Производители аппаратных кошельков Trezor и BitBox предупредили пользователей о фишинговых письмах, замаскированных под срочные уведомления безопасности, после предполагаемых компрометаций, связанных со сторонними почтовыми сервисами.
Краткое содержание
- Trezor предупредила пользователей не переходить по ссылкам в мошенническом письме, утверждающем об уязвимости энтропии STM32, после взлома её почтового провайдера.
- BitBox сообщила, что её провайдер рассылки, вероятно, был скомпрометирован, и несколько биткоин-компаний, по-видимому, стали целями через одного и того же провайдера.
- Предупреждения о фишинге последовали за недавними инцидентами безопасности аппаратных кошельков, включая утечку в ShipMonk, которая раскрыла данные более чем 80 000 клиентов Trezor.
- BitBox в августе исправила две серьёзные уязвимости прошивки, но сообщила об отсутствии известных случаев эксплуатации или кражи средств пользователей.
В среду Trezor заявила, что её почтовый провайдер был взломан, и предупредила пользователей не взаимодействовать с мошенническим сообщением под заголовком «Критическое предупреждение безопасности: уязвимость энтропии STM32». Компания призвала получателей не переходить по каким-либо ссылкам в этом письме.
BitBox выпустила аналогичное предупреждение в тот же день после того, как пользователи получили фишинговое письмо, выдававшее себя за компанию. Её предварительная проверка показала, что провайдер рассылки, вероятно, был скомпрометирован, и несколько биткоин-компаний, по-видимому, стали целями через общего провайдера.
Фишинговое письмо Trezor утверждает об уязвимости энтропии
Мошенническое письмо Trezor представляло предполагаемую уязвимость энтропии STM32 как проблему безопасности, требующую от пользователей принятия мер.
Trezor отвергла это сообщение и подтвердила, что это была фишинговая попытка. Компания заявила, что затронутый сторонний почтовый провайдер был взломан, а её предупреждение было сосредоточено на том, чтобы получатели не переходили по ссылкам, содержащимся в сообщении.
Эта фишинговая кампания последовала за реальной уязвимостью, связанной с энтропией, которая в этом году затронула другого производителя аппаратных кошельков. Ошибка прошивки Coldcard, раскрытая в июле, была связана со слабой генерацией случайных чисел, что могло привести к уязвимым seed-фразам кошельков.
Проблема Coldcard возникла из-за ошибки конфигурации сборки, которая заставила затронутые устройства использовать программный генератор псевдослучайных чисел вместо предназначенного аппаратного генератора случайных чисел. Уязвимость затронула прошивку Coldcard Mk3, начиная с марта 2021 года.
Позже злоумышленники использовали эту слабость для выявления кошельков, созданных с уязвимыми seed-фразами. Атака 31 июля первоначально переместила 594 BTC стоимостью примерно 38 миллионов долларов с около 500 адресов, а более поздний анализ связал с той же уязвимостью дополнительные адреса и биткоины.
Как ранее сообщал crypto.news, инцидент безопасности Coldcard побудил главного директора по безопасности Kraken Ника Перкоко призвать к независимым аудитам генерации seed-фраз аппаратных кошельков. Coinkite выпустила исправления прошивки, но кошельки, созданные с использованием уязвимых seed-фраз, всё ещё требовали от пользователей создания новых seed-фраз и перемещения их биткоинов.
В июле BitBox заявила, что её устройства не затронуты уязвимостью генерации случайных чисел.
BitBox указывает на компрометацию поставщика услуг рассылки
BitBox заявила, что ее предварительное расследование показало, что ее поставщик услуг рассылки, вероятно, был скомпрометирован после того, как фишинговые электронные письма, выдающие себя за компанию по производству аппаратных кошельков, достигли пользователей.
Компания обнаружила, что несколько других биткоин-компаний подверглись атакам и, по-видимому, использовали того же поставщика услуг рассылки. BitBox предупредила подписчиков о попытке фишинга, продолжая расследование инцидента.
Фишинговая кампания последовала за отдельным раскрытием информации о безопасности BitBox в августе, когда компания исправила две уязвимости прошивки, затрагивающие ее аппаратные кошельки.
Одна из уязвимостей могла позволить установить вредоносную прошивку при определенных условиях. Вторая была связана с обработкой биткоин-адресов и могла повлиять на то, как проверяются адреса.
BitBox заявила, что не было известно о эксплуатации ни одной из уязвимостей, и о краже средств пользователей не сообщалось. Обновленная прошивка была выпущена для устранения обеих проблем.
Пользователи аппаратных кошельков сталкивались с атаками, которые не требуют компрометации самих устройств. Некоторые кампании вместо этого полагаются на выдачу себя за производителей кошельков и убеждение пользователей раскрыть информацию для восстановления.
В феврале злоумышленники отправили физические письма, выдавая себя за Trezor и Ledger, и направляли получателей сканировать QR-коды для предполагаемой аутентификации или проверки транзакций.
Фишинговая кампания против пользователей аппаратных кошельков использовала официально выглядящие письма и крайние сроки для создания срочности. QR-коды направляли пользователей на вредоносные веб-сайты, которые запрашивали фразы восстановления из 12, 20 или 24 слов под предлогом проверки права собственности на кошелек.
Любой, кто получит фразу восстановления, может воссоздать связанный кошелек и контролировать его средства. Trezor и Ledger заявили, что законные поставщики аппаратных кошельков не просят пользователей вводить, сканировать, загружать или передавать фразы восстановления через веб-сайты или другие внешние каналы.
Утечка данных клиентов Trezor затронула более 80 000 пользователей
Последнее предупреждение Trezor о фишинге последовало за отдельными раскрытиями, касающимися информации о клиентах, хранящейся у ее поставщика услуг доставки ShipMonk.
13 августа Trezor сообщила, что несанкционированный доступ к системам ShipMonk привел к раскрытию данных, принадлежащих 13 689 клиентам.
Первоначальное раскрытие охватывало 11 742 клиента, чьи имена, адреса электронной почты, номера телефонов и адреса доставки были раскрыты. У еще 1 947 клиентов были скомпрометированы имена, города и адреса электронной почты.
Trezor заявила, что ее собственные системы не были взломаны, а ее аппаратные кошельки, приватные ключи и фразы восстановления остались в безопасности. Компания предупредила, что раскрытая информация о клиентах может быть использована для более убедительных попыток фишинга и выдачи себя за других.
Инцидент с ShipMonk упоминался в предыдущих материалах об уязвимостях прошивки BitBox, наряду с еще одним раскрытием данных клиентов, связанным с производителем аппаратных кошельков SafePal. Ни один из инцидентов не скомпрометировал аппаратные кошельки или фразы восстановления компаний.
Trezor расширила свое раскрытие информации о ShipMonk 4 сентября после того, как узнала, что были затронуты еще примерно 67 000 клиентов в США.
Дополнительные записи принадлежали клиентам, которые разместили заказы в период с ноября 2019 года по август 2021 года, и включали имена, адреса электронной почты, номера телефонов, адреса доставки и номера заказов.
Вместе с клиентами, выявленными в августе, расширенное раскрытие довело число пострадавших от утечки ShipMonk до более чем 80 000.
Trezor заявила, что ранее получала заверения в том, что старая информация о клиентах была удалена из систем ShipMonk. Компания узнала 2 сентября, что записи оставались сохраненными у поставщика услуг доставки.
Фишинг против аппаратных кошельков принимал несколько форм
Trezor сталкивалась с попытками фишинга через другие каналы связи еще до последнего инцидента с поставщиком электронной почты.
Trezor заявила в то время, что ее внутренняя инфраструктура электронной почты не была взломана. Компания предупредила пользователей, что никогда не будет запрашивать их резервную копию кошелька, и заявила, что информация для восстановления должна оставаться конфиденциальной и офлайн.
На этой неделе попытки фишинга, нацеленные на Trezor и BitBox, вместо этого привели к тому, что обе компании указали на сторонние почтовые сервисы. BitBox заявила, что несколько биткоин-компаний, по-видимому, стали целями через общего поставщика рассылок, в то время как Trezor подтвердила, что её поставщик электронной почты был взломан.






