Babala ang Trezor tungkol sa mga phishing email na ipinapadala mula sa kanilang sariling domain pagkatapos ng breach sa third-party

iconCoinrise
I-share
AI summary iconSummary
Ibinigay ng Trezor ang isang security breach na may kinalaman sa mga phishing email na nadala mula sa kanilang sariling domain pagkatapos makompromiso ang isang third-party vendor. Gumamit ang mga attacker ng nasirang sistema upang magpadala ng mga deceptibong mensahe na tila legitimo. Hindi galing sa loob ng sistemang Trezor ang breach. Hindi pa inilabas ng kumpanya ang bilang ng mga naapektuadong user o ang vendor na nasira. Ito ay nagdaragdag sa patuloy na balita sa crypto tungkol sa mga panganib sa supply-chain at nagpapakita ng kahalagahan ng pag-verify ng lahat ng komunikasyon sa pamamagitan ng opisyal na mga channel.

Sabi ng tagagawa ng hardware wallet, ginamit ng mga attacker ang isang napapalitan na third-party system upang magpadala ng mga maliit na mensahe na tila galing sa legal na Trezor address.

Ang Trezor, isa sa mga pinakakilalang maker ng hardware wallet para sa cryptocurrency, ay nagpaalam na ang isang paglabas sa isang third-party service ang nagbigay-daan sa mga mangmamaliit upang magpadala ng phishing emails mula sa isang legal na kumpanyang domain. Ang pagpapahayag na ito ay nagdudulot ng mga alalahanin dahil ang mga email na ito ay maaaring maiwasan ang mga karaniwang palatandaan na ginagamit ng mga user upang makita ang panggagamot.

Ayon sa mga ulat, hindi nanggaling ang paglabas sa sariling mga sistema ng Trezor. Sa halip, tila pinagdaanan ng mga attacker ang isang third-party vendor na may access sa email infrastructure ng Trezor. Nagbigay ito sa kanila ng kakayahang magpadala ng mga mensahe na tila otentiko, dahil galing sa isang domain na kaugnay ng kumpanya mismo.

Ang mga phishing attack sa larangan ng cryptocurrency ay karaniwang nakasalalay sa mga nakakapiraso o katulad na domain na disenyo upang manlinlang sa mga tagatanggap. Kapag nagmumula ang isang email mula sa isang tunay na domain, maaaring umabot ang mga pamantayang pag-verify ng email, na ginagawa ang mensahe na mas tiwala kaysa sa isang karaniwang pagkakakilanlan. Ito ang nagiging dahilan kung bakit mas malala ang kasalukuyang insidente kaysa sa karaniwang mga kampanya ng phishing.

Ang mga hardware wallet tulad ng gawa ng Trezor ay ipinaglalaban bilang mas ligtas na alternatiba sa pag-iingat ng crypto sa exchange, dahil ang mga private key ay naka-store nang offline. Ngunit ang modelo ng seguridad na ito ay malaking depende sa pagiging walang pagpapakita ng recovery seed phrase ng mga user sa sinuman, kahit sa pamamagitan ng mga link sa email o mga fakong hiling sa suporta. Madalas na sinisikap ng mga phishing campaign na targetin ang mga gumagamit ng hardware wallet na pilitin ang mga biktima na ipasok ang kanilang seed phrase sa isang fraudulent na website na nakakapalito bilang opisyal na firmware update o security check.

Hindi naipaliwanag ng Trezor kung ilang mga user ang natanggap ng mga phishing email o kung sino ang komprometadong third party. Hindi rin naipaliwanag ng kumpanya kung may naapektuhan ba ang mga pondo o personal na data ng anumang user bilang direkta resulta ng breach mismo, kumpara sa phishing campaign na sumunod.

Ang insidente ay isang paalala na ang mga paglabas sa estilo ng supply-chain, kung saan ang mga attacker ay tumutok sa mga vendor at service provider kaysa sa direkta na pag-atake sa isang kumpanya, ay patuloy na isang panganib sa buong industriya ng cryptocurrency. Maaaring maging eksposed ang mga kumpanya kahit may malakas na panloob na seguridad kung ang isang kasosyo o kontraktor na may access sa sistema ay nasira.

Epekto sa Merkado

Hindi malamang magdulot ng direkta pagbabago sa presyo ng cryptocurrency ang insidente, dahil ito ay nakatuon sa seguridad ng account at email kaysa sa mga pamilihan ng token. Mas malaking epekto nito sa tiwala ng mga user sa mga provider ng hardware wallet, isang sektor na nagmamarketing na espesipiko sa pangako ng mas mataas na seguridad kumpara sa exchange at software wallet.

Para sa mas malawak na industriya, ang paglabas ay nagpapakita ng patuloy na pagmamasid sa panganib ng mga third-party vendor sa crypto infrastructure. Ang mga kumpanya na nagdadala ng private keys o mga serbisyo na kaugnay ng wallet ay maaaring harapin ang pagpapalakas ng presyon upang mas maging maingat na i-audit ang mga panlabas na kasosyo, lalo na ang mga may akses sa mga channel ng komunikasyon ng mga customer.

Ang paglalabas ng Trezor ay nagpapakita kung paano ang isang paglabas sa labas ng sariling mga pader ng isang kumpanya ay maaari pa ring i-risk ang mga user nito. Inirerekomenda sa mga tagapagtago ng wallet na gamitin ang pag-aalinlangan sa mga di hiniling na email, i-verify ang mga komunikasyon sa pamamagitan ng opisyal na mga channel, at huwag kailanman ibahagi ang recovery seed phrase sa anumang sitwasyon.

Madaling Itanong

Ano ang nangyari sa phishing incident sa Trezor?

Sinabi ng Trezor na nagdulot ang isang security breach sa isang third-party provider sa pagpapadala ng phishing emails na tila galing sa isang legal na Trezor domain.

Nasira ba ang sariling mga sistema ni Trezor?

Ipinapakita ng mga ulat na nagsimula ang paglabas sa isang third-party vendor kaysa sa loob ng panloob na imprastruktura ng Trezor, bagaman hindi pa inilathala ng kumpanya ang pagkakakilanlan ng vendor.

Ano ang dapat gawin ng mga gumagamit ng Trezor kung natanggap nila ang isang suspicious email?

Iwasan ang pag-click sa mga link o pagpapakilala ng sensitibong impormasyon, patunayan ang anumang mensahe sa pamamagitan ng opisyal mga channel ng Trezor, at huwag kailanman ibahagi ang inyong recovery seed phrase sa sinuman.

Bakit itinuturing na mas mapanganib ang phishing attack na ito kaysa karaniwan?

Dahil mula sa legitimo na domain ang mga email, kayang lumampas sa mga pamantayang pagsusuri ng autentikasyon, na nagpapakita na mas tiwalaan ito kaysa sa karaniwang pagpapalit na mga phishing.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.