हार्डवेयर वॉलेट निर्माता कहते हैं कि हमलावरों ने क्रिप्टो धारकों को फिशिंग संदेश भेजने के लिए दुरुपयोग किए गए ईमेल बुनियादी ढांचे का उपयोग किया।
ट्रेज़ोर और बिटबॉक्स, क्रिप्टोकरेंसी हार्डवेयर वॉलेट के दो प्रसिद्ध मेकर, गैर-वास्तविक सुरक्षा चेतावनियों के बारे में अपने ग्राहकों को चेतावनी दी है। कंपनियाँ कहती हैं कि ये संदेश निर्माताओं से वास्तविक संचार के रूप में दिखने के लिए डिज़ाइन किए गए हैं।
Trezor ने पुष्टि की कि हैकर्स ने अपने ईमेल सेवा प्रदाता तक पहुँच प्राप्त कर ली। इस ब्रीच के कारण हमलावरों ने कंपनी के नाम से जुड़ी बुनियादी ढांचे के माध्यम से फिशिंग ईमेल भेजे, जैसा कि कंपनी ने बताया। सुरक्षा उल्लंघन का सटीक पैमाना, जिसमें कितने ग्राहक ईमेल पते प्रकट हुए, इसका कोई विवरण नहीं दिया गया है।
बिटबॉक्स ने लगभग उसी समय एक समान चेतावनी जारी की, जिसमें अपने उपयोगकर्ताओं को धोखेबाज़ सुरक्षा सूचनाओं के बारे में चेतावनी दी गई। अभी भी अस्पष्ट है कि दोनों घटनाएँ सीधे जुड़ी हुई हैं या यह अलग-अलग फ़िशिंग अभियान हैं जो हार्डवेयर वॉलेट उपयोगकर्ताओं को सामान्य रूप से लक्षित कर रहे हैं।
हार्डवेयर वॉलेट ग्राहकों के खिलाफ फिशिंग हमले आमतौर पर उपयोगकर्ताओं को एक झूठी वेबसाइट या डिवाइस इंटरफ़ेस पर अपना रिकवरी सीड फ्रेज दर्ज करने के लिए धोखा देने की कोशिश करते हैं। हार्डवेयर वॉलेट का डिज़ाइन प्राइवेट कीज़ को ऑफ़लाइन, इंटरनेट से जुड़े डिवाइस से दूर रखने के लिए किया गया है। यह सुरक्षा मॉडल केवल तभी मान्य होता है अगर उपयोगकर्ता अपना सीड फ्रेज, जो एक वॉलेट तक पहुँच को पूरी तरह से पुनर्स्थापित कर सकता है, किसी भी व्यक्ति या किसी भी वेबसाइट के साथ साझा न करें।
जो हमलावर एक विश्वसनीय ब्रांड द्वारा उपयोग किए जाने वाले ईमेल प्रदाता को कम्प्रोमाइज करते हैं, वे ऐसे संदेश भेज सकते हैं जो एक आधिकारिक समर्थन चैनल से आने का दावा करते हैं। इससे प्राप्तकर्ताओं के लिए धोखेबाज़ चेतावनियों को झूठा पहचानना मुश्किल हो जाता है। ट्रेज़ोर और बिटबॉक्स दोनों ने ग्राहकों को अनुरोधित सुरक्षा चेतावनियों के साथ सावधानी बरतने और किसी भी संचार की पुष्टि करने के लिए कहा है कि किसी भी कार्रवाई से पहले आधिकारिक चैनलों का उपयोग करें।
कोई भी कंपनी ने यह नहीं कहा है कि ईमेल ब्रेच के परिणामस्वरूप ग्राहक के धन या उपकरण प्रत्यक्ष रूप से � compromis हुए हैं। चेतावनियाँ फिशिंग ईमेल्स पर केंद्रित हैं, न कि किसी पुष्टि किए गए संपत्ति नुकसान पर। दोनों वॉलेट के उपयोगकर्ताओं को सुझाव दिया गया है कि वे प्रेषक पतों की दोबारा जाँच करें और अप्रत्याशित सुरक्षा सूचनाओं में लिंक पर क्लिक न करें।
बाजार प्रभाव
हार्डवेयर वॉलेट उपयोगकर्ताओं को लक्षित करने वाले फ़िशिंग अभियान क्रिप्टो कस्टडी क्षेत्र में सप्लाई-चेन और वेंडर-पक्ष के सुरक्षा जोखिमों के बारे में व्यापक चिंताएँ उठाते हैं। भले ही एक ब्रीच केवल ईमेल बुनियादी ढांचे तक सीमित हो, वॉलेट फर्मवेयर या प्राइवेट कीज़ तक न हो, ऐसी घटनाएँ कंपनियों द्वारा ग्राहकों तक पहुँचने के लिए उपयोग किए जाने वाले संचार चैनलों पर उपयोगकर्ता की विश्वासयोग्यता को कमजोर कर सकती हैं।
व्यापक हार्डवेयर वॉलेट बाजार के लिए, ऐसी घटनाएं आमतौर पर सीड फ्रेज सुरक्षा और फिशिंग पहचान के बारे में उपयोगकर्ता शिक्षा पर नए जोर की ओर ले जाती हैं। जो कुछ रिपोर्ट किया गया है, उसके आधार पर, यह उस नींव के हार्डवेयर सुरक्षा मॉडल में कोई खामी नहीं दर्शाता जो निजी कुंजियों को ऑफलाइन रखता है।
ट्रेज़ोर और बिटबॉक्स के चेतावनियाँ यह बताती हैं कि ईमेल-आधारित फ़िशिंग सुरक्षा-केंद्रित हार्डवेयर वॉलेट प्रदाताओं के लिए भी एक लगातार खतरा बना हुआ है। उपयोगकर्ताओं को सलाह दी जाती है कि वे आधिकारिक कंपनी के चैनलों के माध्यम से संचार की पुष्टि करें और अनचाही चेतावनियों के जवाब में कभी भी रिकवरी फ्रेज़ न शेयर करें।
अक्सर पूछे जाने वाले प्रश्न
ट्रेज़ोर के ईमेल प्रदाता के साथ क्या हुआ?
Trezor ने कहा कि हैकर्स ने इसके ईमेल सेवा प्रदाता को तोड़ दिया, जिसका उपयोग हमलावरों ने क्रिप्टो उपयोगकर्ताओं को फिशिंग संदेश भेजने के लिए किया।
ग्राहक के धन या हार्डवेयर वॉलेट सुरक्षित थे?
न तो ट्रेज़ोर ने और न ही बिटबॉक्स ने धन की पुष्टि की गई हानि की रिपोर्ट की है। चेतावनियाँ धोखेबाज़ ईमेल अलर्ट्स के बारे में हैं, न कि वॉलेट हार्डवेयर या प्राइवेट कीज़ के उल्लंघन के बारे में।
बिटबैक ने भी चेतावनी क्यों जारी की?
बिटबॉक्स ने अपने उपयोगकर्ताओं को इसी तरह के झूठे सुरक्षा चेतावनियों के बारे में चेतावनी दी, हालांकि यह स्पष्ट नहीं है कि इस घटना का सीधा संबंध ट्रेज़ोर ईमेल ब्रीच से है या नहीं।
उपयोगकर्ता इन फ़िशिंग प्रयासों से अपनी सुरक्षा कैसे कर सकते हैं?
उपयोगकर्ताओं को किसी भी सुरक्षा चेतावनी की पुष्टि आधिकारिक कंपनी चैनलों के माध्यम से करनी चाहिए, अनचाहे ईमेल में लिंक पर क्लिक नहीं करना चाहिए, और कभी भी अपना वॉलेट रिकवरी सीड फ्रेज किसी के साथ शेयर नहीं करना चाहिए।


