Miért veszélyes egy bitcoin-adatszivárgás akkor is, ha a privát kulcs nem kerül ki?

Cikk meghallgatása

00:00 00:00

Bitcoin-adatszivárgás esetén a kiszivárgott megfelelőségi adatok akkor is komoly kockázatot jelenthetnek, ha a privát kulcsokhoz senki nem fér hozzá. A mostani ügy jól mutatja ezt: a szivárgás nem adott hozzáférést a tárcákhoz, viszont neveket, címeket, azonosító okmányokat és Bitcoin-tranzakciós adatokat kapcsolt össze egymással.

Mi történt pontosan?

A Pocket Bitcoin 291 ügyfelének különböző személyes és megfelelőségi adatai kerültek nyilvánosságra. Ezek között név, postacím, Bitcoin-cím, igazolványmásolat és a pénzeszközök eredetére vonatkozó információk is szerepeltek.

A vállalat közlése szerint a privát kulcsok és az ügyfélpénzek nem kerültek veszélybe, így a kiszivárgott adatok önmagukban nem tették lehetővé a bitcoinok elköltését.

A kiszivárgott adatok 291 ügyfél személyazonosságát kapcsolták össze nyilvános Bitcoin-címekkel és tranzakciós előzményekkel, miközben a privát kulcsok és a pénzeszközök nem voltak érintettek. Forrás: Pocket Bit

A kiszivárgott adatok 291 ügyfél személyazonosságát kapcsolták össze nyilvános Bitcoin-címekkel és tranzakciós előzményekkel, miközben a privát kulcsok és a pénzeszközök nem voltak érintettek. Forrás: Pocket Bit

Ez azonban csak a kockázat egyik része.

A Bitcoin-hálózaton a címek és a tranzakciók alapvetően nyilvánosak, mozgásuk pedig visszakövethető a blokkláncon. Ha egy ilyen címet valódi névhez, lakcímhez vagy személyazonosító dokumentumhoz lehet kapcsolni, a Bitcoin pszeudonimitása jelentősen csökken.

Miért probléma, ha a kulcs továbbra is biztonságban van?

A Bitcoin nem teljes anonimitást, hanem pszeudonimitást biztosít. Egy önmagában vizsgált címről nem feltétlenül lehet megállapítani, ki áll mögötte, az összekapcsolt adatok azonban gyorsan megváltoztathatják a helyzetet.

Ha egy támadó egy konkrét személyhez tud kötni egy walletet, a blokkláncon nemcsak a korábbi tranzakciók válhatnak értelmezhetővé. Láthatóvá válhat az is, hogy milyen összegek mozogtak a címek között, milyen szolgáltatásokkal lépett kapcsolatba a felhasználó, illetve milyen vagyoni háttérre lehet következtetni.

A bitcoinok ettől természetesen még nem válnak hozzáférhetővé. Az érmék mozgatásához továbbra is szükség van a megfelelő privát kulcsra és az abból származó érvényes aláírásra.

A személyes adatok azonban önmagukban is értékes célpontot jelenthetnek.

Az adatvesztés valódi ára

Egy ilyen adatbázis különösen értékes lehet célzott adathalászathoz és social engineeringhez. Egy támadó például olyan e-mailt, SMS-t vagy telefonhívást készíthet, amely valódi tranzakciókra, walletcímekre vagy ügyféladatokra hivatkozik.

Ez sokkal hitelesebb lehet egy általános kriptós csalásnál, hiszen a támadó már olyan információkra építhet, amelyeket az áldozat valóban ismer.

A kockázat ráadásul nem feltétlenül áll meg az online térben. Ha egy személy neve és lakcíme egy jelentősebb Bitcoin-vagyonnal is összekapcsolható, az érzékeny pénzügyi információk fizikai biztonsági kockázatot is jelenthetnek.

A blokklánc és a személyes adatok veszélyes kombinációja

A probléma egyik kulcsa éppen az, hogy két különálló információtípus kapcsolódik össze.

Egy KYC-adatbázis önmagában érzékeny személyes információkat tartalmaz. A Bitcoin blokklánca önmagában nyilvános tranzakciós adatokat tartalmaz. Ha azonban a kettő összekapcsolódik, egy korábban nehezen azonosítható pénzügyi tevékenység konkrét személyhez köthető.

Ebből akár hosszabb távú tranzakciós mintázatok is kirajzolódhatnak. A támadó nem feltétlenül csak azt láthatja, hogy valaki rendelkezik egy adott Bitcoin-címmel, hanem azt is, hogyan használta azt korábban.

Mit tanulhatunk ebből?

A megfelelőségi rendszereknek van egy sajátos kockázata, ugyanis miközben a KYC és az AML folyamatok célja a pénzügyi visszaélések visszaszorítása, közben nagy mennyiségű érzékeny adatot koncentrálnak egy helyre.

Minél több rendszerben található meg ugyanaz a név, lakcím, azonosító dokumentum és walletinformáció, annál nagyobb lehet a kár egy esetleges adatszivárgás után.

Ezért a kriptós biztonság nem merül ki a privát kulcs megfelelő védelmében. A tárca technikai biztonsága mellett az is fontos kérdés, hogy ki tudja, melyik tárca kihez tartozik.

Magyar szemmel

Magyarországon is egyre gyakrabban találkozhatnak a kriptós felhasználók KYC-folyamatokkal, adategyeztetéssel és különféle megfelelőségi követelményekkel. Ezek önmagukban nem adnak okot aggodalomra, de érdemes tisztában lenni azzal, hogy a kriptovaluták használata nem jelent automatikusan anonimitást.

A Pocket Bitcoin esete jól mutatja, hogy egy felhasználó akkor is elveszíthet valami fontosat, ha egyetlen satoshija sem kerül illetéktelen kezekbe.

A bitcoinok tehát biztonságban maradhatnak, miközben a tulajdonos pénzügyi magánszférája komoly csorbát szenvedhet.

Jelen írás nem minősül befektetési tanácsadásnak. Részletes jogi információ

Költs kriptóból közvetlenül a Kraken Krak Mastercarddal!

MI A TEENDŐD?
  1. Regisztrálj a Krakenre a linkünkkel.
  2. Igényeld meg ingyenesen a Krak Cardot.
  3. Add hozzá Apple Payhez vagy Google Payhez.
  4. Vásárolj közvetlenül Kraken egyenlegedről akár 400+ kripto- és fiat eszközzel.
  5. Élvezd a 2% cashback-et a vásárlások után, havi vagy éves kártyadíj nélkül!
Készen állsz a mindennapi kriptós fizetésre?

Krak Card igénylése

Értékelés

logo