▼ Bear
Impact
98 · Mataas

Pagkasira ng mga detalye ng "cold card" dahil sa hacking: 130 milyong dolyar ang halaga... Babala laban sa mga panloloko na nagpapanggap na "Treasure" at "Foundation."

BTC
Decrypt · 1d agoTingnan ang source ↗
Dahil sa pagdami ng mga phishing attack na gumagamit ng mga kahinaan sa firmware ng mga "cold card," sunud-sunod na naglabas ng babala ang mga tagagawa ng hardware wallet na Treasure at Foundation sa kanilang mga gumagamit. Ayon sa Treasure, matapos ang insidente ng seguridad, napansin nila ang malaking pagtaas sa mga pagtatangka ng phishing, at binigyang-diin nila na ang pag-backup ng wallet ay dapat gawin lamang sa mismong device, at na ang kanilang hardware ay hindi apektado. Binigyang-diin din ng Foundation na kumakalat ang mga email na nagpapanggap na sila, na nagtuturo sa mga pekeng website at mga malisyosong file, at idiniin nilang hindi sila humihingi ng mga recovery phrase o nag-uutos ng pag-install ng software para sa seguridad ng wallet. Ang kumpanya ng seguridad na Proofpoint ay naglantad noong ika-3 ng Agosto ng isang tiyak na kampanya ng phishing na naka-target sa mga gumagamit ng ColdCard. Ang mga attacker ay nagpapadala ng mga email na naglalaman ng peke na address ng ColdCard, hinihiling sa mga gumagamit na kumpletuhin ang isang "hardware audit." Ang mga email na ito ay nagtuturo sa mga gumagamit sa isang pekeng website na may button na "Start Hardware Audit." Kapag pinindot ang button, isang batch file na naka-upload sa GitHub ang ida-download, at sa pamamagitan nito, ang lehitimong remote access tool na ScreenConnect ay ini-install. Ayon sa Proofpoint, sa pamamagitan nito, nagiging posible para sa mga attacker na nakawin ang data at mga ari-arian sa pananalapi, at magpakalat ng iba pang malware, kabilang ang ransomware. Partikular, sa loob ng pekeng website, mayroong isang chat window na pinamamahalaan ng isang tunay na tao, hindi isang bot, na ginagamit upang gabayan ang mga biktima sa proseso ng pag-install. Sinabi ng Proofpoint na ito ay isang epektibong paraan ng social engineering na gumagamit sa kawalan ng seguridad ng mga gumagamit. Ang pinagmulan ng kahinaan ay matatagpuan sa firmware build na inilabas noong Marso 2021. Sa build na iyon, sa halip na gumamit ng hardware random number generator, ginamit ang isang software fallback kapag bumubuo ng wallet seed, na nagresulta sa sitwasyon kung saan maaaring hulaan ang mga pribadong susi. Natuklasan ng Galaxy Research ang tatlong insidente ng pagnanakaw simula noong Hulyo 30, at iniulat na ang halaga ng mga nawalang cryptocurrency ay umabot sa 1,596 BTC, na higit sa 100 milyong dolyar. Kung isasama ang ikaapat na insidente, kung saan may hinala ngunit hindi pa nakukumpirma ang mga biktima, tinatayang ang kabuuang halaga ng pinsala ay maaaring umabot sa 130 milyong dolyar. Ayon kay Alex Sohn, head ng research sa Galaxy Research, maliban sa unang insidente, lahat ng iba pang insidente ay natuklasan sa pamamagitan ng mga ulat mula sa mga biktima, at tinatayang mayroong hindi bababa sa 15 indibidwal na umaatake na gumagamit ng kahinaang ito. Ang CoinKite, ang tagagawa ng mga cold card, ay naglabas ng isang na-update na firmware at inirerekomenda sa mga apektadong gumagamit na ilipat ang kanilang mga pondo gamit ang bagong nabuong seed. Ang insidenteng ito ay ang pinakabagong kaso ng panloloko na nagta-target sa mga gumagamit ng hardware wallet. Noong Pebrero ng taong ito, isang kampanya sa pamamagitan ng sulat ang isinagawa na naglalayong sa mga gumagamit ng Trezor at Ledger, na naglalaman ng hologram at peke na lagda ng mga opisyal. Noong Abril, isang pekeng Ledger app ang nagnakaw ng milyon-milyong dolyar, at noong Marso, mayroon ding pag-atake kung saan ang mga developer ay inakit sa isang pekeng website gamit ang isang pekeng isyu sa GitHub. Binigyang-diin ng Galaxy Research na ang kahinaan sa mga cold card ay patuloy pa rin, at hinimok ang mga may hawak nito na agad na ilipat ang kanilang mga pondo sa isang bagong seed o sa isang custodial service. Dahil hindi pa naaayos ang kahinaan, may pangamba na maaaring tumagal pa ang mga kampanya ng panloloko.
Buod ito ng AI. Basahin ang buong artikulo sa source.
Mga komento 0
Mag-login para makapag-komento
Naglo-load…