En bref

  • Trezor et Foundation ont tous deux signalé une augmentation des tentatives de phishing ciblant les propriétaires de portefeuilles matériels après l'exploit de Coldcard.
  • Proofpoint a identifié une campagne de phishing ciblant les détenteurs de Coldcard avec un site cloné et un « Audit matériel » qui installe un logiciel d'accès à distance.
  • Une personne, plutôt qu'un bot, gère le chat du service client du faux site et guide les victimes à travers l'installation.

Les fabricants de portefeuilles matériels Trezor et Foundation ont averti d'une augmentation des tentatives de phishing exploitant l'exploit du firmware Coldcard, les escrocs cherchant à obtenir les phrases de récupération des utilisateurs et à pousser des téléchargements malveillants.

Trezor a déclaré qu'il voyait déjà une augmentation des tentatives de phishing après la divulgation, demandant aux utilisateurs de saisir une sauvegarde de portefeuille uniquement sur l'appareil lui-même et réitérant que son propre matériel n'est pas affecté. Foundation a déclaré avoir été informée d'e-mails usurpant l'identité de l'entreprise qui poussent les destinataires vers de faux sites Web et des téléchargements malveillants, ajoutant qu'elle ne demandera jamais de phrase de récupération ni ne dira aux utilisateurs d'installer un logiciel pour sécuriser un portefeuille.

La société de sécurité Proofpoint a documenté une campagne de phishing ciblant les utilisateurs de Coldcard lundi. Des e-mails envoyés depuis une adresse Coldcard usurpée invitent les destinataires à effectuer un « audit matériel coordonné », un thème tiré de l'incident de sécurité lui-même, et renvoient vers un site Coldcard cloné comportant un bouton « Démarrer l'audit matériel ».

Cliquer dessus télécharge un fichier batch hébergé sur GitHub, qui installe ScreenConnect, un outil d'accès à distance légitime. Proofpoint a déclaré que cela donne aux attaquants un accès au vol de données et financier, ou à des logiciels malveillants de suivi tels que des ransomwares.

Le faux site propose également une fenêtre de chat du service client. Proofpoint a déclaré qu'une personne réelle, et non un bot, y répond et guide les victimes à travers l'installation, évaluant cette brèche comme un leurre d'ingénierie sociale efficace car elle « exploite la peur et l'inquiétude » que les détenteurs ont maintenant concernant la sécurité de leurs crypto-monnaies.

L'exploit derrière l'appât

L'exploit Coldcard provient d'une version du firmware de mars 2021 qui tirait les graines du portefeuille d'un repli logiciel au lieu du générateur de nombres aléatoires matériel de l'appareil, laissant les clés privées devinables.

Galaxy Research a confirmé trois vagues de vols depuis le 30 juillet et estime les pertes à haute confiance à 1 596 BTC, soit plus de 100 millions de dollars. En incluant une quatrième vague qu'elle soupçonne mais n'a pas confirmée avec les victimes, elle a déclaré que le total pourrait atteindre 130 millions de dollars.

Le directeur de la recherche de la firme, Alex Thorn, a déclaré mardi qu'au moins 15 attaquants distincts exploitent désormais la faille, notant que chaque vague, sauf la première, a été identifiée grâce aux rapports des victimes. Le fabricant de Coldcard, Coinkite, a publié un firmware corrigé et a dit aux utilisateurs concernés de déplacer les fonds vers des graines nouvellement générées.

Un scénario familier

Les campagnes de phishing ont utilisé une multitude de méthodes pour cibler les propriétaires de portefeuilles matériels. En février, les utilisateurs de Trezor et Ledger ont été victimes d'une campagne de courrier physique se faisant passer pour les entreprises, avec hologrammes et signatures de dirigeants forgées, construite autour de la même échéance fabriquée. Une application Ledger contrefaite a drainé des millions de détenteurs en avril, et une campagne de mars a utilisé de faux problèmes GitHub pour attirer les développeurs sur un site usurpé.

Galaxy Research a déclaré que l'exploit Coldcard est en cours et a exhorté les détenteurs à déplacer les fonds vers une nouvelle graine ou un dépositaire, donnant à l'appât de phishing une longue durée de vie potentielle.