▼ Bear
Влияние
98 · Высокое
В результате хакерской атаки на систему Coldcard ущерб составил 130 миллионов долларов. Предупреждение о фишинговых атаках, связанных с компаниями Treasure и Foundation
BTC
Decrypt · 1d agoОткрыть источник ↗

В связи с резким ростом числа фишинговых атак, использующих уязвимости прошивки Coldcard, производители аппаратных кошельков Trezor и Foundation выпустили предупреждения для пользователей. Компания Trezor заявила, что после публикации информации о произошедшем инциденте количество попыток фишинга значительно возросло, и подчеркнула, что резервное копирование кошелька должно производиться только на самом устройстве, а сами аппаратные кошельки Trezor не подвержены влиянию этой уязвимости. Компания Foundation также сообщила о распространении электронных писем, имитирующих ее деятельность, с целью перенаправления пользователей на поддельные сайты и заражение вредоносными файлами. Компания подчеркнула, что она никогда не запрашивала фразы восстановления или не давала указаний по установке программного обеспечения для обеспечения безопасности кошелька.
3 августа компания Proofpoint опубликовала подробную информацию о конкретной фишинговой кампании, направленной на пользователей Coldcard. Злоумышленники рассылают электронные письма с поддельными адресами Coldcard, в которых просят пользователей завершить "аппаратную проверку" и переходят на клонированный сайт с кнопкой "Start Hardware Audit". При нажатии на эту кнопку на устройство загружается пакетный файл, размещенный на GitHub, который, в свою очередь, устанавливает легитимный инструмент удаленного доступа ScreenConnect. Proofpoint объяснила, что это позволяет злоумышленникам красть данные и финансовые активы, а также распространять другое вредоносное программное обеспечение. Особого внимания заслуживает тот факт, что в окне чата поддержки на поддельном сайте находятся не боты, а реальные люди, которые шаг за шагом направляют жертв через процесс установки, что, по мнению Proofpoint, является эффективным методом социальной инженерии, использующим опасения пользователей в области безопасности.
Причиной уязвимости является прошивка, выпущенная в марте 2021 года. В этой версии при создании seed-фразы кошелька вместо аппаратного генератора случайных чисел использовался программный эмулятор, что привело к тому, что личные ключи стали предсказуемыми. Компания Galaxy Research зафиксировала три волны краж, начиная с 30 июля, и сообщила, что общий объем украденных средств с высоким уровнем достоверности составляет 1596 BTC, что превышает 100 миллионов долларов США. Если учитывать и четвертую волну, где подозрения подтверждаются, но еще не идентифицированы все жертвы, общие убытки могут достигать 130 миллионов долларов США. Алекс Сон, руководитель отдела исследований Galaxy Research, заявил, что, за исключением первой волны, все остальные были выявлены благодаря сообщениям от жертв, и что, по его словам, как минимум 15 отдельных злоумышленников используют эту уязвимость. Производитель Coldcard, компания CoinKite, выпустила обновленную прошивку и рекомендовала пользователям, на которых могла повлиять уязвимость, перевести свои средства на новые seed-фразы.
Этот инцидент является лишь последним примером фишинговых атак, направленных на пользователей аппаратных кошельков. В феврале этого года против пользователей Trezor и Ledger была проведена кампания с использованием физической почты, содержащей голограммы и поддельные подписи руководителей. В апреле были украдены миллионы долларов с помощью поддельного приложения Ledger, а в марте была зафиксирована атака, в которой злоумышленники маскировались под разработчиков и перенаправляли пользователей на фишинговые сайты через поддельные обращения в GitHub. Компания Galaxy Research подчеркивает, что уязвимость Coldcard все еще существует, и призывает владельцев кошельков немедленно перевести свои средства на новые seed-фразы или в кастодиальные сервисы. Существует опасение, что, поскольку уязвимость не устранена, срок действия фишинговых кампаний может быть продлен.
Содержимое резюмировано ИИ. Полную статью читайте в источнике.