硬件钱包公司警告钓鱼攻击激增,因为Coldcard损失接近1.3亿美元

CN
Decrypt
關注
2 小時前

硬件钱包制造商Trezor和Foundation警告称,针对Coldcard固件漏洞的网络钓鱼攻击激增,骗子们追逐用户的恢复短语,并推动恶意下载。


Trezor 表示,在该漏洞披露后,钓鱼尝试已经增加,告知用户仅在设备本身上输入钱包备份,并重申其硬件未受影响。Foundation 表示,他们已注意到冒充该公司的电子邮件,诱导收件人访问假网站和下载恶意软件,并补充道,他们永远不会要求提供恢复短语或告知用户安装软件来保护钱包。


安全公司Proofpoint 记录了针对Coldcard用户的钓鱼活动。来自伪造Coldcard地址的电子邮件邀请收件人完成“协调硬件审核”,这一主题源于该安全事件本身,并链接到一个克隆的Coldcard网站,网站上有一个“开始硬件审核”的按钮。



点击它会下载一个托管在GitHub上的批处理文件,该文件会安装ScreenConnect,一个合法的远程访问工具。Proofpoint表示,这为攻击者提供了数据和财务盗窃的途径,或引入后续的恶意软件,如勒索软件。


假网站还运行着一个客户服务聊天窗口。Proofpoint表示,真实的人而非机器人回答这个窗口,并引导受害者完成安装,评估该漏洞为有效的社会工程诱饵,因为它“利用了持有者现在对其加密安全的恐惧和担忧”。



诱饵背后的漏洞


Coldcard漏洞源于2021年3月的固件版本,该版本从软件后备中提取钱包种子,而不是设备的硬件随机数生成器,导致私钥可以被猜测。


Galaxy Research确认,自7月30日以来发生了三波盗窃事件,并将高置信度的损失评估为1,596 BTC,超过1亿美元。如果包括他们怀疑但尚未向受害者确认的第四波,他们表示总损失可能达到1.3亿美元。


该公司的研究负责人Alex Thorn 在周二表示,目前至少有15个不同的攻击者正在利用这个漏洞,并指出除了第一次之外的每波攻击都是通过受害者报告识别的。Coldcard制造商Coinkite已经发布了修补固件,并告知受影响的用户将资金转移到新生成的种子中。


一个熟悉的剧本


钓鱼活动使用多种方法针对硬件钱包拥有者。在2月份,Trezor和Ledger用户遭遇了一场冒充公司的实体邮件活动,配有全息图和伪造的高管签名,围绕同样的虚构截止日期展开。一个仿冒的Ledger应用程序在4月从持有者那里盗走了数百万美元,而3月的一次活动利用虚假的GitHub问题引诱开发人员访问伪造网站。


Galaxy Research表示,Coldcard漏洞仍在持续,并敦促持有者将资金转移到新种子或保管人——这使得钓鱼诱饵有着较长的潜在保质期。


免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。

分享至:
APP下載

X

Telegram

Facebook

Reddit

複製鏈接