▼ Bear
Impacto
98 · Alto
Ataque de hackers a Coldcard: pérdidas por 130 millones de dólares... Advertencia sobre phishing relacionado con Treasure y Foundation
BTC
Decrypt · 1d agoVer fuente ↗

El aumento de los ataques de phishing que explotan las vulnerabilidades del firmware de Coldcard ha provocado que las empresas fabricantes de billeteras de hardware, Trezor y Foundation, emitan repetidamente alertas a sus usuarios. Trezor declaró que, tras la divulgación del incidente de seguridad, los intentos de phishing han aumentado significativamente, y que las copias de seguridad de las billeteras solo deben realizarse en el propio dispositivo, y que sus propios dispositivos de hardware no se ven afectados. Foundation también advirtió que se están distribuyendo correos electrónicos que se hacen pasar por la empresa, dirigiendo a los usuarios a sitios web falsos y archivos maliciosos, y enfatizó que la empresa nunca ha solicitado frases de recuperación ni ha indicado a los usuarios que instalen software con fines de seguridad de la billetera.
La empresa de seguridad Proofpoint reveló el 3 de agosto una campaña de phishing específica dirigida a usuarios de Coldcard. Los atacantes envían correos electrónicos con direcciones Coldcard falsificadas, solicitando a los usuarios que completen una "auditoría de hardware" y los dirigen a un sitio web clonado con un botón "Iniciar auditoría de hardware". Al hacer clic en el botón, se descarga un archivo por lotes publicado en GitHub, que a su vez instala ScreenConnect, una herramienta de acceso remoto legítima. Proofpoint explicó que, a través de esto, los atacantes pueden robar datos y activos financieros, así como desplegar malware adicional. En particular, en la ventana de chat de atención al cliente del sitio web falso, un ser humano real, y no un bot, guía a las víctimas a través del proceso de instalación, lo que Proofpoint considera una técnica de ingeniería social eficaz que explota la inseguridad de los usuarios en materia de seguridad.
La raíz de la vulnerabilidad se encuentra en la versión de firmware de marzo de 2021. Esta versión utilizaba un software de respaldo en lugar de un generador de números aleatorios de hardware para generar las claves de las billeteras, lo que resultó en que las claves privadas pudieran ser adivinadas. Galaxy Research ha confirmado tres oleadas de robos desde el 30 de julio, y el monto total de los fondos robados, en criptomonedas de alta confianza, supera los 1.596 BTC, lo que equivale a más de 100 millones de dólares. Se estima que, si se incluye una cuarta oleada en la que se sospecha de robos pero aún no se han confirmado las víctimas, el monto total de las pérdidas podría alcanzar los 130 millones de dólares. Alex Sohn, director de investigación de Galaxy Research, señaló que, a excepción de la primera oleada, todas las demás se detectaron a través de informes de víctimas, y que actualmente se sabe que al menos 15 atacantes individuales están explotando esta vulnerabilidad. La empresa fabricante de Coldcard, CoinKite, ha distribuido una versión de firmware parcheada y recomienda a los usuarios afectados que transfieran sus fondos a una nueva clave generada.
Este incidente es el último ejemplo de una campaña de phishing dirigida a usuarios de billeteras de hardware. En febrero de este año, se llevó a cabo una campaña por correo postal que incluía hologramas y firmas falsificadas de ejecutivos, dirigida a usuarios de Trezor y Ledger. En abril, una aplicación Ledger falsificada robó millones de dólares, y en marzo, hubo un ataque en el que se utilizó un problema falso de GitHub para atraer a desarrolladores a un sitio web fraudulento. Galaxy Research ha declarado que la vulnerabilidad de Coldcard aún está activa y ha instado a los poseedores de Coldcard a transferir sus fondos a una nueva clave o a un custodio de inmediato. Existe la preocupación de que, dado que la vulnerabilidad no se ha resuelto, la duración de las campañas de phishing pueda prolongarse.
Contenido resumido por IA. Lee el artículo completo en la fuente.