és mikor érdemes alkalmazni?
Nagyobb összeg utalása előtt - különösen új, még nem kipróbált wallet-re - küldj minimális összeget (1-2 dollárnyi tokent). Ha a teszt megérkezik és a fogadó visszaigazolja, a cím helyes. A tranzakciós díj elenyésző a kockázathoz képest.
Hogyan védekezek a cím-mérgezéssel szemben?
Mentsd el a rendszeres fogadó partnereid nevét és wallet-címét egy ellenőrzött cím-könyvbe. Onnan másold ki a címet, ne a tranzakciós előzményeidből. QR-kódot csak megbízható, közvetlenül a fogadó által generált forrásból fogadj el.
Hogyan ellenőrzöm, hogy az app store-ban talált wallet-app valódi-e?
Négy dolgot nézz sorban: a publisher neve pontosan egyezik-e a gyártó weboldalán feltüntetett névvel, a letöltésszám arányos-e az ismertséggel, az értékelések szövegszeruek-e, és a letöltési linket a projekt saját weboldaláról követted-e (web-to-store keresztellenőrzés).
Mikor veszélyes meglévő seed phrase-t megadni egy appban?
Mindig veszélyes, ha az appot nem ellenőrizted le. A hamis wallet-appok fő csapdája az 'Importálás / meglévő tárca visszaállítása' lépés, ahol a seed phrase azonnal a támadóhoz kerül. Csak olyan appba írj seed phrase-t, amelynél elvégezted a teljes publisher-ellenőrzést.
Az App Store vagy a Google Play garantálja az appok biztonságát?
Nem. Hamis appok rendszeresen kerülnek fel mindkét store-ba, és néha napokig vagy hetekig online maradnak, mielőtt eltávolítják őket. A store neve önmagában nem garancia - a web-to-store keresztellenőrzés az egyetlen megbízható módszer.
APK-fájlból biztonságos-e wallet-appot telepíteni?
Nem. Az APK (Android-telepítőcsomag) teljesen megkerüli a Play Store szűrőit. Wallet-appokat kizárólag az App Store-ból vagy a Google Play-ből telepíts, a projekt weboldaláról indított keresztellenőrzéssel.
Kérheti-e egy valódi airdrop a seed phrase-emet?
Soha. Egyetlen legitim airdrop sem kéri a visszaállítási kifejezésedet vagy privát kulcsodat. Ha egy oldal ezt kéri, az biztosan átverés.
Hogyan ellenőrzöm, hogy egy airdrop bejelentés valódi-e?
Keresd meg a projekt saját weboldalát és közösségi csatornáit közvetlenül, nem a kapott linken keresztül. Ha a bejelentés csak a neked küldött linken létezik és más forrás nem erősíti meg, nagy valószínűséggel scam.
Miért kell előre pénzt küldeni egy airdrophoz?
Soha nem kell. Ha egy ajánlat előre bármilyen összeget kér - akár kis összegű 'gázköltséget' vagy 'aktiválási díjat' - az egyértelmu átverés. Megállsz és nem fizetsz.
Mitől hatásos a '2x visszaküldjük' típusú átverés?
Két pszichológiai eszközt használ: sürgetést ('csak 10 percig érvényes') és tekintélyi hatást (ismert arc neve vagy feltört fiókja). Az egyetlen ellenszer: lassíts le, és ellenőrizd a forrást, mielőtt bármit tennél.
Hogyan keresem meg a kripto-tőzsde valódi ügyfélszolgálatát?
Lépj be a fiókodba a tőzsde hivatalos weboldalán közvetlenül (könyvjelzőből, ne keresőből), és keresd a support-felületet belülről. A bejelentkezett felhasználói fiókban mindig van 'Súgó' vagy 'Kapcsolat' menüpont. Nyiss ticketet, és várd meg a választ a belső üzenetrendszerben.
Miért nem létezhet valódi 'fund recovery' szolgáltatás?
A blokklánc tranzakciók visszafordíthatatlanok. Ha valaki elküldött egy összeget a tárcádból, az átment. Nincs 'undo' gomb, nincs hatóság, amely be tud avatkozni a blokkláncon belül. Aki azt állítja, hogy visszahozza a pénzedet díj fejében, az hazudik - ez a másodlagos, a kétségbeesettekre épített átverés.
Mik a 'recovery service' átverés árulkodó jelei?
Magától keres meg téged (nem te találtad rá). Előre díjat kér bármilyen indokkal. Seed phrase-t vagy wallet-hozzáférést kér. Sürgős döntést vár el. A weboldala frissen regisztrált domain-en fut, nincs ellenőrizhető, független vélemény róluk.
Mit tegyek, ha kripto-átverés áldozata lettem?
Dokumentálj mindent (képernyőképek, tranzakciós azonosítók). Változtass jelszót és kapcsold be a kétlépéses hitelesítést az összes érintett fiókon. Értesítsd a tőzsdét, és tegyél feljelentést a rendőrségen és a Nemzeti Fogyasztóvédelmi Hatóságnál. Ne fizess recovery service-nek - ez csak újabb veszteséget okoz.
Mi az a SIM-csere (SIM-swap) támadás?
A támadó ráveszi a mobilszolgáltatódat, hogy a telefonszámodat egy általa irányított SIM-kártyára vigye át. Ezután az összes SMS-alapú 2FA-kódot ő kapja meg, és belép az e-mail-fiókodon, tőzsdei számláidon keresztül mindenbe, ahol a telefonszámoddal azonosítod magad.
Miért gyenge az SMS mint kétfaktoros hitelesítés kripto-fiókokhoz?
Az SMS a telefonhálózaton keresztül érkezik, amelyet SIM-cserével meg lehet kerülni. A mobilszolgáltatók ügyfélszolgálatai emberi megtévesztésre hajlamosak. Kripto-fiókokhoz, ahol az elveszett hozzáférés visszafordíthatatlan, legalább TOTP-alapú authenticator app szükséges.
Mire cseréljük az SMS-alapú 2FA-t?
Az első lépés: állj át egy authenticator appra (Google Authenticator, Authy), amely 30 másodpercenként változó kódot generál a telefonon - a telefonhálózattól függetlenül. Erősebb megoldás: hardware security key (pl. YubiKey), amely kriptográfiai hitelesítést végez, és adathalász-támadásokkal szemben is véd.
Hogyan védem meg a telefonszámomat SIM-csere ellen?
Hívd fel a mobilszolgáltatódat, és kérj SIM-cserevédelmet (SIM-PIN) vagy portálási tilalmat - ezek személyes okmányos azonosításhoz kötik az átvitelt. Emellett minimalizáld azokat a fiókokat, amelyeknél telefonszámalapú helyreállítás vagy 2FA van beállítva.
Mikor érdemes hardvertárcát venni?
Ha akkora összeget tartasz kriptóban, amelynek elvesztése valódi anyagi következménnyel járna, és hosszú távon (hónapok, évek) tervezel tartani. Nincs pontos határ, de sokan a 'két-három havi nettó feletti összeg' közelítőt alkalmazzák. A hardvertárca a privát kulcsot offline tartja, amelyet szoftverrel nem lehet pótolni.
Honnan vásároljak hardvertárcát biztonságosan?
Kizárólag a gyártó hivatalos weboldaláról. Nem Facebookon, nem Marketplace-en, nem Amazontól harmadik fél eladótól, és nem ismerőstől. Egy előzetesen kompromittált eszközbe előre beírt seed phrase kerülhet, amellyel a korábbi tulajdonos hozzáférhet a kriptódhoz.
Hova írjam le a hardvertárca seed phrase-ét?
Fizikailag, kézzel, papírra vagy fém lapra. Soha ne fotózd le, ne gépeld be számítógépbe, ne tárold felhőben vagy e-mailben. Több példányt készíts, de mindkettőt biztonságos helyen tartsd. Nagy összegnél érdemes fémre gravírozott verziót is fontolóra venni.
Mi történik, ha elveszítem a hardvertárcát?
Semmi katasztrófa, ha megvan a seed phrase. Vásárolsz egy új kompatibilis eszközt, elindítod a visszaállítás folyamatát, és a wallet az összes egyenlegeddel visszatér. Ha a seed phrase is elvész, a kripto véglegesen hozzáférhetetlen - nincs ügyfélszolgálat, nincs visszaút.
Hogyan ellenőrzöm, hogy valódi-e egy kripto-tőzsdétől érkező email?
Nyisd meg a feladó teljes email-címét, és olvasd el a @ utáni domaint betűről betűre. A megjelenített név bármi lehet, de a domain nehezebben hamisítható. Ha a domain nem pontosan a tőzsde hivatalos oldala (pl. binance.com helyett binnance.com), az elég ok, hogy ne kattints, és inkább a hivatalos oldalt közvetlenül nyisd meg.
Mit tegyek, ha véletlenül megadtam a jelszavam egy adathalász oldalon?
Azonnal lépj be a tőzsde VALÓDI, saját könyvjelződből megnyitott oldalán, és változtasd meg a jelszavad. Kapcsold be a kétlépéses azonosítást, ha még nem volt. Ha a seed phrase-t adtad meg, azt a tárcát kompromittáltnak kell tekinteni: a benne lévő eszközöket mielőbb mozgasd át egy új, tiszta tárcába.
Kérheti-e valaha egy tőzsde vagy tárca-szoftver a seed phrase-t email-ben vagy egy weboldalon?
Soha. Egyetlen legitim tőzsde, tárca-alkalmazás vagy ügyfélszolgálat sem kéri a seed phrase-t (a 12 vagy 24 visszaállítási szót) email-en, weboldalon vagy üzenetben. Ha bárki kéri, az biztosan adathalász kísérlet, függetlenül attól, mennyire meggyőzőnek tűnik.
Hogyan ismerem fel a sürgetésen alapuló adathalász üzenetet?
Az adathalász üzenetek jellemzően azonnali cselekvést követelnek: '24 órád van', 'a fiókod zárolva lesz', 'sürgősen erősítsd meg'. Egy valódi szolgáltató ritkán fenyeget azonnali zárolással emailben, és soha nem kéri, hogy egy levélből érkező linken 'mentsd át' a pénzed. Ha sürgetést érzel, lélegezz egyet, és a hivatalos oldalon intézd el közvetlenül.
Mi a különbség a Ledger és a Tangem között?
A Ledger egy kis kijelzős eszköz, amit USB-vel vagy Bluetooth-szal kötsz a telefonhoz vagy géphez, és a biztonsági mentés a klasszikus 24 szavas seed phrase. A Tangem egy bankkártya méretű NFC-kártya, amit a telefonodhoz érintesz aláíráshoz, és alapból nincs seed phrase: helyette 2-3 kártyás készletben árulják, a kulcs a kártyákra van klónozva. A Ledgernél a saját kijelzőn ellenőrzöd a tranzakciót, a Tangemnél a telefon appjában.
Melyik biztonságosabb, a Ledger vagy a Tangem?
Mindkettő magas szintű, tanúsított biztonsági chipet használ (a Tangem EAL6+, a Ledger a modelltől függően EAL5+ vagy EAL6+), és mindkettőnél a privát kulcs offline, a chipen belül marad. Biztonságilag mindkettő komoly hidegtároló. A gyakorlati különbség inkább a használatban és a biztonsági mentés módjában van, nem abban, hogy az egyik feltörhető, a másik nem.
Kezdőként melyiket válasszam?
Ha a legegyszerűbb belépőt keresed, a Tangem barátságosabb: nincs seed phrase, amit le kell írni és félteni, nincs mit tölteni, csak a kártyát a telefonhoz érinted. Ha viszont saját kijelzőt, több funkciót (staking, széles alkalmazás-támogatás) és a klasszikus mentési módot szeretnéd, a Ledger felé érdemes nézni. Egyik sem rossz döntés, a saját kényelmi igényed dönt.
Mi történik a kriptómmal, ha tönkremegy a Ledger vagy a Tangem?
A kriptód nem az eszközön van, hanem a blokkláncon; az eszköz csak a kulcsot őrzi. Ledgernél a 24 szavas seed phrase-ből bármelyik kompatibilis tárcán visszaállítod a hozzáférést. Tangemnél a készlet másik kártyája ugyanazt a kulcsot hordozza, tehát azzal folytatod; ha viszont az összes kártya elvész és nem generáltál seed phrase-t, a hozzáférés végleg elveszett. Ezért a tartalék kártyákat külön helyen kell tartani.
Más téma: Alapok · Vásárlás · Befektetési rendszer és adózás · Hírek és piac · Hosszú táv · ARGUS napló