▼ Bear
Impacto
98 · Alto
Golpes de phishing envolvendo Coldcard resultam em perdas de 13 milhões de dólares; alerta sobre ataques de "treasure" e "foundation"
BTC
Decrypt · 1d agoVer fonte ↗

Ataques de phishing que exploram vulnerabilidades no firmware do Coldcard estão aumentando rapidamente, levando as fabricantes de carteiras de hardware Trezor e Ledger a emitirem alertas aos usuários. A Trezor afirmou que, após a divulgação do incidente de segurança, observou um aumento significativo nas tentativas de phishing, e enfatizou que as carteiras devem ser armazenadas apenas no próprio dispositivo e que seus hardwares não foram afetados. A Ledger também alertou que e-mails falsos estão sendo disseminados, imitando a empresa e direcionando os usuários para sites falsos e arquivos maliciosos, e ressaltou que a empresa nunca solicitou frases de recuperação ou instruiu os usuários a instalar software para proteger suas carteiras.
A empresa de segurança Proofpoint divulgou, em 3 de agosto, uma campanha de phishing específica direcionada a usuários do Coldcard. Os atacantes enviam e-mails com endereços Coldcard falsificados, solicitando que os usuários concluam uma "auditoria de hardware" e os direcionam para um site clonado com um botão "Iniciar Auditoria de Hardware". Ao clicar no botão, um arquivo em lote publicado no GitHub é baixado, que instala o ScreenConnect, uma ferramenta legítima de acesso remoto. A Proofpoint explicou que, por meio disso, os atacantes podem roubar dados e ativos financeiros, além de distribuir outros malwares. Além disso, a empresa observou que um atendente real, e não um bot, está presente no chat de atendimento ao cliente do site falso, guiando as vítimas passo a passo no processo de instalação, o que a Proofpoint considera uma técnica de engenharia social eficaz que explora a insegurança dos usuários.
A origem da vulnerabilidade reside em uma versão do firmware de março de 2021. Essa versão utilizava um fallback de software em vez de um gerador de números aleatórios de hardware para criar a "seed" da carteira, tornando as chaves privadas potencialmente previsíveis. A Galaxy Research confirmou três ondas de roubos desde 30 de julho, com um valor total de 1.596 BTC, ultrapassando 100 milhões de dólares. Estima-se que, incluindo uma quarta onda suspeita, mas sem confirmação de vítimas, o valor total das perdas possa chegar a 130 milhões de dólares. Alex Sohn, chefe de pesquisa da Galaxy Research, afirmou que, exceto a primeira onda, todas as outras foram identificadas por meio de relatos de vítimas, e que atualmente pelo menos 15 atacantes individuais estão explorando essa vulnerabilidade. A fabricante do Coldcard, CoinKite, divulgou uma versão corrigida do firmware e recomendou que os usuários afetados transferissem seus fundos para uma nova "seed".
Este incidente é o mais recente exemplo de uma campanha de phishing direcionada a usuários de carteiras de hardware. Em fevereiro, uma campanha de mala direta contendo hologramas e falsificações de assinaturas de executivos foi direcionada a usuários da Trezor e da Ledger. Em abril, um aplicativo Ledger falsificado roubou milhões de dólares, e em março, um ataque usou um problema falso no GitHub para atrair desenvolvedores para um site fraudulento. A Galaxy Research alertou que a vulnerabilidade do Coldcard ainda está ativa e instou os detentores a transferirem seus fundos imediatamente para uma nova "seed" ou para uma custodiante. A preocupação é que, enquanto a vulnerabilidade não for resolvida, a eficácia das campanhas de phishing poderá se prolongar.
Conteúdo resumido por IA. Leia a matéria completa na fonte.