ہارڈویئر والٹ میکر کا کہنا ہے کہ حملہ آوروں نے ایک مجبور تیسری طرف کے سسٹم کا استعمال کرکے جھوٹے پیغامات بھیجے جو ایک قانونی Trezor ایڈریس سے آ رہے تھے۔
ٹریزور، ہارڈویئر کرپٹو کرنسی والٹس کے سب سے مشہور میکرز میں سے ایک، نے اعتراف کیا ہے کہ ایک تیسری طرف کی سروس پر حملے کے نتیجے میں حملہ آورز نے ایک قانونی کمپنی کے ڈومین سے فشنگ ای میلز بھیج دیے۔ اس اعتراف سے فکر کی بات ہے کیونکہ یہ ای میلز عام طور پر صارفین کے جھوٹے معلومات کا پتہ لگانے کے لیے استعمال کردہ نشانات سے گزر سکتی ہیں۔
رپورٹس کے مطابق، بریچ Trezor کے اپنے سسٹمز سے نہیں شروع ہوا۔ اس کے بجائے، حملہ آوروں نے Trezor کی ای میل انفراسٹرکچر تک رسائی رکھنے والے تیسرے پارٹی وینڈر کو متاثر کیا۔ اس رسائی کی وجہ سے وہ ایسے پیغامات بھیج سکے جو اصل لگ رہے تھے، کیونکہ وہ کمپنی کے خود کے ڈومین سے آ رہے تھے۔
کرپٹو کرنسی کے شعبے میں فشنگ حملے عام طور پر جھوٹے بھیجनے والے پتے یا ایسے ڈومینز پر منحصر ہوتے ہیں جو قابلِ قبول کرنے والوں کو دھوکہ دینے کے لیے ڈیزائن کیے گئے ہوتے ہیں۔ جب ایک ای میل ایک اصل ڈومین سے آتی ہے، تو معیاری ای میل تصدیق کی جانچ پڑتال سے گزر جاتی ہے، جس سے پیغام عام دھوکہ بازی کی کوشش کے مقابلے میں کہیں زیادہ قابلِ اعتماد لگتا ہے۔ یہی وجہ ہے کہ موجودہ واقعہ عام فشنگ کیمپین سے زیادہ فکر مند کن ہے۔
ٹریزور جیسے ہارڈویئر والٹس کو ایکسچینج پر کریپٹو رکھنے کے بجائے ایک محفوظ ترین تبدیلی کے طور پر فروخت کیا جاتا ہے، کیونکہ ان کے پرائیویٹ کلیدیں آف لائن محفوظ ہوتی ہیں۔ لیکن اس سیکورٹی ماڈل کا انحصار اس بات پر زیادہ ہے کہ صارفین اپنی ریکوری سیڈ فریز کو کسی کے ساتھ شیئر نہ کریں، جس میں ای میل لنکس یا جعلی سپورٹ درخواستوں کے ذریعے بھی شامل ہیں۔ ہارڈویئر والٹ صارفین کو نشانہ بنانے والے فشنگ کمپینز عام طور پر متاثرین کو ایک جعلی ویب سائٹ پر اپنی سیڈ فریز درج کرنے پر مجبور کرنے کی کوشش کرتے ہیں، جو ایک آفیشل فارم وئیر اپ ڈیٹ یا سیکورٹی چیک کے طور پر چھپا ہوتا ہے۔
ٹریزور نے نہیں بتایا کہ فشرنگ ای میلز کتنے صارفین کو موصول ہوئے یا مخترق تھرڈ پارٹی کی شناخت کیا ہے۔ کمپنی نے یہ بھی واضح نہیں کیا کہ کسی صارف کے فنڈز یا ذاتی ڈیٹا کو بریچ کے نتیجے میں، یا صرف فشرنگ کیمپین کے نتیجے میں، متاثر کیا گیا ہے۔
یا واقعہ ایک یاد دہانی ہے کہ سپلائی چین کی طرح کے حملے، جہاں حملہ آورز کمپنی کے بجائے وینڈرز اور سروس فراہم کنندگان کو ٹارگٹ کرتے ہیں، کرپٹو صنعت میں اب بھی ایک مستقل خطرہ ہیں۔ یہاں تک کہ مضبوط اندر کی سیکورٹی کے مالک کمپنیاں بھی متاثر ہو سکتی ہیں اگر کوئی شراکت دار یا معاہدہ کنندہ جس کے پاس سسٹم تک رسائی ہے، متاثر ہو جائے۔
مارکیٹ کا اثر
یا واقعہ کرپٹو کرنسی کی قیمتوں کو ب без تاثیر چھوڑنے کا احتمال ہے، کیونکہ یہ اکاؤنٹ اور ای میل کی سیکورٹی پر مرکوز ہے، ٹوکن مارکیٹس پر نہیں۔ اس کا زیادہ اہم اثر ہارڈویئر والٹ فراہم کنندگان پر صارفین کے اعتماد پر پڑے گا، ایک ایسا شعبہ جو خود کو ایکسچینجز اور سافٹ ویئر والٹس کے مقابلے میں بہتر سیکورٹی کے وعدے پر مبنی بنا رہا ہے۔
broader صنعت کے لیے، اس بریچ سے کریپٹو انفراسٹرکچر میں تیسری طرف کے فراہم کنندگان کے خطرے پر مسلسل نگرانی کا اظہار ہوتا ہے۔ ان کمپنیوں جو پرائیویٹ کیز یا والٹ سے متعلقہ سروسز کا انتظام کرتی ہیں، شاید صارفین کے رابطہ کے چینلز تک رسائی رکھنے والے باہری پارٹنرز کی تفصیلی آڈٹ کرنے کے لیے دوبارہ دباؤ کا شکار ہو سکتی ہیں۔
ٹریزور کی اطلاع یہ واضح کرتی ہے کہ کسی کمپنی کے اپنے دائرہ کار کے باہر کا کوئی بریچ اس کے صارفین کو خطرے میں ڈال سکتا ہے۔ والٹ رکھنے والوں کو غیر مطلوبہ ای میلز کو شک کی نگاہ سے دیکھنا چاہیے، مواصلات کی تصدیق افسرانہ چینلز کے ذریعے کرنی چاہیے، اور کسی بھی صورت میں ریکوری سیڈ فریز شیئر نہیں کرنا چاہیے۔
اکثر پوچھے جانے والے سوالات
ٹریزور فشنگ واقعہ میں کیا ہوا؟
ٹریزور نے کہا کہ تیسری پارٹی فراہم کنندہ پر سیکیورٹی بریچ کی وجہ سے حملہ آورین کو ایک قانونی ٹریزور ڈومین سے آنے والے فشنگ ای میلز بھیجنا ممکن ہو گیا۔
کیا ٹریزور کے اپنے سسٹمز متاثر ہوئے؟
رپورٹس کے مطابق، یہ بریچ تریزور کے اندر کے انفراسٹرکچر کی بجائے ایک تیسری طرف کے فراہم کنندہ سے شروع ہوا، تاہم کمپنی نے فراہم کنندہ کی شناخت پر تفصیل نہیں دی ہے۔
اگر ٹریزور صارفین کو مشکوک ای میل موصول ہو تو انہیں کیا کرنا چاہیے؟
صارفین رابطے پر کلک کرنے یا حساس معلومات درج کرنے سے گریز کریں، کسی بھی پیغام کی تصدیق مخصوص Trezor چینلز سے کریں، اور اپنی ریکوری سیڈ فریز کبھی بھی کسی کے ساتھ شیئر نہ کریں۔
یہ فشنگ حملہ عام سے زیادہ خطرناک کیوں سمجھا جاتا ہے؟
چونکہ یہ ای میلز ایک قانونی ڈومین سے آئیں، اس لیے وہ معیاری تصدیق کے چیکز پاس کر سکے، جس سے وہ عام فراudulent فشنگ کوششوں کے مقابلے میں زیادہ قابل اعتماد لگنے لگے۔
