Ingyenes

Phishing email és SMS: 5 jel, amit belépés előtt ellenőrizz

Phishing email és SMS a kriptóban: a csaló nem a rendszert töri fel, hanem téged beszél rá. Öt egyszerű ellenőrzés, amivel a hamis üzenet lelepleződik.

Phishing email és SMS: 5 jel, amit belépés előtt ellenőrizz

A kriptós lopás nagy része nem hollywoodi hackelés. Sokkal gyakoribb, hogy kapsz egy emailt vagy SMS-t, ami elsőre teljesen hitelesnek tűnik, és rábeszél, hogy kattints egy linkre, majd add meg a jelszavad vagy a seed phrase-ed. Ezt hívják adathalászatnak (phishing). A jó hír: szinte mindegyik hamis üzenet elárulja magát, ha tudod, hova nézz. Nézzük az öt jelet, amit érdemes végigfutni, mielőtt bármit is teszel. Ha átfogóbb képet szeretnél a leggyakoribb módszerekről, a kripto-átverések felismeréséről szóló cikkünk jó kiindulópont.

Miért pont a kripto-felhasználókat célozzák?

Két oka van. Az egyik, hogy egy kripto-utalás visszafordíthatatlan: ha egyszer elment, nincs bank, aki visszahívja. A másik, hogy sok kezdő izgatott és bizonytalan egyszerre, és pont erre a lelkiállapotra épít az adathalász. Nem a rendszert töri fel, hanem téged akar rávenni, hogy önként odaadd a hozzáférést. Ezért a védekezés is nálad kezdődik, nem egy drága szoftvernél.

Hogyan nézed meg a feladó valódi címét?

A látható név bármi lehet. Egy email megjelenítheti magát úgy, hogy “Binance Support” vagy “Bybit”, miközben a valódi cím mögötte egészen más. A trükk, hogy ne a nevet nézd, hanem a domaint, vagyis a @ utáni részt.

Nyisd meg a feladó teljes címét (telefonon koppints a névre, gépen vigyd fölé a kurzort), és nézd meg pontosan a @ utáni domaint. A csalók apró eltéréseket használnak: extra betű, kötőjel, más végződés, vagy egy legit márkanév egy idegen domainen belül. Ha a domain nem pontosan az a cég, akire hivatkozik, az önmagában elég ok, hogy ne kattints.

Alapszabály: a megjelenített név hazudhat, a domain nehezebben. Mindig a @ utáni részt olvasd el, betűről betűre.

A gomb szövege és a valódi célja két különböző dolog. Egy link mutathat “Fiók megerősítése” feliratot, miközben egy teljesen máshova visz.

Számítógépen vidd a kurzort a link fölé kattintás nélkül, és a böngésző alján megjelenik a valódi cím. Telefonon nyomd meg és tartsd (ne koppints), és felugrik a tényleges URL. Olvasd el a domaint ugyanúgy, mint a feladónál. Ha nem egyezik a cég hivatalos oldalával, vagy egy furcsa, hosszú, értelmetlen címre mutat, hagyd békén. Kényelmesebb egyáltalán nem a levélből indulni: ha tényleg intézni akarsz valamit, gépeld be te magad a tőzsde címét, vagy használd a saját könyvjelződet.

Miért gyanús a sürgetés és a “fagyaszd a fiókod” nyelv?

Az adathalász egyik legerősebb fegyvere az idő. “24 órád van”, “azonnal cselekedj”, “a fiókod veszélyben van”, “kattints most, különben zárolják”. A sürgetés célja, hogy kikapcsolja a nyugodt gondolkodásod, és reflexből kattints.

Egy komoly szolgáltató ritkán fenyeget azonnali fiók-zárolással egy emailben, és soha nem kéri, hogy egy levélből érkezett linken sürgősen “mentsd át” vagy “erősítsd meg” a pénzed. Ha egy üzenet pánikot akar kelteni, az önmagában gyanújel. Lélegezz egyet, és a következő lépést mindig a hivatalos oldalon, nyugodtan tedd meg, ne a levélben.

Piros zászló: minden üzenet, ami sürget, fenyeget vagy “sürgős fagyasztást” emleget, és közben egy linkre terel, alapból hamisnak tekintendő, amíg az ellenkezőjét nem igazoltad.

Hogyan különbözteted meg a valódi értesítést a hamistól?

A valódi értesítések általában nem kérnek titkot. Egy legit email szólhat arról, hogy belépés történt, vagy hogy változott egy beállítás, de nem kéri, hogy add meg a jelszavad vagy a seed phrase-ed egy űrlapon. Ez a legfontosabb választóvonal: amint egy üzenet titkot kér tőled, ott a beszélgetés véget ér.

Egy egyszerű döntési fa, amit érdemes fejben tartani: kér titkot vagy sürget azonnali kattintásra? Akkor ne csináld. Csak tájékoztat? Akkor is, ha valódinak tűnik, ne a levélből intézd, hanem lépj be a szokásos módon, és nézd meg ott, hogy tényleg van-e dolgod. A seed phrase-t pedig sehol, semmilyen indokkal nem gépeled be egy weboldalra, mert azt egyetlen valódi szolgáltató sem kéri.

A 2026. augusztus 22-én bemutatott Operation ASTERIX eset azt is megmutatja, hogyan erősítheti egymást egy hamis ügyfélszolgálati email, egy telefonhívás és egy megtévesztő tárcaprogram.

Mit tegyél, ha már majdnem bedőltél?

Ha rákattintottál, de még nem adtál meg semmit, csak zárd be az oldalt, és ne írj be adatot. Ha megadtad a tőzsdei jelszavad, azonnal változtasd meg a hivatalos oldalon, és kapcsold be a kétlépcsős azonosítást, ha még nem volt. Ha a seed phrase-t adtad meg, tekintsd a tárcát kompromittáltnak, és a benne lévő eszközöket mielőbb mozgasd át egy új, tiszta tárcába, amelynek a seed phrase-ét senki nem látta. A gyors reakció sokat számít. Ha valaki “ügyfélszolgálatosként” kínált segítséget és a seed phrase-t kérte, az ügyfélszolgálati és recovery-scam módszerekről is érdemes elolvasni, mit ne csinálj következő lépésként.

Kulcs-tanulságok

  • Az adathalász nem a rendszert töri fel, hanem téged akar rávenni, hogy önként odaadd a hozzáférést.
  • A megjelenített feladó-név megtévesztő, mindig a @ utáni domaint olvasd el, betűről betűre.
  • Kattintás előtt nézd meg a link valódi célját (hover gépen, nyomva tartás telefonon), és inkább a saját könyvjelződből indulj.
  • A sürgetés és a “sürgős fagyasztás” nyelv önmagában gyanújel, egy komoly szolgáltató nem így kommunikál.
  • Amint egy üzenet titkot (jelszó, seed phrase) kér, ott vége, azt sehova nem gépeled be.

Mit jelent ez neked?

Nem kell technikai zseninek lenned ahhoz, hogy a hamis üzenetek nagy részét kiszűrd. Elég, ha ezt az öt reflexet beépíted, és ellenállsz a sürgetésnek. A leggyakoribb hiba nem a tudás hiánya, hanem a kapkodás. Ha megszokod, hogy fontos döntést soha nem egy beérkező levélből indítasz, hanem nyugodtan, a hivatalos oldalon, akkor a csalók legfőbb eszközét, az időzavart, már el is vetted tőlük.

Gyakori kérdések

Hogyan ellenőrzöm, hogy valódi-e egy kripto-tőzsdétől érkező email?

Nyisd meg a feladó teljes email-címét, és olvasd el a @ utáni domaint betűről betűre. A megjelenített név bármi lehet, de a domain nehezebben hamisítható. Ha a domain nem pontosan a tőzsde hivatalos oldala (pl. binance.com helyett binnance.com), az elég ok, hogy ne kattints, és inkább a hivatalos oldalt közvetlenül nyisd meg.

Mit tegyek, ha véletlenül megadtam a jelszavam egy adathalász oldalon?

Azonnal lépj be a tőzsde VALÓDI, saját könyvjelződből megnyitott oldalán, és változtasd meg a jelszavad. Kapcsold be a kétlépéses azonosítást, ha még nem volt. Ha a seed phrase-t adtad meg, azt a tárcát kompromittáltnak kell tekinteni: a benne lévő eszközöket mielőbb mozgasd át egy új, tiszta tárcába.

Kérheti-e valaha egy tőzsde vagy tárca-szoftver a seed phrase-t email-ben vagy egy weboldalon?

Soha. Egyetlen legitim tőzsde, tárca-alkalmazás vagy ügyfélszolgálat sem kéri a seed phrase-t (a 12 vagy 24 visszaállítási szót) email-en, weboldalon vagy üzenetben. Ha bárki kéri, az biztosan adathalász kísérlet, függetlenül attól, mennyire meggyőzőnek tűnik.

Hogyan ismerem fel a sürgetésen alapuló adathalász üzenetet?

Az adathalász üzenetek jellemzően azonnali cselekvést követelnek: '24 órád van', 'a fiókod zárolva lesz', 'sürgősen erősítsd meg'. Egy valódi szolgáltató ritkán fenyeget azonnali zárolással emailben, és soha nem kéri, hogy egy levélből érkező linken 'mentsd át' a pénzed. Ha sürgetést érzel, lélegezz egyet, és a hivatalos oldalon intézd el közvetlenül.

Több kérdés minden cikkünkből: Gyakori kérdések

Következő lépés → Mi az a MetaMask? Mire jó, és mikor tarts ott kriptót
🔖

Mentsd el, hol tartasz

Minden lecke ingyenes és nyitott - regisztráció nélkül is végigolvashatod. Ha ingyenes fiókot hozol létre, elmentjük a haladásod, és bármely eszközről onnan folytathatod, ahol abbahagytad.

  • Elmentett haladás, bármely eszközről folytatod
  • Személyes következő lépés a tanulási úton
  • Elsőként értesülsz az új leckékről

Nem kötelező - a tartalom fiók nélkül is teljes.

Ez a tartalom tájékoztató és oktató jellegű, nem pénzügyi tanácsadás. A kriptoeszközök kockázatosak; döntéseidért te felelsz.