Telegram (AI) YouTube Facebook X
En
fishing crypto фишинг криптовалюты

Производители криптокошельков предупредили о фишинге

Производители аппаратных криптокошельков Trezor и Foundation предупредили пользователей о фишинговых атаках на фоне инцидента с Coldcard.

В Trezor заявили, что после раскрытия уязвимости Coldcard фиксирует рост фишинговых попыток. Компания напомнила, что резервную копию кошелька нужно вводить только на самом устройстве, а не на сайте, в приложении или по инструкции из незапрошенного сообщения.

«Trezor никогда не свяжется с вами с просьбой предоставить резервную копию кошелька», — говорится в предупреждении.

Представители Foundation сообщили, что мошенники рассылают письма от имени компаании. В них пользователей пытаются заставить перейти на поддельные сайты или скачать вредоносное ПО.

«Foundation никогда не напишет вам первой в личные сообщения, не попросит раскрыть фразу восстановления и не потребует установить неизвестное ПО для “защиты” кошелька», — заявила компания.

Как устроена схема

Специалисты Proofpoint описали фишинговую кампанию против владельцев Coldcard. Мошенники рассылают письма якобы от имени производителя и предлагают пройти «аудит оборудования».

Ссылка ведет на копию сайта фирмы с кнопкой Start Hardware Audit. После нажатия пользователь загружает файл с GitHub, который устанавливает ScreenConnect — легитимный инструмент удаленного доступа.

По оценке Proofpoint, это может дать атакующим возможность получить доступ к данным, украсть средства или установить дополнительное вредоносное ПО, включая программы-вымогатели. Компания также утверждает, что на поддельном сайте работает чат поддержки: с жертвами общается человек, который помогает пройти установку и усиливает доверие к схеме.

Что произошло с Coldcard

Фишинговая волна наложилась на уже раскрытую уязвимость Coldcard. Она связана с ошибкой в генерации сид-фраз: устройство использовало детерминированный программный генератор псевдослучайных чисел вместо аппаратного генератора случайности.

Специалисты компании Block указали, что проблема возникла из-за ошибки интеграции RNG в прошивке. По их оценкам, для Mk2 и Mk3 на уязвимой ветке прошивки не добавлялась криптографическая энтропия, а для Mk4, Mk5 и Coldcard Q использовалась ограниченная добавка. Это не означало мгновенный доступ к кошельку, но могло позволить атакующим перебирать кандидатные сид-фразы офлайн и сверять полученные адреса с публичными данными блокчейна.

Coinkite признала проблему и выпустила исправленные версии прошивки для затронутых моделей. Компания подчеркнула, что обновление не меняет уже созданную сид-фразу: пользователям нужно сгенерировать новую и перенести средства.

По данным Galaxy Research, подтвержденные потери по трем волнам атак и 14 менее крупным инцидентам составили 1596 BTC примерно с 7300 адресов. Исследователи также выявили возможную четвертую волну. Если она подтвердится, общий ущерб может вырасти до 2055 BTC, или примерно $130 млн.

Coinkite рекомендовала владельцам кошельков с сид-фразами, созданными на уязвимых версиях прошивки, обновить устройство, создать новую сид-фразу и перевести средства на новый адрес. Простая установка новой прошивки старую сид-фразу не защищает.

4 августа команда Coldcard со ссылкой на Galaxy Research предупредила, что как минимум 15 разных злоумышленников эксплуатируют уязвимость, и новые кластеры краж продолжают выявляться.

«Даже небольшие сообщения о жертвах помогают выявлять новых злоумышленников. Один репорт о краже менее 1 BTC позволил исследователям раскрыть ранее неизвестную атаку, в результате которой со 126 адресов было выведено 12 BTC», — говорится в посте.

Напомним, 2 августа аналитики Glassnode пришли к выводу, что после сообщений об уязвимости холодных кошельков сеть первой криптовалюты показала аномальную активность сразу по нескольким показателям. Держатели при этом отправляли средства на новые адреса, а не на торговые платформы.

О том, почему инцидент с Coldcard бьет по биткоин-индустрии сильнее любого взлома биржи, читайте в материале ForkLog.

Подписывайтесь на ForkLog в социальных сетях

Telegram (основной канал) Facebook X
Нашли ошибку в тексте? Выделите ее и нажмите CTRL+ENTER

Мы используем файлы cookie для улучшения качества работы.

Пользуясь сайтом, вы соглашаетесь с Политикой приватности.

OK