Производитель аппаратных криптокошельков Bitcoin Trezor объявил, что сторонний провайдер электронной почты компании был скомпрометирован в ходе кибератаки и что злоумышленники использовали эту инфраструктуру для рассылки пользователям фальшивых уведомлений о безопасности.

Компания предупредила пользователей, что письма, особенно те, чья тема была «Критическое уведомление о безопасности: уязвимость STM32 Entropy», не были созданы Trezor и представляли собой фишинговую попытку.

Trezor также сообщил, что отключил домен, использованный в атаке, и расследует, каким образом злоумышленникам удалось получить доступ к инфраструктуре электронной почты.

Что утверждало фейковое письмо?

Мошенническое сообщение утверждало, что была обнаружена критическая уязвимость аппаратной безопасности в микроконтроллерах STM32, используемых в устройствах Trezor.

В письме утверждалось, что уязвимость может ослабить уровень случайности, используемой при генерации фраз восстановления на некоторых устройствах, и потенциально подвергнуть риску активы пользователей.

Предположительно основной целью было вызвать у пользователей тревогу и направить их на мошеннические ссылки.

Trezor заявил, что письмо было недействительным, и призвал пользователей не переходить ни по каким ссылкам.

Реальный риск — фишинг, а не само оборудование

Ключевой момент в том, что сам инцидент не означает, что устройства Trezor были напрямую скомпрометированы.

Тот факт, что атака была сосредоточена на сторонней инфраструктуре электронной почты компании, указывает на то, что главная угроза для пользователей — фишинг и социальная инженерия.

Цель злоумышленников — создать впечатление, что существует подлинная проблема с безопасностью, убедить пользователей предпринять действия и в конечном итоге получить их фразы восстановления.

Если фраза восстановления для криптокошелька скомпрометирована, злоумышленники могут управлять активами пользователя без физического доступа к самому устройству.

Пользователи BitBox тоже были в зоне атаки

Также есть признаки того, что инцидент мог не ограничиваться Trezor.

Ник Нойман, сооснователь и генеральный директор Casa, заявил, что пользователи BitBox также получали сообщения с похожим содержанием.

Исследователь безопасности Bitcoin Джеймсон Лопп указал на возможность того, что почтовые провайдеры, используемые Trezor и BitBox, могли быть атакованы.

Если этот вариант подтвердится, это может указывать на то, что атака была направлена не просто на кампанию против одного производителя аппаратных кошельков, а на более широкую атаку, нацеленную на почтовую и маркетинговую инфраструктуру, используемую криптокомпаниями.

Уязвимость Coldcard превратили в возможность

Также примечательно время проведения атаки.

После недавнего появления уязвимостей безопасности, затрагивающих аппаратные кошельки Coldcard, среди криптопользователей возросли опасения относительно безопасности аппаратных кошельков.

Похоже, злоумышленники воспользовались этой средой: они превратили подлинное обсуждение вопроса безопасности в мошенническое предупреждение.

Базовый метод довольно прост: упомянуть реальную проблему безопасности, создать ощущение срочности и направить пользователя на мошенническую ссылку.

Ранее Trezor предупреждал о утечке данных

Это не единственный риск безопасности, с которым столкнулся Trezor.

В августе компания сообщила, что нарушение безопасности у логистического провайдера ShipMonk раскрыло данные 80 689 клиентов.

Согласно сообщениям, раскрытая информация включала имена, адреса электронной почты, номера телефонов и почтовые адреса.

Хотя одного этой информации недостаточно, чтобы перехватить контроль над кошельком, она может облегчить злоумышленникам создание более целевых и убедительных фишинговых сообщений.

В чем может заключаться самая большая ошибка, которую совершают пользователи?

Самое важное правило безопасности для пользователей аппаратных кошельков остается неизменным:

Фразу восстановления ни при каких обстоятельствах нельзя предоставлять веб-сайту, форме электронной почты или другому человеку.

Сам по себе тот факт, что сообщение выглядит так, будто оно исходит от официального адреса компании, недостаточен. Злоумышленники могут взломать почтовые системы сторонних организаций и создавать очень убедительные сообщения.

Сообщения, которые просят пользователей повторно ввести или проверить их фразу восстановления, или восстановить кошелек с помощью ссылки, следует рассматривать как серьезные предупреждающие признаки.

Новый фронт в криптобезопасности

Инцидент с Trezor показывает, что риски безопасности в криптоиндустрии не ограничиваются блокчейном или уязвимостями аппаратных устройств.

Сервисы электронной почты, логистические компании и другие сторонние поставщики услуг тоже становятся мишенями для злоумышленников.

В результате того, как теперь следует подходить к вопросам безопасности: сосредотачиваться только на самом устройстве кошелька может больше не быть достаточно. Критически важно обеспечить безопасность на всей цепочке — от систем, хранящих данные пользователей, до инфраструктуры коммуникаций компаний.

Инцидент с Trezor также подчеркивает важную реальность: в атаках, нацеленных на криптопользователей, создание страха и ощущения срочности стало таким же мощным оружием, как и техническая уязвимость.