ハードウェアウォレットメーカーは、攻撃者が信頼できるTrezorアドレスかのように見せかける不正なメッセージを、侵害されたサードパーティのシステムを通じて送信したと述べています。
ハードウェア仮想通貨ウォレットの最も有名なメイカーの1つであるTrezorは、サードパーティのサービスでの不正アクセスにより、攻撃者が正当な企業ドメインからフィッシングメールを送信できるようになったことを公表しました。この発表は、ユーザーが不正を識別するために頼っている一般的な警告サインを回避できる可能性があるため、懸念を呼んでいます。
報告によると、この不正アクセスはTrezorの自社システム内から発生したわけではありません。代わりに、攻撃者はTrezorのメールインフラにアクセスできるサードパーティのベンダーを攻撃したようです。そのアクセスにより、会社自体に関連するドメインから送信されたため、偽のメッセージが本物のように見せかけられました。
仮想通貨分野でのフィッシング攻撃は、受信者をだますことを目的とした偽装された送信者アドレスや似たドメインに依存しています。メールが本物のドメインから送信された場合、標準的なメール認証チェックは通過するため、メッセージは通常の詐欺試みよりもはるかに信頼可能に見えます。これが、今回の事例を通常のフィッシングキャンペーンよりもさらに懸念すべきものにしています。
Trezorが製造するハードウェアウォレットなどは、プライベートキーがオフラインで保管されるため、暗号資産を取引所に保管するよりも安全な代替手段として販売されています。しかし、このセキュリティモデルは、ユーザーがリカバリーシードフレーズをメールのリンクや偽のサポート要請を通じて誰にも開示しないことに大きく依存しています。ハードウェアウォレットユーザーを標的としたフィッシングキャンペーンは、公式なファームウェア更新やセキュリティチェックを装った不正なウェブサイトにシードフレーズを入力させるように被害者をだまそうとします。
Trezorは、フィッシングメールを受け取ったユーザーの数や、侵害されたサードパーティの身元について詳細を明らかにしていません。また、この侵害自体によってユーザーの資金や個人情報が影響を受けたかどうか、それともその後のフィッシングキャンペーンによって影響を受けたかどうかについても明確にしていません。
この出来事は、攻撃者が企業そのものではなく、ベンダーやサービスプロバイダーを標的にするサプライチェーン型の侵害が、暗号資産業界全体で依然として継続的なリスクであることを思い出させます。内部セキュリティ対策がしっかりしている企業でも、システムへのアクセス権を持つパートナーや契約者が侵害されれば、リスクにさらされる可能性があります。
市場への影響
この出来事は、トークン市場ではなく口座とメールのセキュリティに焦点を当てているため、仮想通貨価格に直接影響を与える可能性は低いです。より重要な影響は、取引所やソフトウェアウォレットと比較して優れたセキュリティを謳うハードウェアウォレットプロバイダーに対するユーザーの信頼です。
業界全体にとって、この侵害は、暗号資産インフラにおけるサードパーティベンダーのリスクに対する継続的な注目を浮き彫りにしています。秘密鍵やウォレット関連サービスを扱う企業は、特に顧客通信チャネルにアクセスする外部パートナーに対する監査をより厳密に行う圧力にさらされる可能性があります。
Trezorの開示は、企業の内部以外での侵害が依然としてユーザーを危険にさらす可能性があることを示しています。ウォレット所有者は、受信したことがないメールを疑ってかかり、公式チャネルを通じて通信を確認し、いかなる状況下でも回復用シードフレーズを共有しないよう推奨されます。
よくある質問
Trezorのフィッシング事件では何が起こりましたか?
Trezorは、サードパーティプロバイダーでのセキュリティ侵害により、攻撃者が正当なTrezorドメインかのように見せかけたフィッシングメールを送信できるようになったと述べました。
Trezorの独自のシステムは侵害されましたか?
報告によると、この侵害はTrezorの内部インフラではなく、サードパーティのベンダーで発生したとされていますが、同社はベンダーの特定については詳細を明らかにしていません。
Trezorユーザーは、疑わしいメールを受け取った場合、どうすればよいですか?
ユーザーはリンクをクリックしたり、機密情報を入力したりしないでください。メッセージは公式Trezorチャネルを通じて確認し、リカバリーシードフレーズを誰とも共有しないでください。
このフィッシング攻撃は、なぜ通常よりもより危険とされているのでしょうか?
メールが正当なドメインから送信されたため、標準的な認証チェックを通過でき、通常のなりすましフィッシング試行よりも信頼性が高く見えました。
