Fabricantes de carteiras de hardware dizem que os atacantes usaram infraestrutura de e-mail comprometida para enviar mensagens de phishing aos detentores de cripto.
Trezor e BitBox, duas conhecidas criadoras de carteiras de hardware para criptomoedas, emitiram avisos aos clientes sobre alertas de segurança falsos. As empresas afirmam que as mensagens são projetadas para parecer comunicações legítimas dos próprios fabricantes.
A Trezor confirmou que hackers obtiveram acesso ao seu provedor de serviço de e-mail. Essa violação permitiu que atacantes enviassem emails de phishing por meio de infraestrutura vinculada ao nome da empresa, segundo a empresa. O escopo exato da intrusão, incluindo quantos endereços de e-mail de clientes foram expostos, não foi detalhado.
A BitBox emitiu um aviso semelhante aproximadamente no mesmo período, alertando sua base de usuários sobre avisos de segurança fraudulentos. Ainda não está claro se os dois incidentes estão diretamente relacionados ou representam campanhas de phishing separadas direcionadas aos usuários de carteiras de hardware em geral.
Ataques de phishing contra clientes de carteiras de hardware normalmente tentam enganar os usuários para que digitem sua frase semente em um site ou interface de dispositivo falso. Carteiras de hardware são projetadas para manter as chaves privadas off-line, longe de dispositivos conectados à internet. Esse modelo de segurança só é válido se os usuários evitarem compartilhar sua frase semente — uma sequência de palavras que pode restaurar totalmente o acesso à carteira — com ninguém ou qualquer site.
Atacantes que comprometem um provedor de e-mail usado por uma marca confiável podem enviar mensagens que parecem vir de um canal de suporte oficial. Isso torna mais difícil para os destinatários identificar as alertas fraudulentas como falsas. Trezor e BitBox ambos solicitaram aos clientes que tratem avisos de segurança não solicitados com cautela e verifiquem qualquer comunicação por meio de canais oficiais antes de tomar qualquer ação.
Nenhuma empresa afirmou que os fundos dos clientes ou dispositivos foram diretamente comprometidos como resultado da violação por e-mail. Os avisos focam nos próprios e-mails de phishing, e não em qualquer perda confirmada de ativos. Os usuários de ambas as carteiras foram aconselhados a verificar novamente os endereços dos remetentes e evitar clicar em links em notificações de segurança inesperadas.
Impacto no Mercado
Campanhas de phishing direcionadas a usuários de carteiras de hardware tendem a gerar preocupações mais amplas sobre riscos de segurança na cadeia de suprimentos e no lado dos fornecedores no setor de custódia de criptomoedas. Mesmo quando uma violação se limita à infraestrutura de e-mail, em vez de firmware da carteira ou chaves privadas, incidentes como esse podem abalar a confiança dos usuários nos canais de comunicação que as empresas utilizam para se comunicar com os clientes.
Para o mercado mais amplo de carteiras de hardware, tais incidentes normalmente provocam uma nova ênfase na educação dos usuários sobre segurança da frase semente e reconhecimento de phishing. Eles não indicam, com base no que foi relatado, uma falha no modelo subjacente de segurança de hardware que mantém as chaves privadas off-line.
Os avisos da Trezor e da BitBox destacam que o phishing por e-mail continua sendo uma ameaça persistente, mesmo para provedores de carteiras de hardware focadas em segurança. Os usuários são aconselhados a verificar comunicações por meio de canais oficiais da empresa e nunca compartilhar frases de recuperação em resposta a alertas não solicitados.
Perguntas Frequentes
O que aconteceu com o provedor de e-mail da Trezor?
Trezor disse que hackers invadiram seu provedor de serviço de e-mail, que os atacantes usaram para enviar mensagens de phishing aos usuários de criptomoedas.
Os fundos dos clientes ou carteiras de hardware foram comprometidos?
Nem a Trezor nem a BitBox relataram perda confirmada de fundos. Os avisos referem-se a alertas de e-mail fraudulentos, não a uma violação do hardware da carteira ou das chaves privadas.
Por que o BitBox também emitiu um aviso?
O BitBox alertou seus usuários sobre alertas de segurança falsos semelhantes, embora não esteja claro se seu incidente esteja diretamente ligado à violação de e-mail da Trezor.
Como os usuários podem se proteger dessas tentativas de phishing?
Os usuários devem verificar qualquer alerta de segurança por meio dos canais oficiais da empresa, evitar clicar em links em e-mails não solicitados e nunca compartilhar sua frase semente de recuperação da carteira com ninguém.


