Tagságok Tagságok
Kezdőknek
Árfolyamok
Tagságok
Tőzsdék
Shop
A weboldalunk sütiket használ 🍪
Az Ön adatainak védelme fontos a számunkra! Tájékoztatjuk, hogy honlapunk a felhasználói élmény fokozása, a webhelyhasználat megértése és marketing tevékenységeink támogatása érdekében sütiket alkalmazhat. További információ erről az Adatvédelmi Tájékoztatóban.

Revolut: mit kezdhet a csaló a KYC során ellopott adatokkal?

A Revolut KYC adatok biztonsága egy hamis hatósági kérésnél sérült, korlátozott számú ügyfél adata került ki. Mit kezdhet ezzel a csaló, és mit tehetsz?

Revolut: mit kezdhet a csaló a KYC során ellopott adatokkal?
Röviden 3 másodpercben
  • Az igazolványmásolattal és a lakcímeddel a csaló hitelesnek tűnően kereshet meg a bankod vagy egy hatóság nevében, és a nevedben fiókot is megpróbálhat nyitni.
  • Miután a Trezor levélküldő partnere hibázott, 347 ezer ember kapott a cég nevében hitelesnek látszó adathalász levelet.
  • A pénzmosás elleni szabályok miatt az azonosító adataidat a fiók lezárása után is legalább öt évig őrzik.
  • Rendeld csomagautomatába a hardvertárcát, és zárd le a nem használt fiókokat, hogy kevesebb adatod legyen kint.
5 perc olvasás

Mi került ki a Revolutnál, és mire használhatja egy csaló?

Nyitott koffer igazolvánnyal, szelfivel, SIM-kártyával és házmakettel, mellette két álkulcs

Szeptember 12-én a Revolut megerősítette, hogy egy hamis hatósági adatkérésre kiadta korlátozott számú ügyfele adatait. A csaló azt a csatornát utánozta, amelyen a hatóságok adatot kérnek a szolgáltatóktól: a kérés valódi kormányzati domainen működő e-mail-címről jött, átment a hitelesítésen, így a Revolut teljesítette.

A Revolut értesítője alapján a kiadott adatok között volt a születési dátum, a postai és e-mail-cím, a telefonszám, valamint az útlevél vagy a jogosítvány másolata, és akár a szelfi meg a tranzakciótörténet is. Jelszóra, PIN-kódra vagy egyenlegre semmi nem utal, a Revolut szerint az ügyfelek pénzét nem érintette az eset.

Ezekkel az adatokkal egy csaló elsősorban hitelességet szerez. Aki ismeri a születési dátumodat, a lakcímedet és a telefonszámodat, meggyőzően tud hívni vagy levelet írni a bankod vagy egy hatóság nevében. Az igazolványmásolattal és a szelfivel más nevében is megpróbálhat fiókot nyitni: egy friss kutatás szerint a személyazonosításon már átesett kriptós fiókok 200-400 dollárért kelnek el. Egy ismert blokklánc-nyomozó szerint úgy tűnik, hogy a támadók tehetős ügyfeleket céloztak.

Hivatalos érintettszám nincs, sajtóértesülések szerint nagyjából 680 ügyfélről van szó. Magyar érintettről eddig nincs hír.

Falka tagságok Cryptofalka ajánlat

Miért lennél magányos farkas?

Elemzések, heti videó, napi hírösszefoglaló és oktatások, veterán szakértőktől, 2018 óta.

Csatlakozom Ingyenes: Válogatott hírek, kezdő tudástár és kvízek, ingyenes fiókkal.

A Trezornál és a Krollnál is egy külső fél volt a gyenge pont

Nehéz acéllánc, amelynek egyik szeme csak vékony drót

A Trezornál két külső partneren át is kikerültek ügyféladatok. Előbb a logisztikai cég nem törölte a régi rendeléseket, így vásárlók neve, címe és telefonszáma szivárgott ki. Utána a levélküldő szolgáltató belépési hibáját használták ki a csalók.

A második esetből az is látszik, mire jó egy ilyen hozzáférés. A Trezor nevében 347 ezer ember kapott adathalász levelet, és mivel a levelek átmentek a hitelesítésen, valódinak látszottak. A linket 2 500-an meg is nyitották, mielőtt letiltották.

A Kroll 2023-as esete ugyanezt a mintát követi. A cég az FTX, a BlockFi és a Genesis csődeljárásában kezelte a hitelezők adatait. A támadók SIM-cserével átvették egyik munkatársa telefonszámát, így jutottak az adatokhoz, a hitelezők pedig utána célzott adathalász leveleket kaptak.

A legrosszabb forgatókönyv már nem levél. A Ledger 2020-as szivárgása után volt, akinek hamis eszközt postáztak. Jameson Lopp kriptobiztonsági szakértő nyilvános listája 359 fizikai támadást tart nyilván kriptotulajdonosok ellen, és elemzők az ilyen támadásokat a Ledger és a Kroll szivárgásával is összefüggésbe hozzák.

A szabály előírja, a szolgáltató tárolja: ki viseli a kockázatot?

Végtelen irattári folyosó félig nyitott fiókokkal

A KYC során megadott adatok biztonságáért a szolgáltató felel, egy szivárgás után a csalók mégis az ügyfelet keresik meg, pedig nem ő dönt arról, mit kérnek be tőle és meddig őrzik. A Revolut-ügy banki eset, nem kriptós szivárgás, de a kriptós szolgáltatók is kötelesek adatot gyűjteni.

A MiCA és a pénzmosás elleni szabályok miatt a szolgáltató az azonosító adatokat és a tranzakciókat is legalább öt évig őrzi, és ez az idő a fiók lezárásával indul. Ha szolgáltatón keresztül utalsz kriptót, 2024 vége óta minden utaláshoz a neved és az adataid is társulnak, összegtől függetlenül. Az uniós adózási szabályok miatt 2026 januárja óta az adóazonosítód is a tőzsdénél van.

A kötelezettségeknek van egy kevésbé látható oldala is: a Revolutnál a csaló épp olyan hatósági megkeresést utánzott, amilyet a szolgáltatók rendszeresen teljesítenek.

Sajtóértesülés szerint a Ledger 750 ezer eurós bírságot kapott a francia adatvédelmi hatóságtól az adatok megőrzési ideje miatt, vagyis a tárolásnak felső határa is van. Ha a szabály kéri be és tartatja meg az adatot, ki felel érte, amikor egy hamis kérésre kiadják?

Mit tehetsz, hogy minél kevesebb adatod legyen kint?

Kulcskarika egyetlen kulccsal, a háttérben levett kulcsok

A legtöbbet azzal teszel, ha kevesebb helyen és kevesebb adattal vagy jelen. Regisztrációnál csak a kötelező mezőket töltsd ki, a nem használt fiókot pedig zárd le, mert a megőrzési idő csak a lezárással indul. A hardvertárcát rendeld csomagautomatába vagy átvevőpontra, a Trezornál ugyanis épp a vásárlók címei kerültek ki.

A szolgáltatót is válogasd meg. Az összehasonlító oldalunkon tőzsdénként látod a fontosabb jellemzőket, a Kraken esetében például azt, hogy tartalék-kimutatást közöl. A pénzt oszd meg, például a saját kulcsos tárca és egy-két gondosan választott szolgáltató között, az adatodat viszont ne szórd szét tucatnyi regisztrációval.

A saját kulcsos tárcánál a kulcs nálad van, nem egy szolgáltató rendszerében, cserébe a felelősség is teljesen a tiéd. A seedphrase-t senkinek ne add meg, és ha elveszíted, nincs, aki visszaállítsa a hozzáférést.

Ha valaki a bankod vagy egy hatóság nevében keres, és pontosan tudja az adataidat, attól még nem biztos, hogy tényleg onnan jön. Hívásnál tedd le, és hívd vissza a hivatalos számon, levélnél a hivatalos appban vagy honlapon nézz utána, ne a kapott linken.

Cryptofalka vélemény
Magyar szakértőink értelmezése

Hogyan értelmezzük ezt a hírt?

Egyetlen hamis hatósági kérés elég volt ahhoz, hogy igazolványmásolatok kerüljenek rossz kézbe, és az ügy súlyán nem változtat, hogy pénzlopásról eddig nincs hír. Egy jelszót le lehet cserélni, a születési dátumodat vagy az igazolványképedet viszont nem, ezért ez az adat sokáig használható marad egy csalónak.

Szerintünk szabályozásra szükség van, de nem feltétlenül az szolgálja legjobban a felhasználót, amit a szabályozó a leghangosabban hirdet. Minden bekért és évekig őrzött igazolványmásolat újabb esély a szivárgásra. A régi, decentralizált szokás, a saját kulcs és a minimális adat ezért sokszor jobban véd. Annyi adatot adj meg, amennyit a szabály tényleg kér, és egy „hatósági” hívásnak se higgy csak azért, mert pontosan tudja, ki vagy.

Nem akarsz még tagságot? A heti hírlevél ingyenes. Feliratkozom

Mit érdemes még tudni?

A Revolut a 2026 szeptemberi ügy érintettjeit közvetlenül értesítette. Ha valaki erre hivatkozva keres meg, és linket, kódot vagy adatot kér, a hivatalos appban vagy a hivatalos ügyfélszolgálaton ellenőrizd a megkeresést.

A Revolut-ügyben a közlések nem utalnak arra, hogy jelszó, PIN-kód vagy egyenleg került volna ki, és a cég szerint az ügyfelek pénzét nem érintette az eset. A kikerült személyes adatokkal viszont hitelesebben lehet csalni, ezért minden váratlan megkeresést kezelj gyanakodva.

A KYC (az angol Know Your Customer rövidítése) az ügyfélazonosítás folyamata, amelyben a bank vagy a kriptoszolgáltató ellenőrzi, hogy valóban az vagy, akinek mondod magad. Az igazolványt a pénzmosás elleni szabályok miatt kérik be, a szelfivel pedig azt ellenőrzik, hogy az okmány tényleg a tiéd.

A pénzmosás elleni szabályok és a MiCA alapján a szolgáltatók az azonosító adatokat és az ügyleteket legalább öt évig kötelesek megőrizni. Ez az idő a fiók lezárásával indul, így amíg a fiók nyitva van, az adat is ott marad.

Források
Kapcsolódó hírek
További híreink