Хакеры атаковали пользователей аппаратных кошельков через фишинг
Мошенническая схема опиралась на доверие к официальным каналам связи и технически грамотную легенду. Поддельные уведомления поступали от имени службы безопасности с темой о критической проблеме энтропии в микроконтроллерах STM32. Авторы атаки заявляли, что четверть всех устройств якобы содержит аппаратный брак генератора случайных чисел, из-за чего сгенерированная мнемоническая фраза уязвима для подбора. Rbc
Письма успешно проходили базовые цифровые проверки подлинности отправителя, включая механизмы DKIM, SPF и DMARC. В результате почтовые сервисы, в том числе Gmail, отображали корректные адреса домена компании, что существенно повысило убедительность рассылки. Для защиты активов пользователям предлагалось перейти по внешней ссылке и верифицировать безопасность своей модели. Kommersant
Хронология и предупреждения разработчиков о компрометации
Производители устройств оперативно отреагировали на инцидент и приняли защитные меры:
- Пользователи 9 сентября получили фальшивые предупреждения и обратили внимание на подозрительные редиректы через инфраструктуру маркетинговой платформы.
- Представители Trezor подтвердили факт взлома стороннего почтового шлюза и инициировали немедленную блокировку фишингового домена.
- Разработчики BitBox выпустили предупреждение о схожей атаке на своих подписчиков и начали ликвидацию мошеннических веб-адресов.
В настоящее время специалисты выясняют точный вектор проникновения во внешнюю платформу. Число затронутых клиентов и официальное наименование скомпрометированного сервиса пока не раскрываются.
Риски цепочки поставок для индустрии кошельков
Инцидент затронул сразу несколько криптовалютных брендов, что указывает на уязвимость общей инфраструктуры внешних подрядчиков. Даже когда приватные ключи изолированы на аппаратном чипе, каналы коммуникации с аудиторией остаются привлекательной мишенью для преступников.
Основные векторы угроз, связанные с атакой:
- Перехват баз email-подписчиков и проведение таргетированных атак методом социальной инженерии.
- Использование скомпрометированных аккаунтов на сторонних платформах для обхода спам-фильтров.
- Повторные утечки персональных данных клиентов, ранее затронувшие логистических партнеров сектора.
Эксперты напоминают, что производители безопасных хранилищ никогда не запрашивают ввод мнемонических фраз на сторонних сайтах, а любые обновления проверяются исключительно через официальное программное обеспечение.
Частые вопросы
Действительно ли в кошельках Trezor обнаружен дефект чипов STM32?
Нет, сообщения о критическом аппаратном браке микроконтроллеров STM32 и снижении энтропии являются фейком мошенников. Злоумышленники выдумали легенду об уязвимости генератора случайных чисел, чтобы убедить владельцев кошельков ввести сид-фразу на фишинговом сайте. Разработчики подтвердили безопасность самих аппаратных устройств.
Почему фишинговые письма от имени Trezor и BitBox прошли спам-фильтры?
Рассылка успешно прошла цифровые валидации DKIM, SPF и DMARC из-за компрометации аккаунта у авторизованного стороннего email-провайдера. Почтовые клиенты распознали письма как официальные уведомления с легитимных доменов компаний, что повысило доверие пользователей к вредоносным ссылкам.
Что делать пользователям, получившим предупреждение об уязвимости кошелька?
Ни в коем случае не переходите по внешним ссылкам из рассылки и не вводите мнемоническую фразу восстановления на веб-сайтах. Производители аппаратных кошельков никогда не запрашивают сид-фразу вне самого физического устройства, а любые критические апдейты выпускаются исключительно через официальные приложения компаний.