Компании Trezor и Foundation предупредили о резком росте фишинговых атак, нацеленных на владельцев аппаратных кошельков, после раскрытия уязвимости в Coldcard. Злоумышленники используют панику вокруг инцидента, чтобы выманить у пользователей секретные фразы восстановления и заставить установить вредоносное ПО.
По данным Galaxy Research, в результате эксплуатации уязвимости уже похищено не менее 1 596 BTC (более $100 млн) с более чем 7 300 адресов, а с учётом четвёртой волны, которую аналитики считают вероятной, общий ущерб может достичь $130 млн. Глава отдела исследований Galaxy Алекс Торн сообщил, что сейчас брешь активно используют как минимум 15 различных злоумышленников.
Инцидент с Coldcard связан с прошивкой от марта 2021 года: из-за программного дублирования seed-фраз вместо аппаратного генератора случайных чисел приватные ключи стали предсказуемыми. Производитель Coinkite уже выпустил исправленную прошивку и призвал пострадавших перевести средства на новые кошельки.
Trezor подчеркнул, что его устройства не затронуты, но компания фиксирует увеличение числа фишинговых атак, эксплуатирующих тему инцидента. В официальном сообщении в X компания напомнила: «Фразы восстановления следует вводить только напрямую на устройстве при восстановлении кошелька». Аналогичное предупреждение выпустила Foundation, отметив поддельные письма и вредоносные сайты, и заверив, что никогда не запрашивает seed-фразу и не требует установки стороннего ПО.
Эксперты Proofpoint раскрыли детали одной из фишинговых кампаний. Письма с поддельного адреса Coldcard приглашают пройти «скоординированный аппаратный аудит» – тему, взятую из самого инцидента – и содержат ссылку на клонированный сайт Coldcard с кнопкой «Запустить аппаратный аудит». При нажатии загружается bat-файл, который устанавливает легитимную утилиту удалённого доступа ScreenConnect. Так злоумышленники получают путь к данным и финансам жертвы. Особую опасность добавляет окно чата поддержки на поддельном сайте: там сидит живой оператор, который в реальном времени убеждает пользователя завершить установку.
Эксперты вновь призывают пользователей никогда и никому не сообщать seed-фразы, игнорировать незапрошенные инструкции по миграции средств и перепроверять подлинность любых коммуникаций через официальные каналы.