Trezor и Foundation предупредили о росте фишинга

Trezor и Foundation зафиксировали рост фишинговых рассылок после уязвимости Coldcard: мошенники ведут на поддельные сайты и выманивают сид‑фразы через фальшивый «аудит» и загрузку ПО.

Производители аппаратных криптокошельков Trezor и Foundation предупредили пользователей о всплеске фишинговых атак, которые активизировались после публикации уязвимости в устройствах Coldcard.

По описанию специалистов Proofpoint, злоумышленники рассылают письма якобы от имени производителя Coldcard с ссылкой на копию сайта. На странице предлагается нажать кнопку Start Hardware Audit; после этого жертву просят скачать файл с GitHub. Загружаемый файл устанавливает ScreenConnect — инструмент удалённого доступа. Через него атакующие получают доступ к компьютеру, могут украсть данные, перевести средства и установить дополнительное вредоносное ПО, включая программы‑вымогатели. На фальшивом сайте работает чат поддержки, оператор помогает пройти установку и повышает доверие к обману.

Ошибка в Coldcard связана с генерацией сид‑фраз: устройство использовало детерминированный программный генератор псевдослучайных чисел вместо аппаратного источника энтропии. Специалисты Block указали, что при интеграции генератора случайных чисел в прошивку для моделей Mk2 и Mk3 не добавлялась криптографическая энтропия, а для Mk4, Mk5 и Coldcard Q добавка была ограничена. Это позволяло офлайн перебирать кандидаты сид‑фраз и сверять полученные адреса с данными блокчейна; мгновенного доступа к средствам это не обеспечивало, но повышало риск компрометации.

Производитель Coldcard, компания Coinkite, признала ошибку и выпустила исправлённые версии прошивки для затронутых моделей. Компания предупредила, что простая установка новой прошивки не меняет уже созданную сид‑фразу; владельцам, у которых сид‑фразы были сгенерированы на уязвимых версиях, рекомендовано обновить устройство, создать новую сид‑фразу и перевести средства на новый адрес.

Аналитики Galaxy Research подсчитали подтверждённые потери по трём крупным волнам атак и 14 менее значимым инцидентам в объёме 1596 BTC примерно с 7,3 тысячи адресов. Исследователи отмечают возможную четвёртую волну; при её подтверждении общий ущерб может вырасти до 2055 BTC — около $130 млн. Команда Coldcard сообщила 4 августа, что как минимум 15 разных злоумышленников эксплуатируют уязвимость и новые кластеры краж продолжают появляться.

Аналитики блокчейн‑данных зафиксировали необычную активность в сети Биткоина: держатели переводили средства на новые адреса, а не отправляли их на биржи. В условиях роста фишинга производители кошельков вновь предупреждают: никогда не вводите фразу восстановления на сайтах или в приложениях, не отвечайте на незапрошенные инструкции и не устанавливайте неизвестное программное обеспечение. Trezor подчеркнул: “Trezor никогда не свяжется с вами с просьбой предоставить резервную копию кошелька”. В Foundation заявили: “Foundation никогда не напишет вам первой в личные сообщения, не попросит раскрыть фразу восстановления и не потребует установить неизвестное ПО для ‘защиты’ кошелька”.

Материалы на GNcrypto предоставляются исключительно в информационных целях и не являются финансовой рекомендацией. Мы стремимся публиковать точные и актуальные данные, однако не можем гарантировать их абсолютную достоверность, полноту или надёжность. GNcrypto не несёт ответственности за возможные ошибки, упущения или финансовые потери, возникшие вследствие использования данной информации. Все действия вы совершаете на свой страх и риск. Всегда проводите собственный анализ и консультируйтесь с профессионалами. Подробнее см. в наших страницах Условия, Политика конфиденциальности и Отказ от ответственности.

Статьи этого автора