AIBiztonságKriptovaluta hírek

CoinSpot-per: közel félmillió dolláros belső visszaélést állít a kriptotőzsde

Az ausztrál CoinSpot kriptotőzsdét működtető Casey Block Services pert indított egy korábbi alkalmazottja ellen, akit azzal vádol, hogy két év alatt 76 tranzakción keresztül összesen 478 932 dollárt vont el a cégtől. A történet pénzügyi szempontból aligha veszélyezteti a rendkívül nyereséges CoinSpot működését, mégis rámutat a centralizált kriptotőzsdék egyik kevésbé látványos kockázatára: nem minden biztonsági incidens hackertámadásból vagy blokklánchibából ered, a belső hozzáférések kontrollja legalább ennyire fontos lehet.

A CoinSpot szerint ügyfélvagyon nem került veszélybe. A vádakat ugyanakkor egyelőre kizárólag a felperes keresete tartalmazza, az érintett volt munkavállaló pedig a forrásközlés időpontjáig nem nyújtotta be védekezését, ezért a neki tulajdonított cselekmények nem tekinthetők bizonyított ténynek.

Mit állít a CoinSpotot működtető vállalat?

A TheStreet által ismertetett bírósági dokumentumok szerint a CoinSpot mögött álló Casey Block Services Pty Ltd azt állítja, hogy korábbi ügyfélszolgálati munkatársa, Iresh Pawan Perera két év alatt összesen 478 932 dollárt irányított a vállalattól a saját bankszámlájára. A kereset 76 különálló tranzakciót említ, az időszak pedig 2026 márciusáig tartott.

Ez tranzakciónként átlagosan valamivel több mint 6300 dollárt jelent. Az átlag természetesen nem árulja el, hogy az egyes műveletek mekkorák voltak, mégis fontos részlet: az állítólagos vagyonelvonás a kereset szerint nem egyetlen nagy összegű művelet formájában történt, hanem hosszabb időre és több tucat tranzakcióra oszlott.

A felperes azt állítja, hogy Perera a CoinSpot digitális eszközeit saját céljára használta fel, azokat pénzre váltva. A munkaviszonyát március 9-én azonnali hatállyal megszüntették, miután a vállalat szerint a történtek súlyosan megsértették a munkaszerződését. A Casey Block Services a teljes, 478 932 dolláros összeg megtérítését, valamint kamatot követel. Az ügy következő bírósági szakasza a jelenlegi információk szerint szeptemberben várható.

Fontos jogi különbség, hogy a sajtócímek gyakran a CoinSpot milliárdos alapítójának, Russell Wilsonnak a pereként írják le az ügyet, a bírósági eljárást azonban a rendelkezésre álló információk szerint maga a CoinSpotot működtető Casey Block Services kezdeményezte. A CoinSpot saját felhasználási feltételei is ezt a társaságot nevezik meg a platform tulajdonosaként és üzemeltetőjeként.

Az ügyben egyelőre nincs jogerős ítélet. A TheStreet beszámolója szerint Perera a cikk megjelenésekor még nem nyújtotta be védekezését. Emiatt az „ellopott pénz”, „sikkasztás” vagy hasonló megfogalmazások csak a vállalat állításainak ismertetésekor használhatók: jelenleg állítólagos visszaélésről beszélhetünk.

Miért érdekes a CoinSpot-ügy a kriptopiac számára?

Első látásra az eset egy viszonylag hagyományos vállalati csalási ügynek tűnik. Kriptopiaci szempontból azonban ennél többről van szó, mert rávilágít a centralizált kriptotőzsdék működési modelljének egyik alapvető sajátosságára.

A centralizált tőzsdék – gyakran CEX-ként, az angol „centralized exchange” rövidítésével emlegetik őket – az ügyfelek nevében kezelhetnek digitális eszközöket, nyilvántartják az egyenlegeket, végrehajtják az adásvételeket, valamint kapcsolatot teremtenek a hagyományos bankrendszer és a blokkláncok között.

Centralizált Kriptotőzsdék (CEX) Centralised Exchange fogalma értelmezése

Ez kényelmes az ügyfél számára, de azt is jelenti, hogy jelentős operatív felelősség koncentrálódik egyetlen vállalatnál.

Egy ilyen rendszer biztonságát ezért nem kizárólag az határozza meg, mennyire nehéz kívülről feltörni a kriptotárcákat. Legalább ennyire fontos, hogy a dolgozók milyen jogosultságokkal rendelkeznek, ki hagyhat jóvá pénzmozgásokat, hogyan történik a tranzakciók ellenőrzése, és milyen gyorsan érzékeli a rendszer a szokatlan viselkedést.

A jelenleg nyilvánosan hozzáférhető beszámolók nem részletezik, pontosan milyen technikai vagy könyvelési mechanizmuson keresztül történhetett az állítólagos vagyonelvonás. Nem ismert például, hogy az érintett alkalmazott milyen rendszerjogosultságokkal rendelkezett, és az sem, hogy közvetlen blokkláncos hozzáférés, egy belső egyenlegkezelő rendszer vagy más folyamat játszott-e szerepet.

Ez lényeges különbség. A jelenlegi információkból nem következik, hogy a CoinSpot blokkláncos infrastruktúráját feltörték volna, vagy hogy egy privát kulcs kompromittálódott volna.

Nem a veszteség nagysága a legfontosabb

A CoinSpot méretéhez képest a követelt összeg viszonylag kicsi.

A 2025-ös pénzügyi évre vonatkozó vállalati beszámolók alapján a CoinSpot mintegy 447 millió dolláros bevétel mellett 270 millió dolláros nettó nyereséget ért el. A 478 932 dolláros követelés a 270 milliós éves nyereségnek körülbelül 0,18 százaléka.

Ez alapján önmagában az állítólagos veszteség nem tűnik olyan nagyságrendűnek, amely érdemben veszélyeztetné a vállalat pénzügyi stabilitását.

A fontosabb kérdés a kontrollrendszer.

Ha a bíróság végül igazolná a CoinSpot állításait, az egyik legfontosabb kérdés az lenne, hogyan maradhatott észrevétlen két éven keresztül 76 állítólagosan jogosulatlan tranzakció. Egy nagy pénzügyi szolgáltatónál az informatikai biztonság mellett úgynevezett belső kontrollokkal próbálják csökkenteni ezt a kockázatot.

Ide tartozhat például a legkisebb szükséges jogosultság elve, amely szerint minden alkalmazott csak azokhoz a rendszerekhez fér hozzá, amelyekre valóban szüksége van; a több személy általi jóváhagyás a jelentősebb tranzakcióknál; a munkakörök szétválasztása; az automatikus anomáliafigyelés; valamint az egyenlegek és tényleges pénzmozgások rendszeres egyeztetése.

Ezek a kontrollok azonban nem tesznek lehetetlenné minden csalást. Inkább azt próbálják elérni, hogy egyetlen ember ne rendelkezhessen korlátlan hozzáféréssel, illetve hogy a szabálytalan műveletek minél hamarabb láthatóvá váljanak.

Ezért egy potenciális belső visszaélés reputációs szempontból akár fontosabb is lehet, mint amit az elveszett összeg önmagában indokolna. A kriptotőzsdéknél a bizalom alapvető üzleti eszköz.

CoinSpot: komoly biztonsági tanúsítványok mellett is létezhet működési kockázat

A CoinSpot saját tájékoztatása szerint ISO 27001 információbiztonsági tanúsítvánnyal rendelkezik. A vállalat azt írja, hogy a tanúsítás megszerzéséhez külső auditon kellett átesnie, és az információbiztonsági irányítási rendszerét folyamatos ellenőrzések is érintik. A szabvány hatóköre többek között a digitális eszközök tárolásához, az alkalmazottakhoz, beszállítókhoz, ügyfelekhez és belső folyamatokhoz kapcsolódó információbiztonsági gyakorlatokra terjed ki.

A CoinSpot emellett azt állítja, hogy digitális eszközeinek túlnyomó többségét offline környezetben tárolja, ügyfélszinten pedig kétfaktoros hitelesítést – 2FA-t –, egyedi kiutalási korlátozásokat és más biztonsági beállításokat kínál.

Az ISO 27001 megléte ugyanakkor nem jelenti azt, hogy egy szervezetnél lehetetlen csalást vagy más biztonsági incidenst elkövetni. A tanúsítás azt igazolja, hogy meghatározott információbiztonsági irányítási folyamatokat alakítottak ki és auditáltak; nem jelent garanciát arra, hogy minden egyes emberi visszaélést valós időben megakadályoznak.

Ez általános tanulság a kriptopiacon is. A technikai védelem, a vállalatirányítás és az alkalmazotti hozzáférések kezelése három különböző kockázati réteg.

A hidegtárolás – vagyis amikor a kriptoeszközök privát kulcsait az internettől leválasztott környezetben tartják – jelentősen csökkentheti például egy online támadás kockázatát. Ettől azonban egy vállalat belső pénzügyi folyamatai, bankszámlái vagy adminisztratív rendszerei még külön védelemre szorulnak.

A CoinSpot korábban technikai biztonsági incidenssel is szembesült

A mostani esetet érdemes elválasztani egy korábbi, technikailag egészen más jellegű biztonsági eseménytől.

2023 novemberében blokkláncelemzők több mint 2 millió dollár értékű digitális eszköz gyanús kiáramlását azonosították CoinSpothoz kapcsolt tárcákból. A korabeli elemzések egy hot wallet, vagyis internetkapcsolattal rendelkező kriptotárca privát kulcsának esetleges kompromittálódását tartották lehetséges magyarázatnak. A CoinSpot akkor azt közölte, hogy az ügyfeleket nem érte veszteség.

A hot wallet olyan kriptotárca, amely internethez kapcsolódik, ezért gyorsan használható befizetésekre és kiutalásokra. Ez kényelmes, viszont általában nagyobb támadási felületet jelent, mint az offline cold wallet, vagyis hidegtárca.

A két eset összevonása azonban félrevezető lenne.

A 2023-as történet egy feltételezett technikai kompromittálódásról szólt, míg a mostani kereset állítólagos belső visszaélésre vonatkozik. Éppen ez mutatja, mennyire sokrétű egy kriptotőzsde kockázati térképe: védeni kell a privát kulcsokat a külső támadóktól, az ügyfelek fiókjait az adathalászoktól, és közben a vállalat belső rendszereiben is megfelelő jogosultsági és ellenőrzési rendszert kell fenntartani.

Ügyfélpénzeket érintett az állítólagos CoinSpot-visszaélés?

A CoinSpot szóvivője a folyamatban lévő bírósági eljárásra hivatkozva nem közölt részletes információkat az ügyről. A vállalat álláspontja szerint azonban az ügyfelek eszközei nem sérültek, és a platform felhasználói vagyonát nem érintette a történet.

Ez fontos állítás, de egyelőre a CoinSpot közléseként kell kezelni.

A nyilvánosan elérhető információk alapján nem lehet teljes bizonyossággal rekonstruálni, hogy pontosan milyen vállalati eszközökből származott a vitatott összeg, hogyan könyvelték azokat, vagy milyen ellenőrzési folyamat vezetett az ügy felismeréséhez.

A különbség azért fontos, mert egy centralizált kriptotőzsde által kezelt vagyon több kategóriából állhat. Vannak ügyfélhez rendelt eszközök, vannak működéshez szükséges vállalati források, valamint lehetnek különböző elszámolási és likviditási tartalékok is.

A likviditás azt jelenti, mennyire könnyen lehet egy eszközt megvásárolni vagy eladni anélkül, hogy a tranzakció jelentősen elmozdítaná annak árát. Egy tőzsde számára azonban a fogalom tágabb működési jelentőséggel is bír: elegendő hozzáférhető eszközzel kell rendelkeznie ahhoz, hogy megfelelően teljesíthesse az ügyfelek kereskedési és kiutalási igényeit.

Jelenleg nincs arra utaló nyilvános információ, hogy a CoinSpot fizetőképessége vagy ügyfélkifizetési képessége veszélybe került volna.

Ausztrália éppen szigorítja a kriptotőzsdék szabályozását

Az eset különösen érdekes időpontban került nyilvánosságra.

Ausztráliában 2026-ban jelentős digitáliseszköz-szabályozási reformot fogadtak el. A Corporations Amendment (Digital Assets Framework) Act 2026 április 1-jén ment át a parlamenten, április 8-án kapott királyi jóváhagyást, és 2027. április 9-én lép hatályba.

Az új rendszer a digitáliseszköz-platformokat és a tokenizált letétkezelési platformokat az ausztrál pénzügyi szolgáltatási engedélyezési rendszer hatálya alá vonja. Az ASIC, vagyis az Australian Securities and Investments Commission feladata lesz e szolgáltatók engedélyezése és felügyelete.

A szabályozó többek között az eszközök őrzésére, a tranzakciók és elszámolások kezelésére, valamint a platformok pénzügyi követelményeire vonatkozó részletes standardok kidolgozását tervezi.

Emellett az AUSTRAC pénzmosás és terrorizmusfinanszírozás elleni szabályai is vonatkoznak a virtuális eszközökkel foglalkozó szolgáltatókra. A 2026-ban módosított rendszer szerint a virtuáliseszköz-szolgáltatóknak regisztrálniuk kell az AUSTRAC-nál, amely az ügyfél-azonosítástól a kockázatkezelésig több AML/CTF-követelményt is felügyel.

A szabályozás bizonyos területeken a Stabilcoinokra és a wrapped tokenekre – más blokkláncon reprezentált tokenekre – is külön átmeneti rendelkezéseket tartalmaz.

A CoinSpot-per természetesen önmagában nem bizonyít semmilyen szabályozási mulasztást. Arra azonban jó példa, hogy a kriptoszektor szabályozása miért tolódik egyre inkább a puszta pénzmosás-megelőzésen túl a letétkezelés, a vállalatirányítás és az operatív kockázatok felé.

Mit jelenthet mindez a CoinSpot és a kriptopiac számára?

Közvetlen árfolyamhatást nehéz azonosítani. A CoinSpot egy vállalat és kereskedési platform, így az eset nem ugyanúgy kapcsolódik egyetlen kriptovaluta értékeléséhez, mint például egy blokklánchálózat technikai hibája vagy egy token kibocsátójának problémája.

A 478 932 dolláros összeg a vállalat legutóbb jelentett profitjához képest is csekély. Ez alapján a legfontosabb kockázat nem feltétlenül pénzügyi, hanem reputációs és vállalatirányítási.

Három lehetséges forgatókönyv rajzolódik ki.

Kedvező forgatókönyv: ha a bírósági eljárás azt mutatja, hogy elszigetelt esetről volt szó, az ügyfélvagyon valóban sértetlen maradt, a vállalat pedig azóta megerősítette a belső kontrollokat, az eset hosszabb távú hatása korlátozott lehet.

Semleges forgatókönyv: az ügy hónapokig elhúzódhat anélkül, hogy jelentős hatást gyakorolna a CoinSpot működésére. Ebben az esetben elsősorban jogi és reputációs kérdés maradhat, miközben a platform normál üzletmenete folytatódik.

Kockázati forgatókönyv: akkor válhatna lényegesen súlyosabbá a történet, ha a bírósági eljárás további, eddig nem ismert kontrollhiányosságokat tárna fel, újabb érintett tranzakciók vagy összegek jelennének meg, esetleg kiderülne, hogy ügyféleszközök is szerepet játszottak. Jelenleg nincs nyilvános bizonyíték arra, hogy ezek közül bármelyik bekövetkezett volna.

A legfontosabb tanulság tehát nem az, hogy a kriptotőzsdék szükségszerűen kevésbé biztonságosak más pénzügyi vállalatoknál. Sokkal inkább az, hogy ugyanazokkal az operatív és emberi kockázatokkal is számolniuk kell, mint a hagyományos pénzügyi intézményeknek – miközben a blokkláncok, privát kulcsok és az éjjel-nappal mozgatható digitális eszközök további kockázati rétegeket teremtenek.

A CoinSpot számára ezért a per tétje jóval több lehet a 478 932 dollár visszaszerzésénél. Egy olyan ágazatban, ahol az ügyfelek gyakran közvetlenül egy szolgáltatóra bízzák digitális vagyonukat, a belső ellenőrzési rendszerbe vetett bizalom önmagában is komoly üzleti érték.

Gyakori kérdések

Mi történt a CoinSpotnál?

A CoinSpotot működtető Casey Block Services azt állítja, hogy egy korábbi ügyfélszolgálati alkalmazott két év alatt 76 tranzakcióban összesen 478 932 dollárt vont el a vállalattól. Az ügy jelenleg bíróság előtt van, ezért a vádak még nem tekinthetők bizonyítottnak.

Érintette a CoinSpot ügyfeleinek pénzét az eset?

A CoinSpot közlése szerint nem. A vállalat azt állítja, hogy az ügyfélvagyon nem sérült. A részletes körülmények a folyamatban lévő bírósági ügy miatt egyelőre nem nyilvánosak.

Feltörték a CoinSpot kriptotőzsdét?

A mostani ügy alapján ilyen következtetés nem vonható le. A kereset állítólagos alkalmazotti visszaélésről szól, és a rendelkezésre álló információk nem utalnak blokklánc- vagy tárcafeltörésre.

Biztonságos a CoinSpot?

A CoinSpot ISO 27001 információbiztonsági tanúsítvánnyal rendelkezik, és saját tájékoztatása szerint eszközei túlnyomó részét offline tárolja. Egyetlen biztonsági tanúsítvány vagy technológia azonban semmilyen pénzügyi platformnál nem képes teljesen megszüntetni az informatikai, emberi vagy belső visszaélési kockázatokat.

Mikor folytatódik a CoinSpot-per?

A jelenleg elérhető beszámolók szerint a következő bírósági szakasz 2026 szeptemberében várható.

Miért fontos ez az egész kriptopiac számára?

Az eset azt szemlélteti, hogy egy kriptotőzsde biztonsága nem kizárólag a hackerek elleni védelemről szól. Ugyanilyen fontos a hozzáférési jogosultságok megfelelő kezelése, a tranzakciók ellenőrzése, a feladatok szétválasztása és a gyanús belső tevékenység gyors felismerése.

Jogi nyilatkozat

A jelen anyag kizárólag tájékoztató és ismeretterjesztő célokat szolgál, és nem minősül befektetési, pénzügyi vagy jogi tanácsadásnak. A kriptovaluták és más digitális eszközök magas kockázatú, jelentős árfolyam-ingadozásnak kitett eszközök lehetnek. Befektetési döntés előtt minden esetben indokolt saját kutatást végezni és szükség esetén megfelelő szakértő segítségét igénybe venni.

Hozzászólás írása

Az e-mail címet nem tesszük közzé. A kötelező mezőket * karakterrel jelöltük

Kapcsolódó cikkek

Coldcard-hiba: 1 367 BTC tűnt el

Egy éveken át rejtve maradt programozási hiba alapjaiban gyengítette meg egyes Coldcard hardveres tárcák kulcsgenerálását. A támadóknak nem kellett ellopniuk vagy feltörniük a készülékeket: elegendő volt újra előállítaniuk a hibásan generált…

Több cikk betöltése Betöltés...Nincs több cikk.