▼ Bear
Impact
98 · Hoog
Coldcard-hackers stelen 130 miljoen dollar… Waarschuwing voor phishing-aanvallen via Treasure en Foundation
BTC
Decrypt · 1d agoBron bekijken ↗

Gezien de toename van phishing-aanvallen die gebruikmaken van kwetsbaarheden in de firmware van cold wallets, hebben de hardware wallet-fabrikanten Trezor en Foundation elkaar opgevolgd met waarschuwingen aan hun gebruikers. Trezor heeft aangegeven dat het aantal phishing-pogingen aanzienlijk is toegenomen sinds de openbaarmaking van het beveiligingsincident, en benadrukt dat wallet-backups alleen op het apparaat zelf moeten worden ingevoerd, en dat hun hardware zelf niet is aangetast. Ook Foundation heeft aangegeven dat er e-mails worden verspreid die hun bedrijf nadoen en gebruikers naar valse websites en kwaadaardige bestanden leiden, en benadrukt dat zij nooit een herstelzin hebben opgevraagd of gebruikers hebben geïnstrueerd om software te installeren voor de beveiliging van hun wallet.
Het beveiligingsbedrijf Proofpoint heeft op 3 augustus een specifieke phishingcampagne bekendgemaakt, gericht op gebruikers van ColdCard. De aanvallers sturen e-mails met vervalste ColdCard-adressen en vragen gebruikers om een "samenwerkingshardwarecontrole" uit te voeren. Ze leiden de gebruikers naar een nagemaakte website met een "Start Hardware Audit"-knop. Door op de knop te klikken, wordt een batchbestand gedownload van GitHub, waardoor de legitieme remote access tool ScreenConnect wordt geïnstalleerd. Volgens Proofpoint maakt dit het mogelijk voor de aanvaller om data en financiële activa te stelen, en om malware, waaronder ransomware, te verspreiden. Met name op de nagemaakte website bevindt er een chatfunctie met een klantenservice, bemand door een echte persoon in plaats van een bot, die het slachtoffer stap voor stap door het installatieproces leidt. Proofpoint omschrijft dit als een effectieve vorm van social engineering, waarbij de beveiligingsangst van de gebruiker wordt uitgebuit.
Het probleem ligt bij een firmware-update van maart 2021. Deze update gebruikte een softwarematige oplossing in plaats van een hardwarematige random generator bij het genereren van de wallet-seed, waardoor de private keys voorspelbaar werden. Galaxy Research heeft drie gevallen van diefstal geconstateerd sinds 30 juli, waarbij het totale verlies aan cryptocurrency 1.596 BTC bedraagt, wat meer dan 100 miljoen dollar is. Als de vierde golf, waarbij vermoedelijk ook slachtoffers zijn maar nog niet zijn geïdentificeerd, wordt meegenomen, dan kan het totale verlies oplopen tot 130 miljoen dollar. Volgens Alex Sohn, hoofd onderzoek bij Galaxy Research, zijn de meeste gevallen, met uitzondering van de eerste golf, ontdekt door meldingen van slachtoffers. Hij schat dat momenteel minstens 15 individuele aanvallers deze kwetsbaarheid uitbuiten. De fabrikant van de cold wallet, CoinKite, heeft een bijgewerkte firmware uitgebracht en adviseert gebruikers die getroffen zijn om hun fondsen te verplaatsen naar een nieuwe wallet met een nieuw gegenereerde seed.
Deze situatie is het nieuwste voorbeeld van een phishingaanval gericht op gebruikers van hardware wallets. In februari van dit jaar werd een fysieke postcampagne uitgevoerd, gericht op gebruikers van Trezor en Ledger, met hologrammen en vervalste handtekeningen van bestuurders. In april werd een vervalste Ledger-app gebruikt om voor miljoenen dollars aan activa te stelen, en in maart was er een aanval waarbij ontwikkelaars werden gelokt naar een nepsite via een valse GitHub-melding. Galaxy Research waarschuwde dat de kwetsbaarheid in cold cards nog steeds bestaat en riep bezitters op om onmiddellijk hun fondsen over te zetten naar een nieuwe seed of een bewaarder. Er is bezorgdheid dat de phishingcampagnes langer kunnen duren, aangezien de kwetsbaarheid nog niet is opgelost.
Door AI samengevat. Lees het volledige artikel bij de bron.