Missä kryptovarkaudet oikeasti tapahtuvat?
Bitcoin-verkkoa itseään ei ole koskaan onnistuttu murtamaan, ja sama pätee useimpiin suuriin lohkoketjuihin. Silti kryptovaroja katoaa jatkuvasti – ei siksi että tekniikka pettäisi, vaan siksi että käyttäjä huijataan luovuttamaan pääsy omiin varoihinsa. Alla viisi tapaa, joilla tämä useimmiten tapahtuu, järjestettynä sen mukaan kuinka yleisiä ne ovat.
| Hyökkäystapa | Miten se toimii |
|---|---|
| SIM-swap | Huijari saa operaattorin siirtämään puhelinnumerosi uuteen SIM-korttiin ja kaappaa sitä kautta tekstiviestillä lähetetyt vahvistuskoodit |
| Tietojenkalastelu | Väärennetty pörssin tai lompakon sivu, joka näyttää lähes identtiseltä aidon kanssa |
| Väärennetyt lompakko-ohjelmat | Sovelluskaupasta tai selainlaajennuksena ladattu ohjelma, joka varastaa syötetyn palautuslauseen |
| Huolimaton palautuslauseen säilytys | 24-sanainen palautuslause tallennettuna kuvana pilvipalveluun tai lähetettynä viestillä |
| Tekaistu tukihenkilö | Someen tai keskustelupalstalle ilmestyvä "asiakastuki", joka pyytää etäyhteyttä tai palautuslausetta "ongelman ratkaisemiseksi" |
1. SIM-swap-hyökkäys
Tekstiviestillä lähetetty vahvistuskoodi tuntuu turvalliselta, mutta se on vain niin turvallinen kuin puhelinnumerosi. Jos huijari onnistuu vakuuttamaan operaattorisi siirtämään numerosi uuteen SIM-korttiin – esimerkiksi esiintymällä sinuna asiakaspalvelussa – kaikki tekstiviestikoodit kulkevat sen jälkeen hänelle, ei sinulle.
Tämä on erityisen vaarallista, jos käytät samaa puhelinnumeroa sekä pörssitilin että sähköpostin kaksivaiheiseen tunnistautumiseen: yksi kaappaus avaa molemmat.
Ratkaisu on yksinkertainen mutta usein laiminlyöty: vaihda tekstiviestikoodit autentikaattorisovellukseen (esim. Google Authenticator tai Aegis), joka ei ole sidottu puhelinnumeroon lainkaan. Moni suomalainen pörssi, myös Coinmotion, tukee tätä vaihtoehtoa – kannattaa ottaa se käyttöön heti tilin avaamisen jälkeen, ei vasta ongelman ilmettyä.
2. Tietojenkalastelu ja väärennetyt sivut
Väärennetty pörssin kirjautumissivu voi olla pikselintarkka kopio aidosta, ja ainoa ero saattaa olla yhden kirjaimen väärä domain (esim. "coinrnotion.com" jossa "m" on korvattu kahdella kirjaimella). Näitä levitetään tyypillisesti sähköpostilla ("tilisi on jäädytetty, kirjaudu tästä") tai maksetuilla hakukonemainoksilla, jotka voivat näkyä jopa oikean tuloksen yläpuolella hakukoneessa.
- Kirjanmerkitse oikea pörssin osoite selaimeesi äläkä koskaan kirjaudu sähköpostilinkin tai mainoksen kautta.
- Tarkista URL kirjain kirjaimelta ennen kuin syötät salasanan, erityisesti jos päädyit sivulle linkin kautta.
- Älä koskaan syötä palautuslausetta mihinkään verkkosivulle – yksikään laillinen pörssi tai lompakko ei koskaan pyydä sitä.
3. Väärennetyt lompakko-sovellukset ja -laajennukset
Sovelluskaupoissa ja selainlaajennuskaupoissa on ajoittain onnistuttu julkaisemaan aitoa lompakkoa jäljitteleviä huijaussovelluksia, jotka näyttävät täysin toimivilta mutta lähettävät syötetyn palautuslauseen suoraan huijarille taustalla. Lataa lompakko-ohjelmat aina valmistajan omalta viralliselta sivulta linkattuna, älä pelkän sovelluskauppahaun perusteella, ja vertaa kehittäjän nimeä virallisiin tietoihin ennen asennusta.
4. Palautuslauseen huolimaton säilytys
24-sanainen palautuslause on ainoa asia, joka palauttaa varasi jos laite katoaa tai rikkoutuu – mutta se on myös ainoa asia, jonka joku muu tarvitsee viedäkseen varasi kokonaan. Yleisimmät virheet ovat kuvakaappaus puhelimeen (josta se synkronoituu automaattisesti pilvipalveluun), lähettäminen viestisovelluksella "muistin varalle", tai tallentaminen tekstitiedostona pöytäkoneelle joka on kytketty internetiin.
Turvallisin tapa on kirjoittaa lause fyysisesti paperille tai metallilevylle ja säilyttää se erillään laitteesta, esimerkiksi kassakaapissa. Tämä on juuri se periaate, jonka päälle koko kylmäsäilytys rakentuu – katso käytännön ohjeet Ledger-käyttöoppaasta.
Kannattaako palautuslause jakaa useampaan osaan turvallisuuden vuoksi?
Tämä on yleinen neuvo, mutta se lisää usein enemmän riskiä kuin poistaa: jos yksi osa katoaa, koko lompakko voi olla palauttamattomissa. Yksinkertaisempi ja vähemmän virhealtis ratkaisu on yksi täydellinen kopio turvallisessa fyysisessä paikassa, mahdollisesti toinen kopio eri sijainnissa palotai vesivahingon varalta.
5. Tekaistu tukihenkilö ja etäyhteyshuijaukset
Someen tai keskustelupalstalle kommentoiva "asiantuntija" tarjoutuu auttamaan ongelman kanssa ja pyytää asentamaan etähallintaohjelman "virheen korjaamiseksi". Todellisuudessa ohjelma antaa huijarille suoran pääsyn koneellesi ja sitä kautta avoimiin lompakko- tai pörssi-istuntoihin. Sama koulukunta soittaa myös suoraan puhelimitse esiintyen pörssin tukena. Yksikään aito tukipalvelu ei koskaan pyydä etäyhteyttä koneellesi tietääkseen tilisi tiedot.
Nopea tarkistuslista arjen tietoturvaan
- Autentikaattorisovellus tekstiviestikoodin sijaan aina kun mahdollista.
- Eri salasana jokaiselle palvelulle, salasanahallintaohjelmalla hallittuna.
- Palautuslause vain paperilla tai metallilla, ei koskaan digitaalisessa muodossa.
- Isommat summat kylmäsäilytykseen, ei pörssitilille lojumaan – katso kryptolompakon valinta -opas.
- Terve epäluulo jokaista yhteydenottoa kohtaan, joka vaatii kiireellistä toimintaa.
Yleisimmät huijaustyypit, joihin nämä puutteet käytännössä johtavat, on eritelty tarkemmin huijausoppaassamme.
Tämä sisältö on yleistä tietoa, ei sijoitusneuvontaa.
