Производители аппаратных кошельков говорят, что злоумышленники использовали скомпрометированную инфраструктуру электронной почты для отправки фишинговых сообщений держателям криптовалют.
Trezor и BitBox, два известных производителя аппаратных кошельков для криптовалют, предупредили клиентов о фальшивых уведомлениях о безопасности. Компании заявляют, что эти сообщения созданы так, чтобы выглядеть как легитимная связь от самих производителей.
Trezor подтвердила, что хакеры получили доступ к своему провайдеру электронной почты. Это нарушение позволило злоумышленникам отправлять фишинговые письма через инфраструктуру, связанную с именем компании, согласно заявлению фирмы. Точный масштаб вторжения, включая количество скомпрометированных адресов электронной почты клиентов, не был раскрыт.
BitBox выпустила аналогичное предупреждение примерно в то же время, предупредив свою пользовательскую базу о мошеннических уведомлениях о безопасности. До сих пор неясно, связаны ли эти два инцидента напрямую или представляют собой отдельные фишинговые кампании, нацеленные на пользователей аппаратных кошельков в более широком смысле.
Фишинговые атаки на клиентов аппаратных кошельков обычно пытаются обмануть пользователей, заставив их ввести свою seed-фразу восстановления на поддельном веб-сайте или интерфейсе устройства. Аппаратные кошельки разработаны для хранения закрытых ключей оффлайн, вне сети интернет-подключенных устройств. Эта модель безопасности действует только в том случае, если пользователи не делятся своей seed-фразой — строкой слов, которая полностью восстанавливает доступ к кошельку — ни с кем и ни с каким веб-сайтом.
Злоумышленники, скомпрометировавшие провайдера электронной почты, используемого доверенным брендом, могут отправлять сообщения, которые выглядят как будто поступают из официальной службы поддержки. Это делает мошеннические предупреждения сложнее для распознавания получателями как фальшивые. Trezor и BitBox призвали клиентов относиться с осторожностью к незапрашиваемым предупреждениям о безопасности и проверять любую связь через официальные каналы перед действиями.
Ни одна из компаний не сообщила, что средства клиентов или устройства были напрямую скомпрометированы в результате утечки электронной почты. Предупреждения сосредоточены на самих фишинговых письмах, а не на подтвержденной потере активов. Пользователям обоих кошельков рекомендовано дважды проверять адреса отправителей и избегать кликов по ссылкам в неожиданных уведомлениях о безопасности.
Влияние на рынок
Фишинговые кампании, нацеленные на пользователей аппаратных кошельков, вызывают более широкие опасения относительно рисков безопасности цепочки поставок и со стороны поставщиков в секторе криптовалютного хранения. Даже если взлом ограничивается только инфраструктурой электронной почты, а не прошивкой кошелька или частными ключами, такие инциденты могут подорвать доверие пользователей к каналам связи, на которые компании полагаются для связи с клиентами.
Для более широкого рынка аппаратных кошельков такие инциденты обычно приводят к усилению акцента на обучении пользователей безопасности seed-фразы и распознаванию фишинга. На основании имеющихся сообщений они не указывают на недостаток в базовой модели аппаратной безопасности, обеспечивающей оффлайн-хранение закрытых ключей.
Предупреждения Trezor и BitBox подчеркивают, что фишинг через электронную почту остается постоянной угрозой даже для провайдеров аппаратных кошельков, ориентированных на безопасность. Пользователям рекомендуется проверять сообщения через официальные каналы компании и никогда не раскрывать восстановительные фразы в ответ на незапрашиваемые уведомления.
Часто задаваемые вопросы
Что произошло с почтовым провайдером Trezor?
Trezor сообщил, что хакеры взломали поставщика почтовых услуг, которого затем использовали для отправки фишинговых сообщений пользователям криптовалют.
Были ли средства клиентов или аппаратные кошельки скомпрометированы?
Trezor и BitBox не сообщали о подтвержденной потере средств. Предупреждения касаются мошеннических электронных писем, а не взлома аппаратных кошельков или частных ключей.
Почему BitBox также выдал предупреждение?
BitBox предупредила своих пользователей о подобных фальшивых уведомлениях о безопасности, хотя неясно, связан ли инцидент с ней напрямую с утечкой электронной почты Trezor.
Как пользователям защититься от этих фишинговых попыток?
Пользователи должны проверять любые предупреждения о безопасности через официальные каналы компании, избегать кликов по ссылкам в незапрашиваемых письмах и никогда не передавать свою seed-фразу для восстановления кошелька никому.


