▼ Bear
Impact
98 · Élevé
ColDcard victime de piratage informatique : pertes de 130 millions de dollars… Alerte concernant les tentatives de phishing ciblant Treasure et Foundation
BTC
Decrypt · 1d agoVoir la source ↗

Les attaques de phishing exploitant les vulnérabilités du firmware des ColdCard ont connu une augmentation rapide, ce qui a conduit les fabricants de portefeuilles matériels, Trezor et Foundation, à émettre à tour de rôle des alertes aux utilisateurs. Trezor a déclaré qu'après la divulgation de l'incident de sécurité, les tentatives de phishing avaient considérablement augmenté, et que les sauvegardes de portefeuille ne devaient être effectuées que sur l'appareil lui-même, ajoutant que ses propres portefeuilles matériels n'étaient pas affectés. Foundation a également souligné que des e-mails étaient diffusés, se faisant passer pour l'entreprise, et dirigeant les utilisateurs vers de faux sites web et des fichiers malveillants, en insistant sur le fait que l'entreprise n'avait jamais demandé de phrase de récupération ni n'avait jamais demandé l'installation de logiciels à des fins de sécurité du portefeuille.
Le 3 août, la société de sécurité Proofpoint a révélé une campagne de phishing spécifique ciblant les utilisateurs de ColdCard. Les attaquants envoient des e-mails contenant des adresses ColdCard falsifiées, demandant aux utilisateurs de "compléter un audit matériel" et les dirigeant vers un site web cloné avec un bouton "Démarrer l'audit matériel". En cliquant sur ce bouton, un fichier batch hébergé sur GitHub est téléchargé, ce qui permet l'installation de ScreenConnect, un outil d'accès à distance légitime. Proofpoint explique que cela permet aux attaquants de voler des données et des actifs financiers, et de déployer d'autres logiciels malveillants. En particulier, un chatbot, et non une personne réelle, est présent dans la fenêtre de chat du service clientèle du faux site web, guidant les victimes étape par étape dans le processus d'installation, ce que Proofpoint considère comme une technique d'ingénierie sociale efficace qui exploite l'insécurité des utilisateurs en matière de sécurité.
La source de la vulnérabilité remonte à la version du firmware de mars 2021. Cette version utilisait un fallback logiciel au lieu d'un générateur de nombres aléatoires matériel pour générer les clés du portefeuille, ce qui a rendu les clés privées potentiellement devinables. Galaxy Research a confirmé trois vagues de vols depuis le 30 juillet, avec une perte de fonds de haute confiance de 1 596 BTC, dépassant 100 millions de dollars. En incluant une quatrième vague suspecte, mais non confirmée, le montant total des pertes pourrait atteindre 130 millions de dollars. Alex Sohn, responsable de la recherche chez Galaxy Research, a déclaré que, à l'exception de la première vague, toutes les autres ont été identifiées grâce aux signalements des victimes, et qu'au moins 15 attaquants individuels utilisent actuellement cette vulnérabilité. Le fabricant de ColdCard, CoinKite, a publié une version corrigée du firmware et a recommandé aux utilisateurs concernés de transférer leurs fonds vers une nouvelle clé générée.
Cet incident est le dernier exemple d'une vague de phishing ciblant les utilisateurs de portefeuilles matériels. En février de cette année, une campagne de courrier physique a été menée à l'encontre des utilisateurs de Trezor et Ledger, contenant des hologrammes et de fausses signatures de dirigeants. En avril, une fausse application Ledger a volé des millions de dollars, et en mars, une attaque a utilisé de faux problèmes GitHub pour inciter les développeurs à visiter un site web malveillant. Galaxy Research a déclaré que la vulnérabilité de ColdCard est toujours active et a exhorté les détenteurs à transférer immédiatement leurs fonds vers une nouvelle clé ou un tiers de confiance. La durée potentiellement longue des campagnes de phishing est préoccupante, car la vulnérabilité n'a pas encore été complètement résolue.
Contenu résumé par IA. Lisez l'article complet sur la source.