Skip to content

347.000 лажни пораки до сопственици на крипто-паричници: пробиена е фирмата што им ги праќа билтените, не самиот паричник

1 мин. читање
Сподели
347.000 лажни пораки до сопственици на крипто-паричници: пробиена е фирмата што им ги праќа билтените, не самиот паричник

Производителот на хардверски крипто-паричници Trezor за втор пат во два месеци ги предупредува своите клиенти дека компанија од која зависи била хакирана. Не самиот паричник – тој е недопрен. Туку фирмите околу него.

Овој пат целта била Brevo, маркетиншка платформа преку која Trezor праќа билтени. Нападачите успеале да испратат околу 347.000 фишинг-пораки до клиентите на Trezor, со злонамерен линк што изгледал како да доаѓа од самата компанија. Линкот презема апликација што од жртвата ја бара лозинката за резервна копија на паричникот. Една од темите на пораките гласела: „Критичко безбедносно предупредување: STM32 ранливост на ентропија“ – формулација доволно техничка за да звучи вистинито, што и е поентата.

Со украдена лозинка од паричник, нападачот ги зема средствата на јавниот блокчејн. Неповратно. Тука нема банка што ќе ја сторнира трансакцијата, нема број за поплаки, нема чекање на решение. Ова е делот што крипто-индустријата го продаваше како предност додека цените растеа – сега истата особина е она што ја прави измамата профитабилна.

Brevo, во соопштение за инцидентот, објасни дека хакерите пристапиле до 138 сметки и оттаму го испратиле целиот тој обем пораки. Причината: пропуст поради кој пристапот не бил „правилно ограничен“ – хакерите добиле дострел до сите организации до кои нивните сметки можеле да дофатат. Со други зборови, една дупка во една маркетиншка алатка отвори врата кон стотици илјади сопственици на крипто.

Ова е втор пробив за Trezor во кратко време. Во август компанијата ги извести клиентите дека нејзиниот испорачувач ShipMonk бил хакиран, при што се откриени имиња, телефонски броеви, адреси на е-пошта и поштенски адреси на најмалку 81.000 луѓе што купиле нејзин хардвер. И тоа е поопасниот од двата. Список со име, адреса и потврда дека човекот поседува крипто-паричник е точно она што им треба на оние што не се занимаваат со фишинг, туку доаѓаат на врата. Во неделите по тој пробив, некои луѓе добиле писма по пошта наводно од Trezor, со QR-код што води до лажна страница за лозинката.

Trezor вели дека ги преиспитува односите со своите добавувачи и ги предупреди клиентите дека нивните адреси можат повторно да бидат искористени. Тоа е чесно, но е и признание дека безбедноста на уредот е онолку силна колку и најслабиот дел од синџирот околу него. Купуваш хардвер токму за да не му веруваш на никого – па потоа твоите податоци поминуваат низ фирма за билтени и фирма за испорака, и таму се раскрчмуваат.