Криптовалюты

Пользователей Coldcard атакуют фишингом на фоне крупных потерь в BTC

Proofpoint описала кампанию с поддельными письмами и клонированным сайтом Coldcard, а Galaxy Research оценивает подтвержденные потери в 1 596 BTC

Один основной источник · Как мы проверяем новости

Пользователей Coldcard атакуют фишингом на фоне крупных потерь в BTC
Иллюстрация к материалу RedBTC News

Что произошло

Proofpoint задокументировала фишинговую кампанию, нацеленную на пользователей Coldcard. Жертвам отправляют письма с подмененного адреса Coldcard и предлагают пройти «координированный аппаратный аудит». Ссылка ведет на клонированный сайт с кнопкой Start Hardware Audit.

После нажатия загружается batch-файл, размещенный на GitHub. Он устанавливает ScreenConnect, легитимный инструмент удаленного доступа. Proofpoint предупреждает, что это может дать атакующим путь к краже данных и средств, а также к установке последующего вредоносного ПО, включая ransomware.

Как устроена схема

На поддельном сайте также работает окно клиентского чата. Proofpoint утверждает, что отвечает не бот, а реальный человек, который проводит жертв через установку. Компания оценивает схему как эффективную социальную инженерию, поскольку она использует страх пользователей за безопасность криптовалют.

Уязвимость Coldcard связана с прошивкой от марта 2021 года: seed-фразы кошельков генерировались через программный резервный механизм вместо аппаратного генератора случайных чисел устройства. Это делало приватные ключи угадываемыми.

Почему это важно

Galaxy Research подтвердила три волны краж с 30 июля и оценила потери с высокой степенью уверенности в 1 596 BTC, что превышает $100 млн. Если учитывать четвертую волну, которую компания подозревает, но пока не подтвердила у пострадавших, общий ущерб может достичь $130 млн.

Руководитель исследований Galaxy Research Alex Thorn заявил, что уязвимость сейчас используют как минимум 15 отдельных атакующих. По его словам, все волны, кроме первой, были выявлены через сообщения жертв.

Контекст

Coinkite выпустила исправленную прошивку и рекомендовала затронутым пользователям перевести средства на заново созданные seed-фразы. Galaxy Research также заявила, что эксплуатация уязвимости Coldcard продолжается, и призвала держателей перевести средства на свежую seed-фразу или к кастодиану.

Фишинговые кампании против владельцев аппаратных кошельков используют разные методы. В феврале пользователей Trezor и Ledger атаковали физической почтовой рассылкой от имени компаний с голограммами и поддельными подписями руководителей. В апреле поддельное приложение Ledger вывело у держателей миллионы, а мартовская кампания использовала фальшивые обращения на GitHub, чтобы заманить разработчиков на поддельный сайт.

Источники

Один основной источник. Как мы проверяем новости

  1. decrypt.co