Pembuat dompet perangkat keras mengatakan penyerang menggunakan infrastruktur email yang dikompromikan untuk mengirim pesan phishing kepada pemegang kripto.
Trezor dan BitBox, dua produsen dompet perangkat keras mata uang kripto yang terkenal, telah mengeluarkan peringatan kepada pelanggan tentang peringatan keamanan palsu. Perusahaan-perusahaan tersebut mengatakan pesan-pesan tersebut dirancang agar tampak seperti komunikasi resmi dari produsen itu sendiri.
Trezor mengonfirmasi bahwa peretas mendapatkan akses ke penyedia layanan emailnya. Pelanggaran tersebut memungkinkan penyerang mengirim email phishing melalui infrastruktur yang terkait dengan nama perusahaan, menurut perusahaan tersebut. Lingkup pasti dari intrusi tersebut, termasuk berapa banyak alamat email pelanggan yang terpapar, belum dijelaskan.
BitBox mengeluarkan peringatan serupa sekitar waktu yang sama, memperingatkan basis pengguna mereka tentang pemberitahuan keamanan palsu. Masih belum jelas apakah dua insiden ini terhubung langsung atau merupakan kampanye phishing terpisah yang ditujukan kepada pengguna dompet perangkat keras secara lebih luas.
Serangan phishing terhadap pelanggan dompet perangkat keras biasanya berusaha menipu pengguna agar memasukkan seed phrase pemulihan mereka di situs web atau antarmuka perangkat palsu. Dompet perangkat keras dirancang untuk menyimpan kunci pribadi secara offline, jauh dari perangkat yang terhubung ke internet. Model keamanan ini hanya berlaku jika pengguna menghindari membagikan seed phrase mereka, rangkaian kata yang dapat sepenuhnya memulihkan akses ke dompet, dengan siapa pun atau situs web apa pun.
Penyerang yang mengompromikan penyedia email yang digunakan oleh merek terpercaya dapat mengirim pesan yang tampaknya berasal dari saluran dukungan resmi. Ini membuat peringatan penipuan lebih sulit diidentifikasi sebagai palsu oleh penerima. Trezor dan BitBox keduanya mendesak pelanggan untuk memperlakukan peringatan keamanan yang tidak diminta dengan hati-hati dan memverifikasi setiap komunikasi melalui saluran resmi sebelum mengambil tindakan.
Tidak ada perusahaan yang mengatakan bahwa dana pelanggan atau perangkat secara langsung dikompromikan akibat pelanggaran email. Peringatan berfokus pada email phishing itu sendiri, bukan pada kehilangan aset yang telah dikonfirmasi. Pengguna kedua dompet telah disarankan untuk memeriksa kembali alamat pengirim dan menghindari mengklik tautan dalam pemberitahuan keamanan yang tidak diharapkan.
Dampak Pasar
Kampanye phishing yang menargetkan pengguna dompet perangkat keras cenderung memicu kekhawatiran yang lebih luas mengenai risiko keamanan rantai pasok dan sisi vendor di sektor penitipan kripto. Bahkan ketika pelanggaran terbatas pada infrastruktur email daripada firmware dompet atau kunci pribadi, insiden semacam ini dapat menggoyahkan kepercayaan pengguna terhadap saluran komunikasi yang digunakan perusahaan untuk berkomunikasi dengan pelanggan.
Untuk pasar dompet perangkat keras yang lebih luas, insiden semacam ini biasanya mendorong penekanan ulang pada pendidikan pengguna mengenai keamanan seed phrase dan pengenalan phishing. Berdasarkan apa yang telah dilaporkan, hal tersebut tidak menunjukkan kelemahan pada model keamanan perangkat keras dasar yang menjaga kunci pribadi tetap offline.
Peringatan dari Trezor dan BitBox menegaskan bahwa phishing berbasis email tetap menjadi ancaman yang berkelanjutan, bahkan bagi penyedia dompet perangkat keras yang fokus pada keamanan. Pengguna disarankan untuk memverifikasi komunikasi melalui saluran resmi perusahaan dan tidak pernah membagikan frasa pemulihan sebagai respons terhadap peringatan yang tidak diminta.
Pertanyaan yang Sering Diajukan
Apa yang terjadi dengan penyedia email Trezor?
Trezor mengatakan peretas menyerang penyedia layanan emailnya, yang kemudian digunakan oleh penyerang untuk mengirim pesan phishing kepada pengguna kripto.
Apakah dana pelanggan atau dompet perangkat keras disusupi?
Tidak ada laporan dari Trezor maupun BitBox mengenai kehilangan dana yang terkonfirmasi. Peringatan tersebut berkaitan dengan notifikasi email penipuan, bukan pelanggaran terhadap perangkat dompet atau kunci pribadi.
Mengapa BitBox juga mengeluarkan peringatan?
BitBox memperingatkan penggunanya tentang peringatan keamanan palsu serupa, meskipun belum jelas apakah insiden tersebut terkait langsung dengan pelanggaran email Trezor.
Bagaimana pengguna dapat melindungi diri dari upaya phishing ini?
Pengguna harus memverifikasi setiap peringatan keamanan melalui saluran resmi perusahaan, hindari mengklik tautan di email yang tidak diminta, dan jangan pernah membagikan seed phrase pemulihan dompet mereka dengan siapa pun.


