Пользователи Trezor стали целью фишинговых писем, утверждающих о уязвимости STM32

iconBitMedia
Поделиться
AI summary iconСводка
Пользователи Trezor получили фишинговые письма, ссылающиеся на новость о уязвимости в STM32 entropy. В письмах ложно утверждалось, что утечка безопасности может раскрыть seed-фразы. Trezor отрицает участие и удалил домен атаки. Эксперты подозревают, что сторонний провайдер электронной почты мог быть скомпрометирован. Эта кампания следует за недавней эксплуатацией Coldcard, приведшей к крупной краже bitcoin.

Неизвестные разослали владельцам кошельков письма с темой Critical Security Alert: STM32 Entropy Vulnerability — под видом критического предупреждения об угрозе безопасности. В письме утверждалось, что инженеры Trezor обнаружили серьезную уязвимость микроконтроллеров STM32, используемых в устройствах компании. Дефект, говорится в письме, затрагивает каждое четвертое устройство и может привести к энтропии — когда при генерации сид-фраз возникает множество предсказуемых закономерностей, из-за чего какой-нибудь злоумышленник может быстрее разгадать секретную фразу.

Компания Trezor заявила, что не отправляла эти письма, назвав рассылку целенаправленной фишинговой атакой и призвав клиентов не переходить по подозрительным ссылкам. Специалисты по безопасности Trezor отключили домен, использованный при атаке, и сейчас расследуют, каким образом хакеры могли получить доступ к легитимному адресу компании.

Сооснователь и гендиректор платформы Casa Ник Нойман (Nick Neuman) предположил, что фишинговая кампания может затрагивать не только Trezor — подобные письма получали пользователи аппаратных кошельков Bitbox. Бизнесмен полагает, что хакеры могли взломать сервис почтовых рассылок, услугами которого пользуются и Trezor, и BitBox.

Волна фишинговых атак последовала после появления информации об уязвимости аппаратных кошельков Coldcard. Летом хакеры украли более $130 млн в биткоинах у пользователей этого кошелька, воспользовавшись ошибкой прошивки 2021 года. Уязвимость резко снижала случайность при генерации сид-фраз — с 128 бит до 40 бит.

В прошлом году пользователи кошельков Trezor получили фишинговые письма о квантовых атаках — мошенники предлагали скачать патч для усиления защиты кошельков от будущих уязвимостей.


Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.