← Alapok Ingyenes

Phishing email és SMS: 5 jel, amit belépés előtt ellenőrizz

A kriptós adathalászat nem a rendszert töri fel, hanem téged vesz rá, hogy odaadd a kulcsot. Öt egyszerű ellenőrzés, amivel a legtöbb hamis email és SMS lelepleződik, mielőtt bármire rákattintanál.

Phishing email és SMS: 5 jel, amit belépés előtt ellenőrizz

A kriptós lopás nagy része nem hollywoodi hackelés. Sokkal gyakoribb, hogy kapsz egy emailt vagy SMS-t, ami elsőre teljesen hitelesnek tűnik, és rábeszél, hogy kattints egy linkre, majd add meg a jelszavad vagy a seed phrase-ed. Ezt hívják adathalászatnak (phishing). A jó hír: szinte mindegyik hamis üzenet elárulja magát, ha tudod, hova nézz. Nézzük az öt jelet, amit érdemes végigfutni, mielőtt bármit is teszel.

Miért pont a kripto-felhasználókat célozzák?

Két oka van. Az egyik, hogy egy kripto-utalás visszafordíthatatlan: ha egyszer elment, nincs bank, aki visszahívja. A másik, hogy sok kezdő izgatott és bizonytalan egyszerre, és pont erre a lelkiállapotra épít az adathalász. Nem a rendszert töri fel, hanem téged akar rávenni, hogy önként odaadd a hozzáférést. Ezért a védekezés is nálad kezdődik, nem egy drága szoftvernél.

Hogyan nézed meg a feladó valódi címét?

A látható név bármi lehet. Egy email megjelenítheti magát úgy, hogy “Binance Support” vagy “Bybit”, miközben a valódi cím mögötte egészen más. A trükk, hogy ne a nevet nézd, hanem a domaint, vagyis a @ utáni részt.

Nyisd meg a feladó teljes címét (telefonon koppints a névre, gépen vigyd fölé a kurzort), és nézd meg pontosan a @ utáni domaint. A csalók apró eltéréseket használnak: extra betű, kötőjel, más végződés, vagy egy legit márkanév egy idegen domainen belül. Ha a domain nem pontosan az a cég, akire hivatkozik, az önmagában elég ok, hogy ne kattints.

Alapszabály: a megjelenített név hazudhat, a domain nehezebben. Mindig a @ utáni részt olvasd el, betűről betűre.

A gomb szövege és a valódi célja két különböző dolog. Egy link mutathat “Fiók megerősítése” feliratot, miközben egy teljesen máshova visz.

Számítógépen vidd a kurzort a link fölé kattintás nélkül, és a böngésző alján megjelenik a valódi cím. Telefonon nyomd meg és tartsd (ne koppints), és felugrik a tényleges URL. Olvasd el a domaint ugyanúgy, mint a feladónál. Ha nem egyezik a cég hivatalos oldalával, vagy egy furcsa, hosszú, értelmetlen címre mutat, hagyd békén. Kényelmesebb egyáltalán nem a levélből indulni: ha tényleg intézni akarsz valamit, gépeld be te magad a tőzsde címét, vagy használd a saját könyvjelződet.

Miért gyanús a sürgetés és a “fagyaszd a fiókod” nyelv?

Az adathalász egyik legerősebb fegyvere az idő. “24 órád van”, “azonnal cselekedj”, “a fiókod veszélyben van”, “kattints most, különben zárolják”. A sürgetés célja, hogy kikapcsolja a nyugodt gondolkodásod, és reflexből kattints.

Egy komoly szolgáltató ritkán fenyeget azonnali fiók-zárolással egy emailben, és soha nem kéri, hogy egy levélből érkezett linken sürgősen “mentsd át” vagy “erősítsd meg” a pénzed. Ha egy üzenet pánikot akar kelteni, az önmagában gyanújel. Lélegezz egyet, és a következő lépést mindig a hivatalos oldalon, nyugodtan tedd meg, ne a levélben.

Piros zászló: minden üzenet, ami sürget, fenyeget vagy “sürgős fagyasztást” emleget, és közben egy linkre terel, alapból hamisnak tekintendő, amíg az ellenkezőjét nem igazoltad.

Hogyan különbözteted meg a valódi értesítést a hamistól?

A valódi értesítések általában nem kérnek titkot. Egy legit email szólhat arról, hogy belépés történt, vagy hogy változott egy beállítás, de nem kéri, hogy add meg a jelszavad vagy a seed phrase-ed egy űrlapon. Ez a legfontosabb választóvonal: amint egy üzenet titkot kér tőled, ott a beszélgetés véget ér.

Egy egyszerű döntési fa, amit érdemes fejben tartani: kér titkot vagy sürget azonnali kattintásra? Akkor ne csináld. Csak tájékoztat? Akkor is, ha valódinak tűnik, ne a levélből intézd, hanem lépj be a szokásos módon, és nézd meg ott, hogy tényleg van-e dolgod. A seed phrase-t pedig sehol, semmilyen indokkal nem gépeled be egy weboldalra, mert azt egyetlen valódi szolgáltató sem kéri.

Mit tegyél, ha már majdnem bedőltél?

Ha rákattintottál, de még nem adtál meg semmit, csak zárd be az oldalt, és ne írj be adatot. Ha megadtad a tőzsdei jelszavad, azonnal változtasd meg a hivatalos oldalon, és kapcsold be a kétlépcsős azonosítást, ha még nem volt. Ha a seed phrase-t adtad meg, tekintsd a tárcát kompromittáltnak, és a benne lévő eszközöket mielőbb mozgasd át egy új, tiszta tárcába, amelynek a seed phrase-ét senki nem látta. A gyors reakció sokat számít.

Kulcs-tanulságok

  • Az adathalász nem a rendszert töri fel, hanem téged akar rávenni, hogy önként odaadd a hozzáférést.
  • A megjelenített feladó-név megtévesztő, mindig a @ utáni domaint olvasd el, betűről betűre.
  • Kattintás előtt nézd meg a link valódi célját (hover gépen, nyomva tartás telefonon), és inkább a saját könyvjelződből indulj.
  • A sürgetés és a “sürgős fagyasztás” nyelv önmagában gyanújel, egy komoly szolgáltató nem így kommunikál.
  • Amint egy üzenet titkot (jelszó, seed phrase) kér, ott vége, azt sehova nem gépeled be.

Mit jelent ez neked?

Nem kell technikai zseninek lenned ahhoz, hogy a hamis üzenetek nagy részét kiszűrd. Elég, ha ezt az öt reflexet beépíted, és ellenállsz a sürgetésnek. A leggyakoribb hiba nem a tudás hiánya, hanem a kapkodás. Ha megszokod, hogy fontos döntést soha nem egy beérkező levélből indítasz, hanem nyugodtan, a hivatalos oldalon, akkor a csalók legfőbb eszközét, az időzavart, már el is vetted tőlük.

Ez a tartalom tájékoztató és oktató jellegű, nem pénzügyi tanácsadás. A kriptoeszközök kockázatosak; döntéseidért te felelsz.