Babala ng Trezor: Nabasag ng mga Hacker ang Kanilang Tagapagbigay ng Email

13 mga oras nakaraan
2 min na nabasa
2 view

Babala mula sa Trezor

Nagbigay ng babala ang gumagawa ng hardware wallet na Trezor sa kanilang mga gumagamit noong Miyerkules na nabasag ng mga hacker ang kanilang third-party na tagapagbigay ng email. Ginamit ito ng mga hacker upang ipamahagi ang isang phishing email na nagkukubli bilang isang kritikal na babala sa seguridad.

“Mangyaring maging maingat, ang email na pinamagatang ‘Critical Security Alert: STM32 Entropy Vulnerability’ ay hindi nagmumula sa amin at ito ay isang pagtatangkang phishing. Huwag mag-click sa anumang link,” isinulat ng Trezor sa X.

Ayon sa Trezor, tinanggal nila ang domain na ginamit sa pag-atake at kasalukuyan silang nagsasagawa ng imbestigasyon kung paano nakakuha ng access ang mga hacker sa kanilang lehitimong domain.

Pekeng Email at mga Panganib

Ang pekeng email mula sa Trezor ay nag-aangkin na natuklasan ng mga inhinyero ng kumpanya ang isang “kritikal na hardware-level vulnerability” sa mga STM32 microcontroller na ginagamit sa kanilang mga aparato. Mali itong nag-claim na ang depektong ito ay nakakaapekto sa tinatayang isa sa bawat apat na aparato at maaaring iwanan ang mga recovery phrase na may hindi sapat na randomness, o entropy, na nagdudulot ng takot sa mga gumagamit, lalo na matapos ang kamakailang Coldcard exploit na nagkakahalaga sa mga ito ng higit sa $130 milyon sa Bitcoin.

Naglabas ang Trezor ng pahayag na tinatawag ang email na mapanlinlang at nagbigay ng babala sa kanilang mga gumagamit bandang 4:30 p.m. Eastern Time, ngunit ito ay dumating ng ilang oras matapos ang ilang mga gumagamit ay nag-ulat na nakatanggap ng phishing scam mula sa tila lehitimong email address ng Trezor.

Reaksyon mula sa mga Eksperto

Sinabi ni Nick Neuman, co-founder at CEO ng Casa, na ang kampanya ay maaaring lumampas sa Trezor, idinadagdag na narinig niya ang parehong bagay mula sa mga gumagamit ng Bitbox.

“Malamang na ang isang marketing email provider ay na-kompromiso,” sabi ni Neuman sa X. “Manatiling maingat at huwag magtiwala sa mga email ng provider na nagtatangkang hikayatin kang gumawa ng mga aksyon sa pamamagitan ng mga kahina-hinalang link.”

Itinaas ni Jameson Lopp, isang mananaliksik sa seguridad ng Bitcoin at Chief Security Officer ng Casa, ang katulad na babala.

“Maaaring na-kompromiso ng mga banta ang email provider(s) na ginamit ng Trezor at BitBox,” ipinost niya. “Ang mga mapanlinlang na email na nag-aangkin na pareho silang may masamang RNGs na nangangailangan ng mga update sa seguridad ay ipinapadala, at ang mga email ay hindi mukhang spoofed. Walang ganitong advisory sa seguridad na nailabas!”

Mga Nakaraang Insidente

Noong Agosto, nagbigay ng babala ang Trezor at ang kapwa gumagawa ng crypto hardware wallet na Foundation sa mga gumagamit tungkol sa mga pagtatangkang phishing na umaabuso sa mga takot sa seguridad ng hardware wallet matapos ilabas ng mga mananaliksik ang mga kahinaan na nakakaapekto sa mga Coldcard na aparato.

Sa parehong buwan, iniulat ng Trezor na ang isang paglabag sa tagapagbigay ng pagpapadala na ShipMonk ay naglantad ng data ng customer na pagmamay-ari ng 80,689 na tao, kabilang ang mga pangalan, email address, numero ng telepono, at mga address ng pagpapadala, at nagbigay ng babala na ang leaked na impormasyon ay maaaring magamit sa mas sopistikadong mga pag-atake ng phishing.