Производители аппаратных кошельков бьют тревогу: фишинговая волна после инцидента с Coldcard привела к потерям почти $130 млн в BTC

2 часа назад 4 источника negative

Главное по теме:

  • Кража 1596 BTC создает риск краткосрочного давления на курс при попытке отмывания средств.
  • Серия фишинговых атак подрывает репутацию аппаратных кошельков, замедляя тренд на децентрализованное хранение.
  • Ожидаемое усиление мер безопасности бирж может повысить привлекательность кастодиальных сервисов для инвесторов.

Компании Trezor и Foundation предупредили о резком росте фишинговых атак, нацеленных на владельцев аппаратных кошельков, после раскрытия уязвимости в Coldcard. Злоумышленники используют панику вокруг инцидента, чтобы выманить у пользователей секретные фразы восстановления и заставить установить вредоносное ПО.

По данным Galaxy Research, в результате эксплуатации уязвимости уже похищено не менее 1 596 BTC (более $100 млн) с более чем 7 300 адресов, а с учётом четвёртой волны, которую аналитики считают вероятной, общий ущерб может достичь $130 млн. Глава отдела исследований Galaxy Алекс Торн сообщил, что сейчас брешь активно используют как минимум 15 различных злоумышленников.

Инцидент с Coldcard связан с прошивкой от марта 2021 года: из-за программного дублирования seed-фраз вместо аппаратного генератора случайных чисел приватные ключи стали предсказуемыми. Производитель Coinkite уже выпустил исправленную прошивку и призвал пострадавших перевести средства на новые кошельки.

Trezor подчеркнул, что его устройства не затронуты, но компания фиксирует увеличение числа фишинговых атак, эксплуатирующих тему инцидента. В официальном сообщении в X компания напомнила: «Фразы восстановления следует вводить только напрямую на устройстве при восстановлении кошелька». Аналогичное предупреждение выпустила Foundation, отметив поддельные письма и вредоносные сайты, и заверив, что никогда не запрашивает seed-фразу и не требует установки стороннего ПО.

Эксперты Proofpoint раскрыли детали одной из фишинговых кампаний. Письма с поддельного адреса Coldcard приглашают пройти «скоординированный аппаратный аудит» – тему, взятую из самого инцидента – и содержат ссылку на клонированный сайт Coldcard с кнопкой «Запустить аппаратный аудит». При нажатии загружается bat-файл, который устанавливает легитимную утилиту удалённого доступа ScreenConnect. Так злоумышленники получают путь к данным и финансам жертвы. Особую опасность добавляет окно чата поддержки на поддельном сайте: там сидит живой оператор, который в реальном времени убеждает пользователя завершить установку.

Эксперты вновь призывают пользователей никогда и никому не сообщать seed-фразы, игнорировать незапрошенные инструкции по миграции средств и перепроверять подлинность любых коммуникаций через официальные каналы.

Главное сегодня
Отказ от ответственности

Данный материал носит информационный характер и не является инвестиционной рекомендацией. Криптоактивы высокорискованны и волатильны — возможна полная потеря средств. Материалы могут содержать ссылки и пересказы сторонних источников; администрация не отвечает за их содержание и точность. Coinalertnews рекомендует самостоятельно проверять информацию и консультироваться со специалистами, прежде чем принимать любые финансовые решения на основе этого контента.