▼ Bear
Wpływ
98 · Wysoki
Atak hakerski na systemy Coldcard spowodował straty w wysokości 130 milionów dolarów... Ostrzeżenie przed phishingu związanym z Treasure i Foundation
BTC
Decrypt · 1d agoZobacz źródło ↗

W związku z gwałtownym wzrostem ataków phishingowych wykorzystujących luki w oprogramowaniu portfeli sprzętowych, producenci portfeli sprzętowych, Treasure i Foundation, poinformowali swoich użytkowników o zagrożeniu. Firma Treasure poinformowała, że po ujawnieniu incydentu związanego z bezpieczeństwem, zaobserwowano znaczny wzrost liczby prób phishingu, podkreślając, że kopie zapasowe portfeli powinny być tworzone wyłącznie na urządzeniu, a sama firma Treasure nie jest narażona na ataki. Firma Foundation również poinformowała, że rozprzestrzeniają się e-maile podszywające się pod firmę, które prowadzą do fałszywych stron internetowych i złośliwego oprogramowania, i podkreśliła, że firma nigdy nie prosiła o podanie frazy odzyskiwania ani nie nakazywała instalacji oprogramowania w celu zabezpieczenia portfela.
Firma zajmująca się bezpieczeństwem, Proofpoint, 3 sierpnia ujawniła szczegółową kampanię phishingową, skierowaną do użytkowników ColdCard. Atakujący wysyłają fałszywe e-maile, podszywając się pod ColdCard, i proszą o "ukończenie audytu sprzętu", kierując ofiary na sklonowaną stronę internetową z przyciskiem "Rozpocznij audyt sprzętu". Po kliknięciu tego przycisku, pobierany jest skrypt wsadowy umieszczony na GitHubie, który umożliwia zainstalowanie programu ScreenConnect, legalnego narzędzia do zdalnego dostępu. Proofpoint wyjaśniła, że dzięki temu atakujący mogą wykraść dane i aktywa finansowe, a także dystrybuować inne złośliwe oprogramowanie, takie jak ransomware. Szczególnie niepokojące jest to, że w oknie czatu z obsługą klienta na fałszywej stronie nie pracuje bot, ale prawdziwa osoba, która krok po kroku prowadzi ofiarę przez proces instalacji. Proofpoint ocenia to jako skuteczną technikę inżynierii społecznej, wykorzystującą lęk ofiar o bezpieczeństwo.
Źródłem luki w zabezpieczeniach jest wersja oprogramowania sprzętowego (firmware) z marca 2021 roku. W tej wersji, podczas generowania klucza seed do portfela, zamiast generatora liczb losowych sprzętowego użyto oprogramowania zastępczego, co w rezultacie umożliwiło przewidywanie kluczy prywatnych. Firma Galaxy Research potwierdziła trzy fale kradzieży, które miały miejsce po 30 lipca, a łączna wartość skradzionych kryptowalut o wysokiej wiarygodności wynosiła 1596 BTC, co przekracza 100 milionów dolarów. Uwzględniając również czwartą falę, w której podejrzewa się kradzieże, ale nie udało się jeszcze zidentyfikować ofiar, szacuje się, że łączna wartość strat może sięgnąć 130 milionów dolarów. Alex Sohn, szef działu badań w Galaxy Research, stwierdził, że wszystkie fale kradzieży, z wyjątkiem pierwszej, zostały wykryte dzięki zgłoszeniom od ofiar, i że obecnie co najmniej 15 różnych atakujących wykorzystuje tę lukę. Producent urządzeń ColdCard, firma CoinKite, udostępniła poprawioną wersję oprogramowania sprzętowego i zaleciła użytkownikom, których dotyczy problem, przeniesienie środków na nowe klucze seed.
Niniejszy incydent jest najnowszym przykładem kampanii phishingowej skierowanej do użytkowników portfeli sprzętowych. W lutym tego roku przeprowadzono kampanię pocztową, w której wykorzystano hologramy i fałszywe podpisy dyrektorów, mającą na celu oszukanie użytkowników portfeli Trezor i Ledger. W kwietniu fałszywa aplikacja Ledger została wykorzystana do kradzieży milionów dolarów, a w marcu przeprowadzono atak, w którym fałszywe zgłoszenia na GitHubie miały na celu przekierowanie programistów na fałszywe strony. Firma Galaxy Research ostrzegła, że luka w zabezpieczeniach "cold card" wciąż istnieje i wezwała posiadaczy do natychmiastowego przeniesienia środków na nowe portfele lub do zaufanych instytucji. Istnieje obawa, że kampanie phishingowe mogą się przedłużyć, dopóki luka w zabezpieczeniach nie zostanie usunięta.
Treść streszczona przez AI. Cały artykuł znajdziesz w źródle.