Trezor et BitBox alertent leurs utilisateurs après une vague d'e-mails de phishing ciblant les détenteurs de portefeuilles

BTC
il y a 2 heuresSource: crypto.news
Trezor et BitBox alertent leurs utilisateurs après une vague d'e-mails de phishing ciblant les détenteurs de portefeuilles

Les fabricants de portefeuilles matériels Trezor et BitBox ont averti les utilisateurs au sujet d'e-mails de phishing déguisés en avis de sécurité urgents après des compromissions suspectées impliquant des services de messagerie tiers.

Résumé

  • Trezor a averti les utilisateurs de ne pas cliquer sur les liens d'un e-mail frauduleux prétendant une vulnérabilité d'entropie STM32 après que son fournisseur de messagerie a été piraté.
  • BitBox a déclaré que son fournisseur de newsletter a probablement été compromis, plusieurs entreprises Bitcoin semblant avoir été ciblées via le même fournisseur.
  • Ces avertissements de phishing font suite à des incidents de sécurité récents de portefeuilles matériels, notamment une violation de ShipMonk qui a exposé les données de plus de 80 000 clients de Trezor.
  • BitBox a corrigé deux vulnérabilités graves de firmware en août mais n'a signalé aucune exploitation connue ni vol de fonds d'utilisateurs.

Trezor a déclaré mercredi que son fournisseur de messagerie avait été piraté et a averti les utilisateurs de ne pas interagir avec un message frauduleux intitulé « Critical Security Alert: STM32 Entropy Vulnerability ». L'entreprise a demandé aux destinataires de ne cliquer sur aucun lien dans l'e-mail.

BitBox a émis un avertissement similaire le même jour après que des utilisateurs ont reçu un e-mail de phishing usurpant l'identité de l'entreprise. Son examen préliminaire a révélé que son fournisseur de newsletter avait probablement été compromis, plusieurs entreprises Bitcoin semblant avoir été ciblées via un fournisseur qu'elles partageaient.

L'e-mail de phishing de Trezor prétend une vulnérabilité d'entropie

L'e-mail frauduleux de Trezor présentait la prétendue vulnérabilité d'entropie STM32 comme un problème de sécurité nécessitant que les utilisateurs prennent des mesures.

Trezor a rejeté le message et confirmé qu'il s'agissait d'une tentative de phishing. L'entreprise a déclaré que le fournisseur de messagerie tiers concerné avait été piraté, tandis que son avertissement visait à empêcher les destinataires de suivre les liens contenus dans le message.

Cette campagne de phishing intervient après qu'une véritable vulnérabilité liée à l'entropie a affecté un autre fabricant de portefeuilles matériels plus tôt cette année. Une faille de firmware Coldcard divulguée en juillet impliquait une génération de nombres aléatoires faible qui pouvait entraîner des phrases de récupération de portefeuille vulnérables.

Le problème Coldcard provenait d'une erreur de configuration de compilation qui a amené les appareils concernés à utiliser un générateur de nombres pseudo-aléatoires logiciel au lieu du générateur de nombres aléatoires matériel prévu. La vulnérabilité affectait le firmware Coldcard Mk3 remontant à mars 2021.

Les attaquants ont ensuite exploité cette faiblesse pour identifier les portefeuilles créés avec des phrases de récupération vulnérables. Une attaque du 31 juillet a initialement déplacé 594 BTC d'une valeur d'environ 38 millions de dollars depuis environ 500 adresses, une analyse ultérieure reliant davantage d'adresses et de Bitcoin à la même vulnérabilité.

Comme crypto.news l'a précédemment rapporté, l'incident de sécurité Coldcard a incité le directeur de la sécurité de Kraken, Nick Percoco, à appeler à des audits indépendants de la génération de phrases de récupération des portefeuilles matériels. Coinkite a publié des correctifs de firmware, mais les portefeuilles créés à l'aide de phrases de récupération vulnérables nécessitaient toujours que les utilisateurs génèrent de nouvelles phrases de récupération et déplacent leur Bitcoin.

BitBox a déclaré en juillet que ses appareils n'étaient pas affectés par la vulnérabilité de génération de nombres aléatoires.

BitBox pointe vers la compromission du fournisseur de newsletter

BitBox a déclaré que son enquête préliminaire indiquait que son fournisseur de newsletter avait probablement été compromis après que des e-mails de phishing usurpant l'identité de l'entreprise de portefeuille matériel ont atteint les utilisateurs.

L'entreprise a découvert que plusieurs autres entreprises Bitcoin avaient été ciblées et semblaient utiliser le même fournisseur de newsletter. BitBox a averti les abonnés de la tentative de phishing tout en poursuivant l'enquête sur l'incident.

La campagne de phishing a suivi une divulgation de sécurité distincte de BitBox en août, lorsque l'entreprise a corrigé deux failles de firmware affectant ses portefeuilles matériels.

L'une des vulnérabilités aurait pu permettre l'installation d'un firmware malveillant dans certaines conditions. La seconde concernait la gestion des adresses Bitcoin et aurait pu affecter la façon dont les adresses étaient vérifiées.

BitBox a déclaré qu'aucune exploitation connue de l'une ou l'autre vulnérabilité n'avait eu lieu et qu'aucun fonds d'utilisateur n'avait été signalé comme volé. Un firmware mis à jour a été publié pour corriger les deux problèmes.

Les utilisateurs de portefeuilles matériels ont été confrontés à des attaques qui ne nécessitent pas de compromettre les appareils eux-mêmes. Certaines campagnes reposent plutôt sur l'usurpation de l'identité des fabricants de portefeuilles et sur la persuasion des utilisateurs de divulguer des informations de récupération.

En février, des attaquants ont envoyé des lettres physiques usurpant l'identité de Trezor et Ledger et ont demandé aux destinataires de scanner des codes QR pour de prétendues vérifications d'authentification ou de transaction.

La campagne de phishing de portefeuilles matériels utilisait des lettres d'apparence officielle et des délais pour créer un sentiment d'urgence. Les codes QR dirigeaient les utilisateurs vers des sites Web malveillants qui demandaient des phrases de récupération de 12, 20 ou 24 mots sous prétexte de vérifier la propriété du portefeuille.

Quiconque obtient une phrase de récupération peut recréer le portefeuille associé et contrôler ses fonds. Trezor et Ledger ont déclaré que les fournisseurs légitimes de portefeuilles matériels ne demandent pas aux utilisateurs de saisir, scanner, télécharger ou partager des phrases de récupération via des sites Web ou d'autres canaux externes.

La violation des données clients de Trezor a affecté plus de 80 000 utilisateurs

Le dernier avertissement de phishing de Trezor fait suite à des divulgations distinctes concernant les informations clients détenues par son fournisseur d'expédition ShipMonk.

Le 13 août, Trezor a divulgué qu'un accès non autorisé aux systèmes de ShipMonk avait exposé les données de 13 689 clients.

La divulgation initiale couvrait 11 742 clients dont les noms, adresses e-mail, numéros de téléphone et adresses de livraison avaient été exposés. 1 947 autres clients ont vu leurs noms, villes et adresses e-mail compromis.

Trezor a déclaré que ses propres systèmes n'avaient pas été violés et que ses portefeuilles matériels, clés privées et phrases de récupération restaient sécurisés. L'entreprise a averti que les informations clients exposées pourraient être utilisées pour des tentatives de phishing et d'usurpation d'identité plus convaincantes.

L'incident ShipMonk a été mentionné dans une couverture précédente des vulnérabilités du firmware BitBox, aux côtés d'une autre exposition de données clients impliquant le fabricant de portefeuilles matériels SafePal. Aucun des deux incidents n'a compromis les portefeuilles matériels ou les phrases de récupération des entreprises.

Trezor a élargi sa divulgation ShipMonk le 4 septembre après avoir appris qu'environ 67 000 autres clients américains étaient affectés.

Les enregistrements supplémentaires appartenaient à des clients qui avaient passé des commandes entre novembre 2019 et août 2021 et comprenaient des noms, adresses e-mail, numéros de téléphone, adresses de livraison et numéros de commande.

Combinés aux clients identifiés en août, la divulgation élargie a porté le nombre de personnes affectées par la violation de ShipMonk à plus de 80 000.

Trezor a déclaré avoir précédemment reçu des assurances que les informations clients plus anciennes avaient été supprimées des systèmes de ShipMonk. L'entreprise a appris le 2 septembre que les enregistrements étaient restés stockés par le fournisseur d'expédition.

Le phishing de portefeuilles matériels a pris plusieurs formes

Trezor a déjà été confronté à des tentatives de phishing via d'autres canaux de communication avant le dernier incident lié au fournisseur de messagerie.

Trezor a déclaré à l'époque que son infrastructure de messagerie interne n'avait pas été violée. L'entreprise a averti les utilisateurs qu'elle ne demanderait jamais leur sauvegarde de portefeuille et a déclaré que les informations de récupération devaient rester privées et hors ligne.

Les tentatives d'hameçonnage ciblant Trezor et BitBox cette semaine ont plutôt conduit les deux entreprises à pointer du doigt des services de messagerie électronique tiers. BitBox a déclaré que plusieurs entreprises Bitcoin semblaient avoir été ciblées via un fournisseur de newsletters partagé, tandis que Trezor a confirmé que son fournisseur de messagerie avait été compromis.