Hamis felügyeleti levelek, megtévesztő kriptotőzsdei oldalak és sürgető „kötelező eszközáthelyezési” felszólítások jelentek meg Európában. A csalók az uniós MiCA-szabályozás 2026. július 1-jei végső átmeneti határidejét használják fel arra, hogy rávegyék a befektetőket kriptoeszközeik átutalására. A legfontosabb tanulság: nem a gyorsaság, hanem az ellenőrzött és biztonságos döntés védi meg a vagyont.
Csalók használják ki a MiCA-határidőt

Az Európai Unió új kriptopiaci szabályozása, a Markets in Crypto-Assets Regulation, röviden MiCA, eredetileg azért született, hogy egységesebb, átláthatóbb és biztonságosabb működési környezetet teremtsen a kriptoeszközök piacán. A szabályozási átállás azonban átmenetileg olyan bizonytalanságot is létrehozott, amelyet a bűnözők gyorsan felismertek.
Az európai pénzügyi felügyeletek szerint csalók az Európai Értékpapír-piaci Hatóság, vagyis az ESMA, nemzeti felügyeletek, valamint ismert kriptotőzsdék nevében keresik meg a befektetőket. A megkeresésekben azt állítják, hogy az ügyfél jelenlegi szolgáltatója elvesztette működési jogosultságát, ezért a kriptoeszközöket azonnal át kell helyezni egy „hatóságilag jóváhagyott” számlára vagy tárcába. A megadott weboldal, számla vagy blokklánccím azonban a csalókhoz tartozik.
A francia pénzügyi felügyelet, az Autorité des Marchés Financiers, vagyis az AMF több olyan esetről számolt be, amelyben csalók a hatóság munkatársainak adták ki magukat. Az áldozatoknak azt mondták, hogy egy engedély nélküli szolgáltatótól egy új, biztonságos platformra kell áthelyezniük a vagyonukat. A hamis weboldal külsőre akár egy valódi felügyeleti vagy tőzsdei oldal másolata is lehetett.
A holland pénzügyi felügyelet, az AFM szintén arra figyelmeztetett, hogy minden harmadik féltől érkező átutalási felszólítást gyanakvással kell kezelni. A szolgáltató státuszát és az esetleges számlamigrációt nem a beérkező levélben szereplő hivatkozáson keresztül, hanem a vállalat hivatalos weboldalán vagy alkalmazásában kell ellenőrizni.
A helyzet azért különösen veszélyes, mert a csalók története részben igaz információkra épül. Valóban lejárt egy fontos uniós átmeneti határidő, és valóban vannak olyan szolgáltatók, amelyeknek meg kell szüntetniük vagy át kell szervezniük európai tevékenységüket. A hamis üzenet tehát nem feltétlenül tartalmaz nyilvánvaló valótlanságot. A megtévesztés általában ott kezdődik, amikor a bűnöző saját oldalára, tárcacímére vagy ügyfélszolgálatára irányítja az áldozatot.
Mit változtatott meg a MiCA 2026. július 1-jén?
A MiCA az Európai Unió egységes kriptoeszköz-piaci szabályrendszere. Többek között meghatározza, milyen feltételekkel működhetnek az EU-ban a kriptoeszköz-szolgáltatók, milyen tájékoztatást kell nyújtaniuk az ügyfeleknek, hogyan kell kezelniük az ügyfélvagyont, és milyen szervezeti, tőke-, irányítási és panaszkezelési követelményeknek kell megfelelniük.
A szabályozás egyik központi fogalma a CASP, azaz crypto-asset service provider. Magyarul ez kriptoeszköz-szolgáltatót jelent. Ebbe a kategóriába tartozhat például:
- a kriptoeszközöket őrző letétkezelő;
- a kereskedési platformot működtető vállalkozás;
- a kripto és hagyományos pénz közötti átváltást biztosító szolgáltató;
- a kriptoeszközök közötti átváltást végző platform;
- a megbízásokat végrehajtó vagy továbbító vállalkozás;
- a kriptoeszközökkel kapcsolatos tanácsadást vagy portfóliókezelést nyújtó cég.
A MiCA az eszközalapú tokenekre és az elektronikuspénz-tokenekre is külön szabályokat állapít meg. Ezek a kategóriák a hétköznapi szóhasználatban gyakran a stabilcin fogalmához kapcsolódnak. A MiCA célja azonban nem az, hogy minden stabilcin értékállóságát garantálja, hanem az, hogy szabályozza a kibocsátást, a tartalékokat, a visszaváltást és a kibocsátók működését.
A MiCA teljes körű szolgáltatói szabályai 2024. december 30-tól váltak alkalmazandóvá, de a korábban jogszerűen működő vállalkozások egyes tagállamokban átmeneti időszakot kaptak. A rendelet 143. cikke szerint ez az átmeneti működés legfeljebb 2026. július 1-jéig tarthatott, vagy addig, amíg a vállalkozás engedélykérelmét elfogadták vagy elutasították. A kettő közül a korábbi esemény volt meghatározó.
Az ESMA egyértelművé tette, hogy az átmeneti időszak végére engedélyt nem szerző vállalkozás nem folytathatja változatlanul az engedélyköteles kriptoeszköz-szolgáltatásokat. Egy folyamatban lévő kérelem önmagában sem biztosít automatikus továbbműködési jogosultságot.
Ez nem jelenti azt, hogy július 1-jén minden érintett ügyfélszámlát automatikusan lezártak volna. Az engedély nélküli szolgáltatóknak rendezett kivonulást kell végrehajtaniuk, tájékoztatniuk kell az ügyfeleket, lehetővé kell tenniük a vagyon visszavonását, és megfelelően kell kezelniük az esetleges ügyféláthelyezéseket. A kivonulás azonban nem használható fel új üzletszerzésre vagy az engedély nélküli tevékenység határozatlan idejű folytatására.
Az ESMA arra is felhívta a figyelmet, hogy az EU-n kívül alapított szolgáltatók fő szabály szerint nem célozhatják aktívan az uniós ügyfeleket MiCA-engedély nélkül. Létezik egy szűk, úgynevezett reverse solicitation, vagyis fordított megkeresési kivétel, de ez csak akkor alkalmazható, ha a szolgáltatást valóban kizárólag az ügyfél saját kezdeményezésére nyújtják. A kivétel nem használható általános marketingre vagy az uniós piac szabályozásának megkerülésére.
Mi az uniós engedély útlevelezése?

A MiCA egyik legfontosabb újítása az úgynevezett passporting, magyarul gyakran engedélyútlevelezésnek nevezett rendszer.
Ennek lényege, hogy egy vállalkozásnak nem kell mind a 27 uniós tagállamban teljesen külön engedélyezési eljárást lefolytatnia. Ha egy tagállam illetékes felügyelete MiCA-engedélyt ad a szolgáltatónak, akkor a vállalkozás megfelelő bejelentések és eljárások után más tagállamokban is nyújthat szolgáltatásokat.
Például egy Írországban engedélyezett szolgáltató MiCA-engedélyét felhasználva Magyarországon, Franciaországban vagy Németországban is megjelenhet. Ez azonban nem azt jelenti, hogy a szolgáltató valamennyi, világszerte működő csoportvállalata automatikusan engedélyessé válik. Mindig azt kell ellenőrizni, hogy pontosan melyik jogi személy szolgálja ki az európai ügyfelet.
Ez azért fontos, mert egy ismert márkanév mögött több vállalat is állhat. Lehetséges, hogy a cégcsoport egyik európai leányvállalata engedélyezett, egy másik, EU-n kívüli társasága viszont nem. Az ügyfélnek ezért nemcsak a márkanevet, hanem a szerződésében, felhasználási feltételeiben és számlakivonatain szereplő hivatalos vállalatnevet is ellenőriznie kell.
Magyarországon korábban lejárt az átmeneti időszak

A magyar befektetők számára különösen fontos, hogy Magyarország nem használta ki a MiCA által megengedett teljes, 2026. július 1-jéig tartó szolgáltatói átmeneti időszakot.
A magyar kriptoeszköz-piaci szabályozás alapján az átmeneti időszak már 2025. július 1-jén lejárt. A Magyar Nemzeti Bank 2025-ös éves jelentése szerint az MNB ezt követően intézkedéseket tett a jogszerű hazai működés biztosítása, valamint a még nem engedélyezett szolgáltatók tevékenységének felfüggesztése érdekében. Az MNB azt is jelezte, hogy a szabályozási változások után több hazai és nemzetközi szolgáltató felfüggesztette egyes magyarországi kriptoszolgáltatásait.
Ez a nemzeti és uniós határidők közötti eltérés kiváló eszközt adhat a csalók kezébe. Egy hamis ügyintéző például azt állíthatja, hogy:
„Az Ön számláját a magyar határidő miatt már tavaly fel kellett volna függeszteni, most azonban az uniós végső határidő is lejárt, ezért azonnal át kell utalnia az eszközeit.”
A mondat egyes elemei valós szabályozási eseményekre utalnak, a következtetés azonban hamis lehet. Sem az MNB, sem az ESMA, sem egy másik felügyelet nem fog egy ismeretlen tárcacímet küldeni azzal, hogy arra kell átutalni a bitcoint, ethert vagy stabilcint.
A magyar ügyfeleknek ezért két külön kérdést érdemes megvizsgálniuk:
- Rendelkezik-e a szolgáltató megfelelő MiCA-engedéllyel valamely uniós tagállamban?
- Jogosult-e az adott engedéllyel Magyarországon is szolgáltatást nyújtani, és valóban az engedélyezett jogi személy szolgálja-e ki a magyar ügyfelet?
Az ellenőrzés elsődleges forrása az ESMA központi nyilvántartása, illetve szükség esetén az MNB hivatalos intézménykeresője és tájékoztatása lehet.
Több mint 1700 szolgáltatót érinthetett az engedélyezési szigor

A Financial Times 2026. augusztus 6-i beszámolója szerint az ESMA nyilvántartásában július végén 323 engedélyezett vállalkozás szerepelt. A VASPnet adatszolgáltató korábbi becslése alapján ugyanakkor több mint 1700 engedély nélküli vállalkozás kényszerülhetett uniós tevékenységének megszüntetésére vagy átalakítására.
Ezeket a számokat nem érdemes úgy értelmezni, hogy pontosan 1700 nagy, széles körben használt kriptotőzsde zár be. A szolgáltatók között kisebb letétkezelők, helyi átváltók, brókerek, vállalati szolgáltatók és korábban csak nemzeti regisztrációval működő cégek is lehetnek. A nyilvántartás ráadásul folyamatosan változhat, ahogy új engedélyeket adnak ki, kérelmeket bírálnak el vagy engedélyeket vonnak vissza.
A nagyságrend mégis megmutatja, miért alakult ki komoly ügyfélmozgás. Sok befektetőnek rövid idő alatt kellett eldöntenie, hogy:
- engedélyezett szolgáltatóhoz helyezi át a vagyonát;
- saját kezelésű tárcába vonul;
- hagyományos pénzre vált és kiutal;
- vagy megvárja a jelenlegi szolgáltató rendezett kivonulásának további tájékoztatását.
A csalók pontosan az ilyen döntési helyzeteket kedvelik. Minél bizonytalanabb az ügyfél, és minél kevésbé ismeri az engedélyezési folyamatot, annál könnyebben elfogad egy hivatalos hangvételű, gyors megoldást ígérő ajánlatot.
Így épül fel egy MiCA-ra hivatkozó csalás
Egy tipikus támadás több, egymásra épülő lépésből állhat.
1. Valós információval kezdődik
Az üzenet hivatkozhat a MiCA-ra, a július 1-jei határidőre, az ESMA-ra, az MNB-re vagy egy konkrét tőzsde engedélyezési helyzetére. Ezek az adatok részben igazak lehetnek, ezért az üzenet első pillantásra hitelesnek tűnik.
2. Személyes adatokat is tartalmazhat
A csaló ismerheti az áldozat nevét, telefonszámát, e-mail-címét, vagy azt, hogy melyik kriptotőzsdét használta. Ezek az információk korábbi adatlopásokból, adathalász kampányokból, közösségi médiából vagy illegális adatbázisokból származhatnak.
Az, hogy a megkereső tudja az ügyfél nevét vagy korábbi szolgáltatóját, nem bizonyítja, hogy valóban a hatóságtól vagy a tőzsdétől telefonál.
3. Sürgősséget teremt
Gyakori állítások lehetnek:
- a számla néhány órán belül zárolásra kerül;
- a kriptoeszközök „hatósági lefoglalás” alá kerülnek;
- az ügyfél elveszíti a visszavonás lehetőségét;
- büntetést kell fizetnie, ha nem működik együtt;
- a megadott tárca csak rövid ideig használható;
- a „védett átutalás” kizárólag az ügyintéző segítségével hajtható végre.
A sürgetés célja, hogy az áldozat ne ellenőrizze az információkat más csatornán.
4. A csaló átveszi az irányítást
A támadó kérheti távoli elérést biztosító program telepítését, képernyőmegosztást, egy hamis weboldalon történő bejelentkezést vagy egy új kriptotárca létrehozását.
Előfordulhat, hogy az áldozatnak látszólag saját maga kell végrehajtania az átutalást. Ettől a tranzakció még nem válik biztonságossá. A csaló által megadott címre önként elküldött kriptoeszköz ugyanúgy elveszhet.
5. Újabb díjakat követel
Az első átutalás után megjelenhet:
- felszabadítási díj;
- adófizetési kötelezettség;
- pénzmosás elleni ellenőrzési díj;
- biztosítási díj;
- hálózati vagy likviditási díj;
- „visszaigényelhető letét”.
Ezek általában csak újabb kísérletek arra, hogy még több pénzt szerezzenek az áldozattól.
Miért veszélyesebb a csalás egy kriptoátutalásnál?
A banki átutalások egy része bizonyos körülmények között megállítható vagy visszahívható. Egy blokkláncon véglegesen megerősített kriptotranzakciót azonban általában nem lehet egyszerűen visszavonni.
Ez nem azt jelenti, hogy a blokklánc teljesen névtelen vagy hogy a csalók pénzmozgása követhetetlen. Sok tranzakció nyilvánosan vizsgálható, és a szabályozott szolgáltatók, blokkláncelemző vállalkozások, valamint bűnüldöző szervek képesek lehetnek az eszközök útjának feltérképezésére. A követhetőség azonban nem garantálja, hogy a pénz vissza is szerezhető.
Különösen veszélyes, ha a csaló nem közvetlen átutalást, hanem egy okosszerződéses engedély jóváhagyását kéri. Ezt gyakran approval phishingnek, vagyis engedély-adathalászatnak nevezik.
Ilyenkor az áldozat egy látszólag ártalmatlan műveletet ír alá a tárcájában. A művelet azonban engedélyt adhat egy rosszindulatú okosszerződésnek arra, hogy bizonyos tokeneket később mozgasson. A támadó így nem feltétlenül azonnal üríti ki a tárcát, hanem akkor, amikor azon nagyobb összeg jelenik meg.
A Chainalysis korábbi kutatása szerint az engedély-adathalászathoz köthető veszteségek 2021 májusa óta meghaladták a 2,7 milliárd dollárt.
A 17 milliárd dolláros csalási piac
A Chainalysis becslése szerint 2025-ben mintegy 17 milliárd dollárnyi kriptoeszközt szereztek meg csalások és megtévesztések segítségével. A megszemélyesítéses csalások értéke az elemzőcég szerint éves szinten körülbelül 1400 százalékkal emelkedett.
A növekedésben a mesterséges intelligenciával támogatott csalások is szerepet játszanak. A támadók ma már nagy mennyiségben készíthetnek:
- hibátlanabb nyelvezetű hivatalos leveleket;
- hamis ügyfélszolgálati válaszokat;
- ismert vezetők hangját utánzó telefonhívásokat;
- valósághű videókat és mélyhamisítványokat;
- személyre szabott befektetési vagy számlamigrációs történeteket.
A Chainalysis szerint a mesterséges intelligenciát használó csalások átlagosan 4,5-szer jövedelmezőbbek voltak, mint az ilyen technológiát nem alkalmazó konstrukciók.
Ezért 2026-ban már nem elegendő azt vizsgálni, hogy egy e-mail nyelvtanilag helyes-e, vagy egy telefonáló magabiztosan beszél-e. Egy mesterségesen generált hang, videó vagy dokumentum is lehet meggyőző. A biztonság alapja nem a külső hitelesség, hanem a független csatornán elvégzett ellenőrzés.
Hogyan ellenőrizhető egy MiCA-engedély?
Az ESMA központi MiCA-nyilvántartást vezet az engedélyezett kriptoeszköz-szolgáltatókról, a releváns tokenkibocsátókról és a nem megfelelően működő entitásokról. Az adatokat a nemzeti hatóságok továbbítják az ESMA számára, ezért a nyilvántartást rendszeresen frissítik.
Az ellenőrzés során nem elég pusztán rákeresni a márkanévre. A következő adatokat kell összevetni:

A nyilvántartást mindig saját kezűleg megnyitott hivatalos forrásból kell elérni. Nem szabad megbízni egy e-mailben, SMS-ben, közösségi médiás üzenetben vagy keresőhirdetésben szereplő „ESMA-ellenőrző” hivatkozásban.
A csalók képesek olyan webcímet használni, amely első pillantásra hasonlít a valódihoz. Például egyetlen betűt cserélnek ki, kötőjelet illesztenek be, vagy más végződést használnak. A hamis oldalon az ESMA logója, színei és dokumentumai is megjelenhetnek.
Az ESMA külön figyelmeztetést tart fenn a nevével és emblémájával visszaélő csalásokról. A hatóság szerint a támadók hamis igazolásokat, másolt weboldalakat és kitalált ESMA-alkalmazottakat is felhasználhatnak.
Engedélyes szereplők és a Binance helyzete

A nagy nemzetközi szolgáltatók közül több vállalat már korábban megszerezte MiCA-engedélyét.
A Coinbase luxemburgi engedéllyel alakította ki uniós szolgáltatási központját. A Kraken az ír központi banktól kapott MiCA-engedélyt, és közlése szerint az Európai Gazdasági Térség valamennyi országában MiCA-szabályozott vállalaton keresztül szolgálja ki ügyfeleit. Az OKX európai vállalata a máltai felügyelettől kapta meg engedélyét.
A Binance helyzete ezzel szemben 2026 augusztusának elején még eltérő volt. A vállalat júniusban visszavonta a görög felügyelethez benyújtott MiCA-kérelmét, és közölte, hogy egy másik uniós tagállamban kíván engedélyt kérni. A Binance azt is jelezte, hogy az érintett európai ügyfeleket közvetlenül tájékoztatja az esetleges szolgáltatási változásokról, miközben az eszközök hozzáférhetőségét fenn kívánja tartani.
A Financial Times ugyanakkor a Binance-t a legnagyobb olyan globális kriptotőzsdeként említette, amely a július 1-jei határidőig nem rendelkezett uniós MiCA-engedéllyel.
Ez különösen vonzó témát jelenthet a csalóknak. Egy támadó például azt állíthatja, hogy „a Binance uniós számláit az ESMA utasítására azonnal át kell költöztetni”. Egy valódi szolgáltatási korlátozás lehetősége miatt a történet hihetőnek tűnhet, de az átutalási utasítás ettől még hamis.
Fontos, hogy egy szolgáltató engedélyezési helyzete gyorsan változhat. A cikkben szereplő vállalati státuszokat ezért nem szabad korlátlan ideig érvényes információnak tekinteni. Nagyobb összeg elhelyezése előtt mindig az aktuális ESMA-nyilvántartást kell ellenőrizni.
Mit jelent valójában a MiCA-védelem?
A MiCA-engedély fontos, de nem jelent teljes kockázatmentességet.
Egy engedélyezett szolgáltatóval szemben többek között átláthatósági, szervezeti, ügyfélvagyon-kezelési és felügyeleti követelmények alkalmazhatók. Az ESMA szerint az engedély nélküli szolgáltatók ügyfelei nem részesülnek a MiCA által biztosított védelmi mechanizmusokban, ideértve az ügyféleszközökhöz kapcsolódó biztosítékokat is.
A MiCA azonban nem jelenti azt, hogy:
- a kriptoeszköz árfolyama nem eshet;
- egy token technológiailag hibamentes;
- egy stabilcin minden körülmények között tartja az árfolyamát;
- az ügyfél minden veszteségét megtérítik;
- a kriptoeszközökre automatikusan bankbetét-biztosítás vonatkozik;
- a szolgáltató ellenáll minden kibertámadásnak;
- az engedélyezett platformon elérhető valamennyi token jó befektetés.
Az MNB és az európai felügyeletek korábban arra figyelmeztettek, hogy a kriptoeszközök vásárlói akár teljes befektetett tőkéjüket elveszíthetik, és a jogorvoslati vagy kártérítési lehetőségek is korlátozottak lehetnek.
A szabályozási engedély ezért inkább egy minimumkövetelmény-rendszerhez hasonlítható. Azt mutatja, hogy a vállalkozást egy uniós felügyelet meghatározott tevékenységekre engedélyezte és ellenőrzi. Nem minősíti jó befektetésnek az adott kriptoeszközt, és nem szünteti meg a piaci, technológiai vagy működési kockázatokat.
Biztonságos szolgáltatóváltás lépésről lépésre
Amennyiben egy szolgáltató valóban megszünteti vagy korlátozza az uniós működését, az ügyfélnek célszerű rendezett folyamatot követnie.
1. Ne az üzenetben szereplő hivatkozást használja
A szolgáltató alkalmazását a korábban telepített hivatalos alkalmazásból nyissa meg, vagy kézzel írja be a már ismert webcímet. Keresőhirdetésből sem ajánlott belépni, mert csalók fizetett találatokkal is lemásolhatják a szolgáltató oldalát.
2. Ellenőrizze az értesítést a fiókon belül
Egy valódi, széles körű szolgáltatásváltozás általában megjelenik:
- az alkalmazáson belüli értesítések között;
- a hivatalos támogatási oldalon;
- a felhasználási feltételek módosításában;
- a szolgáltató nyilvános közleményében.
Egyetlen telefonhívás vagy közösségi médiás üzenet nem elegendő bizonyíték.
3. Ellenőrizze a fogadó szolgáltatót
Az új platform engedélyét az ESMA nyilvántartásában kell megvizsgálni. A cégnévnek, webcímnek és szolgáltatási körnek egyeznie kell.
4. Saját maga hozza létre az új fiókot
Ne engedje, hogy egy „ügyintéző” távoli hozzáféréssel hozza létre a számlát vagy a kriptotárcát. A belépési jelszót, kétlépcsős hitelesítési kódot és helyreállító kifejezést kizárólag a tulajdonos ismerheti.
5. Először kis teszttranzakciót indítson
Nagyobb összeg áthelyezése előtt érdemes kis mennyiséget küldeni, majd ellenőrizni, hogy az összeg megfelelően megérkezett-e.
Például egy 2 ETH összegű áthelyezés előtt először 0,005 vagy 0,01 ETH küldhető. A tesztnek is van hálózati költsége, de egy hibás cím vagy hálózat kiválasztásából eredő nagyobb veszteséghez képest ez indokolt biztonsági ráfordítás lehet.
6. Ellenőrizze a hálózatot is
Ugyanaz a token több hálózaton is létezhet. Egy stabilcin például elérhető lehet Ethereumon, Solanán vagy más blokkláncon. Nem elegendő, hogy a fogadó cím formailag helyesnek tűnik: a küldő és a fogadó szolgáltatásnak ugyanazt a hálózatot kell támogatnia.
7. Ne másoljon címet ismeretlen üzenetből
A fogadó címet az új szolgáltató hivatalos alkalmazásából vagy a saját tárcából kell kimásolni. Beillesztés után az első és utolsó karaktereket is össze kell vetni.
8. Használjon többfaktoros hitelesítést
A hitelesítő alkalmazás vagy fizikai biztonsági kulcs általában erősebb védelmet ad, mint a kizárólag SMS-ben küldött kód.
9. Őrizze meg a bizonylatokat
Mentse el a szolgáltatói értesítést, a tranzakcióazonosítót, a fogadó címet és a kapcsolódó képernyőképeket. Ezek egy későbbi vita, adózási elszámolás vagy hatósági bejelentés során is hasznosak lehetnek.
Tíz jel, hogy csaló kereste meg
Különösen gyanús a megkeresés, ha az állítólagos hatóság vagy szolgáltató:
- ismeretlen tárcacímre kér átutalást;
- elkéri a helyreállító kifejezést vagy privát kulcsot;
- távoli asztali program telepítését kéri;
- kizárólag Telegramon, WhatsAppon vagy közösségi médián kommunikál;
- azonnali számlazárolással fenyeget;
- titoktartást kér, és lebeszéli az ügyfelet családtag vagy szakértő bevonásáról;
- adót vagy felszabadítási díjat kér kriptoeszközben;
- garantált vagyonmentést vagy teljes visszatérítést ígér;
- képernyőmegosztás közben kéri a belépést a tőzsdei vagy banki fiókba;
- azt állítja, hogy az átutalás „csak technikai”, ezért nem jár kockázattal.
A felügyeleti szervek neve és emblémája nem bizonyít semmit. Az Európai Bizottság pénzügyi főigazgatósága 2026 februárjában külön arra figyelmeztetett, hogy csalók bizottsági vezetők nevében pénzt, személyes adatokat vagy állítólagos vagyon-visszaszerzési díjat kérhetnek. A Bizottság hangsúlyozta, hogy a főigazgatóság nem keresi meg a polgárokat pénzkérés vagy pénzfelajánlás céljából.
Mi a teendő, ha már megtörtént az átutalás?
A felismerés után nem érdemes újabb összeget küldeni akkor sem, ha a csalók azt állítják, hogy ezzel visszaszerezhető az első utalás.
A következő intézkedéseket célszerű haladéktalanul megtenni:
Kapcsolat megszakítása: a csalóval folytatott kommunikációt be kell fejezni. Ne nyisson meg újabb hivatkozásokat, és ne telepítsen további programokat.
A szolgáltató értesítése: ha szabályozott kriptotőzsdéről történt a kiutalás, azonnal jelezni kell az esetet a tőzsde hivatalos ügyfélszolgálatának. Meg kell adni a tranzakcióazonosítót, a célcímet, az időpontot és az összeget.
A megmaradt vagyon védelme: kompromittált jelszó esetén biztonságos eszközről új jelszót kell beállítani, és újra kell konfigurálni a többfaktoros hitelesítést. Amennyiben a helyreállító kifejezés került illetéktelen kézbe, a megmaradt eszközöket új, biztonságosan létrehozott tárcába kell mozgatni.
Okosszerződéses engedélyek visszavonása: rosszindulatú jóváhagyás gyanúja esetén meg kell vizsgálni és vissza kell vonni a szükségtelen tokenengedélyeket. Ez csak akkor segít, ha a támadó még nem mozgatta el az eszközöket.
Bizonyítékok megőrzése: az üzeneteket, e-maileket, telefonszámokat, webcímeket, tárcacímeket és képernyőképeket meg kell őrizni.
Hatósági bejelentés: a csalást a rendőrségnek, valamint az érintett pénzügyi felügyeletnek is jelezni lehet. Amennyiben a csalók az ESMA nevével éltek vissza, az ESMA hivatalos csalásbejelentési csatornája is használható.
Aki már egyszer fizetett, később úgynevezett recovery scam, vagyis vagyon-visszaszerzési csalás célpontjává is válhat. Ilyenkor egy másik személy ügyvédnek, blokkláncnyomozónak vagy hatósági megbízottnak adja ki magát, és előre fizetendő díjért ígéri az elveszett összeg visszaszerzését.
Piaci hatások: tisztulás vagy túlzott koncentráció?
A MiCA egyik várható hosszabb távú hatása a piac koncentrálódása lehet. Az engedélyezési, tőke-, megfelelési, informatikai és jelentési követelmények teljesítése jelentős költséggel jár. A nagyobb vállalatok könnyebben finanszírozhatják ezeket, míg a kisebb szereplők egy része összeolvadhat, kivonulhat vagy nagyobb szolgáltatók infrastruktúrájára támaszkodhat.
Ez kedvező lehet abból a szempontból, hogy csökkenhet a gyengén felügyelt, átláthatatlan szolgáltatók száma. Ugyanakkor a túlzott koncentráció új kockázatokat is teremthet:
- kevesebb szolgáltató között oszlik meg az ügyfélvagyon;
- egy nagy platform hibája több befektetőt érinthet;
- szűkülhet a termékkínálat;
- növekedhetnek egyes díjak;
- bizonyos tokenek vagy stabilcinek eltűnhetnek az európai kínálatból;
- a globális és az európai platformok likviditása eltérhet.
Az engedélyezett szolgáltató kiválasztásánál ezért az engedély megléte csak az első szűrő. Érdemes megvizsgálni a vállalat pénzügyi helyzetét, biztonsági múltját, díjait, ügyfélvagyon-kezelési modelljét, kivonási korlátait és a ténylegesen szerződő jogi személyt is.
A legfontosabb döntési szabály
A MiCA-határidő után két látszólag ellentétes tanácsot kell egyszerre követni:
Ne hagyjuk hosszú ideig rendezetlenül a vagyont egy engedély nélküli szolgáltatónál, de ne is utaljunk a csalók által mesterségesen létrehozott sürgősség hatására.
Az ESMA arra ösztönzi az engedély nélküli szolgáltatók ügyfeleit, hogy ellenőrizzék szolgáltatójuk státuszát, és szükség esetén helyezzék át eszközeiket engedélyezett vállalkozáshoz vagy saját kezelésű tárcába. Ugyanakkor a francia felügyelet tudatosan kerülte a túlzottan agresszív kivonulási határidő alkalmazását, mert a mesterséges sürgősség növeli a csalások kockázatát.
A helyes megközelítés tehát a gyors ellenőrzés és a megfontolt végrehajtás.
Nem kell napokig figyelmen kívül hagyni egy valódi szolgáltatói értesítést, de néhány percet vagy órát mindig rá lehet szánni arra, hogy:
- külön csatornán ellenőrizzük az üzenetet;
- megvizsgáljuk az ESMA nyilvántartását;
- felkeressük a hivatalos ügyfélszolgálatot;
- teszttranzakciót végezzünk;
- és kizárjuk a távoli hozzáférést vagy a címcserét.
A csaló számára az idő sürgető. A befektető számára az ellenőrzés érték.
Gyakori kérdések
Mi az a MiCA?
A MiCA az Európai Unió kriptoeszköz-piaci rendelete. Egységes szabályokat állapít meg többek között a kriptoeszközök kibocsátására, a stabilcin-kategóriákra, a szolgáltatók engedélyezésére, az ügyfelek tájékoztatására és a piacfelügyeletre.
Mi történt 2026. július 1-jén?
Ekkor járt le a MiCA által megengedett leghosszabb szolgáltatói átmeneti időszak. Azok a szolgáltatók, amelyek addig nem kaptak MiCA-engedélyt, fő szabály szerint nem folytathatják változatlanul az engedélyköteles uniós tevékenységüket.
Magyarországon is 2026. július 1. volt a határidő?
Nem. A magyar átmeneti időszak 2025. július 1-jén lejárt. A 2026. július 1-jei dátum a MiCA által uniós szinten megengedett legkésőbbi határidő volt.
Biztonságos minden MiCA-engedélyes tőzsde?
Az engedély fontos szabályozási minimumot és felügyeletet jelent, de nem szünteti meg az árfolyam-, technológiai, működési vagy kibertámadási kockázatot. Egy engedélyes szolgáltató is kerülhet nehéz helyzetbe, és az ott vásárolt kriptoeszköz is veszíthet az értékéből.
Az ESMA kérhet kriptoátutalást egy biztonsági tárcába?
Egy váratlanul jelentkező, magát ESMA-munkatársnak nevező személy által megadott tárcacímre nem szabad utalni. Az ESMA figyelmeztetése szerint csalók a hatóság nevét, emblémáját, dokumentumait és munkatársainak személyazonosságát is felhasználhatják.
Mit tegyek, ha a tőzsdém a MiCA-ra hivatkozva migrációt kér?
Ne az e-mailben vagy SMS-ben kapott hivatkozást használja. Nyissa meg a szolgáltató korábban használt hivatalos alkalmazását vagy weboldalát, ellenőrizze a fiókon belüli értesítést, majd vizsgálja meg a fogadó jogi személyt az ESMA nyilvántartásában.
Elkérheti egy valódi ügyfélszolgálat a helyreállító kifejezést?
Nem. A helyreállító kifejezés, a privát kulcs és a teljes jelszó olyan titkos adat, amelynek birtokában más személy átveheti az irányítást a vagyon felett. Ezeket sem ügyfélszolgálatnak, sem hatóságnak, sem tárcafejlesztőnek nem szabad megadni.
Biztonságosabb saját tárcába helyezni a kriptoeszközöket?
A saját kezelésű tárca megszünteti a központosított szolgáltató letétkezelési kockázatának egy részét, de az ügyfélre helyezi a kulcskezelés teljes felelősségét. A helyreállító kifejezés elvesztése vagy ellopása végleges veszteséget okozhat. A saját tárca ezért csak megfelelő biztonsági ismeretekkel jelenthet valódi előnyt.
Mi az az approval phishing?
Olyan csalási módszer, amelyben az áldozat egy rosszindulatú okosszerződésnek engedélyt ad tokenjei mozgatására. Az aláírt művelet nem feltétlenül azonnali átutalásként jelenik meg, mégis lehetővé teheti a támadó számára az eszközök későbbi elvitelét.
Visszaszerezhető az elküldött kripto?
Nincs rá garancia. Azonnal értesíteni kell a küldő szolgáltatót és a hatóságokat, meg kell őrizni a tranzakciós adatokat, és védeni kell a megmaradt vagyont. A nyilvános blokkláncadatok segíthetik a nyomozást, de a tranzakció követhetősége önmagában nem biztosít visszatérítést.
A MiCA bankbetét-biztosítást ad a kriptoeszközökre?
Nem. A MiCA nem alakítja a kriptoeszközöket hagyományos bankbetétté, és nem garantálja az árfolyamukat. A konkrét ügyfélvédelmi és kártérítési lehetőségek az eszköz, a szolgáltatás és a jogi helyzet függvényében eltérhetnek.
Hogyan ellenőrizhetem, hogy valódi ESMA-oldalon járok?
A webcímet saját kezűleg, hivatalos forrásból nyissa meg. Ne beérkező levélből vagy keresőhirdetésből lépjen be. Az ESMA tájékoztatása szerint a hivatalos e-mail-címek az @esma.europa.eu végződést használják, de az e-mail feladójának látszólagos címe önmagában nem elegendő bizonyíték.
Jogi nyilatkozat
A cikk kizárólag tájékoztatási és ismeretterjesztési célt szolgál. Nem minősül befektetési, pénzügyi, jogi, adózási vagy informatikai biztonsági tanácsadásnak, és nem tartalmaz kriptoeszköz vásárlására, eladására vagy tartására vonatkozó ajánlást. A kriptoeszközök árfolyama rendkívül változékony lehet, a befektetett tőke részben vagy egészben elveszhet. A szolgáltatók engedélyezési státusza és termékkínálata gyorsan változhat, ezért minden döntés előtt ellenőrizni kell az ESMA, az MNB és az érintett szolgáltató legfrissebb hivatalos tájékoztatását.









