Các nhà sản xuất ví phần cứng cho biết kẻ tấn công đã sử dụng cơ sở hạ tầng email bị xâm phạm để gửi tin nhắn lừa đảo đến những người sở hữu tiền điện tử.
Trezor và BitBox, hai nhà sản xuất ví phần cứng tiền điện tử nổi tiếng, đã đưa ra cảnh báo đến khách hàng về các thông báo bảo mật giả mạo. Các công ty cho biết các thông điệp này được thiết kế để trông giống như những thông báo hợp lệ từ chính các nhà sản xuất.
Trezor xác nhận rằng tin tặc đã truy cập vào nhà cung cấp dịch vụ email của họ. Lỗ hổng này cho phép kẻ tấn công gửi các email lừa đảo thông qua cơ sở hạ tầng liên quan đến tên công ty, theo công ty này. Phạm vi chính xác của vụ xâm nhập, bao gồm cả số lượng địa chỉ email khách hàng bị lộ, chưa được làm rõ.
BitBox đã đưa ra cảnh báo tương tự vào khoảng thời gian tương tự, thông báo cho người dùng của mình về các thông báo bảo mật gian lận. Hiện vẫn chưa rõ liệu hai sự việc này có liên quan trực tiếp đến nhau hay chỉ là các chiến dịch lừa đảo khác nhau nhắm vào người dùng ví phần cứng nói chung.
Các cuộc tấn công lừa đảo nhắm vào khách hàng ví phần cứng thường cố gắng lừa người dùng nhập cụm từ hạt giống phục hồi của họ trên giao diện trang web hoặc thiết bị giả mạo. Ví phần cứng được thiết kế để giữ các khóa riêng tư ngoại tuyến, xa rời các thiết bị kết nối internet. Mô hình bảo mật này chỉ hiệu lực nếu người dùng tránh chia sẻ cụm từ hạt giống — một chuỗi từ có thể khôi phục hoàn toàn quyền truy cập vào ví — với bất kỳ ai hoặc bất kỳ trang web nào.
Các kẻ tấn công khi xâm nhập vào nhà cung cấp email được một thương hiệu đáng tin cậy sử dụng có thể gửi các tin nhắn trông giống như đến từ kênh hỗ trợ chính thức. Điều này khiến các cảnh báo gian lận trở nên khó phát hiện hơn đối với người nhận. Trezor và BitBox đều khuyến nghị khách hàng nên cẩn trọng với các cảnh báo bảo mật không được yêu cầu và xác minh mọi thông tin liên lạc thông qua các kênh chính thức trước khi thực hiện hành động.
Cả hai công ty đều không cho biết nguồn vốn hoặc thiết bị của khách hàng đã bị xâm phạm trực tiếp do vụ rò rỉ email. Các cảnh báo tập trung vào chính các email lừa đảo thay vì bất kỳ tổn thất tài sản nào đã được xác nhận. Người dùng của cả hai ví đã được khuyến nghị kiểm tra lại địa chỉ người gửi và tránh nhấp vào các liên kết trong các thông báo bảo mật không mong đợi.
Tác động thị trường
Các chiến dịch lừa đảo nhắm vào người dùng ví phần cứng thường làm dấy lên những lo ngại rộng hơn về các rủi ro bảo mật trong chuỗi cung ứng và từ phía nhà cung cấp trong lĩnh vực lưu trữ tiền điện tử. Ngay cả khi sự xâm phạm chỉ giới hạn ở cơ sở hạ tầng email thay vì phần mềm firmware của ví hoặc khóa riêng, các sự cố như vậy có thể làm suy giảm niềm tin của người dùng vào các kênh liên lạc mà các công ty dựa vào để liên lạc với khách hàng.
Đối với thị trường ví phần cứng rộng hơn, các sự cố như vậy thường thúc đẩy việc nhấn mạnh lại vào giáo dục người dùng về bảo mật cụm từ hạt giống và nhận diện lừa đảo. Chúng không, dựa trên những gì đã được báo cáo, cho thấy bất kỳ lỗ hổng nào trong mô hình bảo mật phần cứng cơ bản giúp giữ các khóa riêng tư ngoại tuyến.
Các cảnh báo từ Trezor và BitBox nhấn mạnh rằng các cuộc tấn công lừa đảo qua email vẫn là mối đe dọa dai dẳng, ngay cả đối với các nhà cung cấp ví phần cứng tập trung vào bảo mật. Người dùng được khuyến nghị xác minh các thông báo thông qua các kênh chính thức của công ty và không bao giờ chia sẻ cụm từ khôi phục khi nhận được cảnh báo không mong muốn.
Câu hỏi thường gặp
Điều gì đã xảy ra với nhà cung cấp email của Trezor?
Trezor cho biết tin tặc đã xâm nhập vào nhà cung cấp dịch vụ email của họ, sau đó sử dụng để gửi các tin nhắn lừa đảo đến người dùng tiền điện tử.
Có quỹ của khách hàng hoặc ví phần cứng bị xâm phạm không?
Cả Trezor lẫn BitBox đều chưa báo cáo mất tiền xác thực. Các cảnh báo liên quan đến các email lừa đảo, không phải sự xâm phạm thiết bị ví hoặc khóa riêng.
Tại sao BitBox cũng đưa ra cảnh báo?
BitBox đã cảnh báo người dùng về các cảnh báo bảo mật giả tương tự, mặc dù vẫn chưa rõ sự cố của nó có liên quan trực tiếp đến vụ xâm phạm email của Trezor hay không.
Người dùng có thể bảo vệ bản thân khỏi những nỗ lực lừa đảo này như thế nào?
Người dùng nên xác minh mọi cảnh báo bảo mật thông qua các kênh chính thức của công ty, tránh nhấp vào các liên kết trong email không được yêu cầu và không bao giờ chia sẻ cụm từ hạt giống khôi phục ví của mình với bất kỳ ai.


