▼ Bear
Ảnh hưởng
98 · Cao
Tấn công mạng vào hệ thống Coldcard đã gây thiệt hại 130 triệu đô la Mỹ... Cảnh báo về lừa đảo qua email giả mạo liên quan đến Treasure và Foundation
BTC
Decrypt · 1d agoXem bài gốc ↗

Do số lượng các cuộc tấn công lừa đảo lợi dụng lỗ hổng phần mềm của thiết bị ví lạnh (cold card) tăng đột biến, hai nhà sản xuất ví phần cứng, Trezor và Foundation, đã liên tiếp đưa ra cảnh báo cho người dùng. Sau khi công bố sự cố bảo mật, Trezor cho biết số lượng các nỗ lực lừa đảo đã tăng đáng kể, đồng thời nhấn mạnh rằng việc sao lưu ví chỉ nên được thực hiện trên chính thiết bị và thiết bị phần cứng của công ty không bị ảnh hưởng. Foundation cũng cảnh báo rằng các email giả mạo đang được lan truyền, mạo danh công ty để dẫn người dùng đến các trang web giả và các tệp độc hại, đồng thời khẳng định rằng công ty không bao giờ yêu cầu cung cấp cụm từ khôi phục hoặc hướng dẫn người dùng cài đặt phần mềm để bảo vệ ví.
Công ty bảo mật Proofpoint đã công bố một chiến dịch lừa đảo (phishing) cụ thể nhắm vào người dùng ColdCard vào ngày 3 tháng 8. Kẻ tấn công gửi email giả mạo địa chỉ ColdCard, yêu cầu người dùng hoàn thành "kiểm tra phần cứng" và dẫn người dùng đến một trang web giả mạo có nút "Bắt đầu kiểm tra phần cứng". Khi người dùng nhấp vào nút này, một tập lệnh (batch file) được tải xuống từ GitHub và cài đặt một công cụ truy cập từ xa hợp pháp có tên là ScreenConnect. Proofpoint cho biết, thông qua việc này, kẻ tấn công có thể đánh cắp dữ liệu và tài sản tài chính, cũng như triển khai các phần mềm độc hại khác, bao gồm cả ransomware. Đặc biệt, trong cửa sổ trò chuyện hỗ trợ khách hàng trên trang web giả mạo, không phải là một chatbot mà là một người thật, người này sẽ hướng dẫn nạn nhân từng bước trong quá trình cài đặt. Proofpoint đánh giá đây là một kỹ thuật lừa đảo xã hội hiệu quả, lợi dụng sự lo lắng về bảo mật của người dùng.
Điểm yếu gốc rễ nằm ở bản dựng phần mềm (firmware) từ tháng 3 năm 2021. Bản dựng này đã sử dụng một phương pháp tạo số ngẫu nhiên bằng phần mềm thay vì bộ tạo số ngẫu nhiên phần cứng khi tạo khóa bảo mật (seed) cho ví, dẫn đến việc khóa riêng tư có thể bị đoán được. Galaxy Research đã ghi nhận ba đợt tấn công xảy ra sau ngày 30 tháng 7, với tổng thiệt hại ước tính là 1.596 BTC, vượt quá 100 triệu đô la Mỹ. Nếu tính cả đợt tấn công thứ tư, trong đó có nghi vấn nhưng chưa xác định được nạn nhân, tổng thiệt hại có thể lên tới 130 triệu đô la Mỹ. Alex Sohn, trưởng bộ phận nghiên cứu của Galaxy Research, cho biết, ngoài đợt tấn công đầu tiên, tất cả các đợt còn lại đều được phát hiện thông qua thông tin từ các nạn nhân, và hiện tại có ít nhất 15 kẻ tấn công riêng lẻ đang lợi dụng lỗ hổng này. Nhà sản xuất thiết bị bảo mật CoinKite đã phát hành bản cập nhật phần mềm và khuyến nghị người dùng bị ảnh hưởng chuyển tiền sang các khóa bảo mật mới được tạo.
Vụ việc lần này là một ví dụ mới nhất về các cuộc tấn công lừa đảo nhắm vào người dùng ví phần cứng. Vào tháng 2 năm nay, một chiến dịch bưu điện thực tế đã được thực hiện, nhắm vào người dùng của Trezor và Ledger, sử dụng cả hình ảnh hologram và chữ ký giả mạo của các lãnh đạo. Vào tháng 4, một ứng dụng Ledger giả mạo đã đánh cắp hàng triệu đô la, và vào tháng 3, một cuộc tấn công đã sử dụng các báo cáo lỗi giả mạo trên GitHub để dụ các nhà phát triển vào các trang web giả mạo. Galaxy Research cảnh báo rằng lỗ hổng bảo mật trên các thiết bị "cold card" vẫn còn tồn tại và kêu gọi những người sở hữu thiết bị này chuyển ngay lập tức tiền của họ sang một địa chỉ mới hoặc sử dụng dịch vụ lưu trữ. Họ cũng lo ngại rằng, vì lỗ hổng này chưa được khắc phục, các chiến dịch lừa đảo có thể kéo dài.
Nội dung do AI tóm tắt. Xem bài đầy đủ tại bài gốc.