硬體錢包製造商Trezor和Foundation警告,利用Coldcard韌體漏洞的網路釣魚嘗試正急遽增加,詐騙者正試圖竊取使用者的恢復助記詞並推送惡意下載。
Trezor表示,在漏洞披露後已觀察到網路釣魚嘗試有所增加,並告知使用者僅在裝置本身上輸入錢包備份,同時重申其自家硬體未受影響。Foundation表示已獲悉冒充該公司的電子郵件,這些郵件將收件者引導至虛假網站和惡意下載,並補充說明該公司絕不會索要恢復助記詞或要求使用者安裝軟體來保護錢包。
安全公司Proofpoint於週一記錄了一場針對Coldcard使用者的網路釣魚活動。從偽造的Coldcard地址發送的電子郵件邀請收件者完成一項「協調硬體稽核」——此主題取自安全事件本身——並連結至一個克隆的Coldcard網站,該網站帶有一個「開始硬體稽核」按鈕。
COLDCARD硬體錢包漏洞正遭到威脅行為者利用。
據報導的韌體缺陷已導致價值數千萬美元的比特幣被盜。
我們觀察到在基於電子郵件的網路釣魚活動中,出現了冒充#COLDCARD、以「硬體稽核」為主題的社交工程攻擊。pic.twitter.com/1KSfZW3H2N
點擊該按鈕會從GitHub下載一個批次檔,該檔案會安裝ScreenConnect(一款合法的遠端存取工具)。Proofpoint表示,這為攻擊者提供了竊取資料和資金,或後續部署勒索軟體等惡意軟體的途徑。
該虛假網站還運行一個客戶服務聊天視窗。Proofpoint指出,回答問題的是真人而非機器人,他們會引導受害者完成安裝過程。該公司評估此入侵手法是一種有效的社交工程誘餌,因為它「利用了持有者目前對其加密資產安全性的恐懼和擔憂」。
Coldcard漏洞源於2021年3月的一個韌體版本,該版本從軟體備用方案(而非裝置的硬體隨機數生成器)提取錢包種子,導致私鑰可被猜測。
Galaxy Research已確認自7月30日以來發生了三波盜竊事件,並將高置信度損失定為1,596 BTC,價值超過1億美元。該公司表示,若包括其懷疑但尚未經受害者確認的第四波攻擊,總損失可能達到1.3億美元。
該公司研究主管Alex Thorn週二表示,目前至少有15組不同的攻擊者正在利用此漏洞,並指出除第一波外,每一波攻擊都是透過受害者報告識別的。Coldcard製造商Coinkite已發布修補後的韌體,並告知受影響使用者將資金轉移至新生成的種子。
網路釣魚活動已使用多種方法針對硬體錢包所有者。今年二月,Trezor和Ledger使用者遭到一場冒充這兩家公司的實體郵件活動攻擊,郵件包含全像圖和偽造的高管簽名,並圍繞同一個虛構的最後期限進行。四月,一個假冒的Ledger應用程式從持有者那裡盜取了數百萬美元;而三月的一場活動則利用偽造的GitHub問題來引誘開發者進入一個偽造的網站。
Galaxy Research表示,Coldcard漏洞利用仍在持續,並敦促持有者將資金轉移至新的種子或託管機構——這使得此網路釣魚誘餌可能具有較長的有效期。