Miért veszélyes egy bitcoin-adatszivárgás akkor is, ha a privát kulcs nem kerül ki?
Cikk meghallgatása
Bitcoin-adatszivárgás esetén a kiszivárgott megfelelőségi adatok akkor is komoly kockázatot jelenthetnek, ha a privát kulcsokhoz senki nem fér hozzá. A mostani ügy jól mutatja ezt: a szivárgás nem adott hozzáférést a tárcákhoz, viszont neveket, címeket, azonosító okmányokat és Bitcoin-tranzakciós adatokat kapcsolt össze egymással.
Mi történt pontosan?
A Pocket Bitcoin 291 ügyfelének különböző személyes és megfelelőségi adatai kerültek nyilvánosságra. Ezek között név, postacím, Bitcoin-cím, igazolványmásolat és a pénzeszközök eredetére vonatkozó információk is szerepeltek.
A vállalat közlése szerint a privát kulcsok és az ügyfélpénzek nem kerültek veszélybe, így a kiszivárgott adatok önmagukban nem tették lehetővé a bitcoinok elköltését.

A kiszivárgott adatok 291 ügyfél személyazonosságát kapcsolták össze nyilvános Bitcoin-címekkel és tranzakciós előzményekkel, miközben a privát kulcsok és a pénzeszközök nem voltak érintettek. Forrás: Pocket Bit
Ez azonban csak a kockázat egyik része.
A Bitcoin-hálózaton a címek és a tranzakciók alapvetően nyilvánosak, mozgásuk pedig visszakövethető a blokkláncon. Ha egy ilyen címet valódi névhez, lakcímhez vagy személyazonosító dokumentumhoz lehet kapcsolni, a Bitcoin pszeudonimitása jelentősen csökken.
Miért probléma, ha a kulcs továbbra is biztonságban van?
A Bitcoin nem teljes anonimitást, hanem pszeudonimitást biztosít. Egy önmagában vizsgált címről nem feltétlenül lehet megállapítani, ki áll mögötte, az összekapcsolt adatok azonban gyorsan megváltoztathatják a helyzetet.
Ha egy támadó egy konkrét személyhez tud kötni egy walletet, a blokkláncon nemcsak a korábbi tranzakciók válhatnak értelmezhetővé. Láthatóvá válhat az is, hogy milyen összegek mozogtak a címek között, milyen szolgáltatásokkal lépett kapcsolatba a felhasználó, illetve milyen vagyoni háttérre lehet következtetni.
A bitcoinok ettől természetesen még nem válnak hozzáférhetővé. Az érmék mozgatásához továbbra is szükség van a megfelelő privát kulcsra és az abból származó érvényes aláírásra.
A személyes adatok azonban önmagukban is értékes célpontot jelenthetnek.
Az adatvesztés valódi ára
Egy ilyen adatbázis különösen értékes lehet célzott adathalászathoz és social engineeringhez. Egy támadó például olyan e-mailt, SMS-t vagy telefonhívást készíthet, amely valódi tranzakciókra, walletcímekre vagy ügyféladatokra hivatkozik.
Ez sokkal hitelesebb lehet egy általános kriptós csalásnál, hiszen a támadó már olyan információkra építhet, amelyeket az áldozat valóban ismer.
A kockázat ráadásul nem feltétlenül áll meg az online térben. Ha egy személy neve és lakcíme egy jelentősebb Bitcoin-vagyonnal is összekapcsolható, az érzékeny pénzügyi információk fizikai biztonsági kockázatot is jelenthetnek.
A blokklánc és a személyes adatok veszélyes kombinációja
A probléma egyik kulcsa éppen az, hogy két különálló információtípus kapcsolódik össze.
Egy KYC-adatbázis önmagában érzékeny személyes információkat tartalmaz. A Bitcoin blokklánca önmagában nyilvános tranzakciós adatokat tartalmaz. Ha azonban a kettő összekapcsolódik, egy korábban nehezen azonosítható pénzügyi tevékenység konkrét személyhez köthető.
Ebből akár hosszabb távú tranzakciós mintázatok is kirajzolódhatnak. A támadó nem feltétlenül csak azt láthatja, hogy valaki rendelkezik egy adott Bitcoin-címmel, hanem azt is, hogyan használta azt korábban.
Mit tanulhatunk ebből?
A megfelelőségi rendszereknek van egy sajátos kockázata, ugyanis miközben a KYC és az AML folyamatok célja a pénzügyi visszaélések visszaszorítása, közben nagy mennyiségű érzékeny adatot koncentrálnak egy helyre.
Minél több rendszerben található meg ugyanaz a név, lakcím, azonosító dokumentum és walletinformáció, annál nagyobb lehet a kár egy esetleges adatszivárgás után.
Ezért a kriptós biztonság nem merül ki a privát kulcs megfelelő védelmében. A tárca technikai biztonsága mellett az is fontos kérdés, hogy ki tudja, melyik tárca kihez tartozik.
Magyar szemmel
Magyarországon is egyre gyakrabban találkozhatnak a kriptós felhasználók KYC-folyamatokkal, adategyeztetéssel és különféle megfelelőségi követelményekkel. Ezek önmagukban nem adnak okot aggodalomra, de érdemes tisztában lenni azzal, hogy a kriptovaluták használata nem jelent automatikusan anonimitást.
A Pocket Bitcoin esete jól mutatja, hogy egy felhasználó akkor is elveszíthet valami fontosat, ha egyetlen satoshija sem kerül illetéktelen kezekbe.
A bitcoinok tehát biztonságban maradhatnak, miközben a tulajdonos pénzügyi magánszférája komoly csorbát szenvedhet.
Költs kriptóból közvetlenül a Kraken Krak Mastercarddal!
MI A TEENDŐD?- Regisztrálj a Krakenre a linkünkkel.
- Igényeld meg ingyenesen a Krak Cardot.
- Add hozzá Apple Payhez vagy Google Payhez.
- Vásárolj közvetlenül Kraken egyenlegedről akár 400+ kripto- és fiat eszközzel.
- Élvezd a 2% cashback-et a vásárlások után, havi vagy éves kártyadíj nélkül!
