Skip to content

347.000 mesazhe të rreme te pronarët e portofolave kripto: u thye firma që u dërgon buletinet, jo vetë portofoli

1 min. lexim
Shpërndaj
347.000 mesazhe të rreme te pronarët e portofolave kripto: u thye firma që u dërgon buletinet, jo vetë portofoli

Prodhuesi i portofolave kripto harduerikë Trezor për të dytën herë brenda dy muajsh i paralajmëron klientët e vet se një kompani nga e cila varet është hakuar. Jo vetë portofoli - ai është i paprekur. Por firmat rreth tij.

Kësaj radhe objektivi ishte Brevo, platforma e marketingut përmes së cilës Trezor dërgon buletinet. Sulmuesit arritën të dërgojnë rreth 347.000 mesazhe fishingu te klientët e Trezorit, me një lidhje keqdashëse që dukej sikur vinte nga vetë kompania. Lidhja shkarkon një aplikacion që i kërkon viktimës fjalëkalimin për kopjen rezervë të portofolit. Njëra nga temat e mesazheve ishte: „Paralajmërim kritik sigurie: dobësi entropie STM32“ - formulim mjaftueshëm teknik sa të tingëllojë i vërtetë, e kjo është edhe poenta.

Me një fjalëkalim të vjedhur portofoli, sulmuesi i merr mjetet në blockchain-in publik. Në mënyrë të pakthyeshme. Këtu nuk ka bankë që do ta anulojë transaksionin, nuk ka numër ankesash, nuk ka pritje për zgjidhje. Kjo është pjesa që industria kripto e shiste si përparësi ndërsa çmimet rriteshin - tani po ajo veti është ajo që e bën mashtrimin fitimprurës.

Brevo, në njoftimin për incidentin, shpjegoi se hakerët hynë në 138 llogari dhe prej andej dërguan gjithë atë vëllim mesazhesh. Shkaku: një lëshim për shkak të të cilit qasja nuk ishte „e kufizuar si duhet“ - hakerët morën rreze veprimi te të gjitha organizatat te të cilat llogaritë e tyre mund të arrinin. Me fjalë të tjera, një vrimë në një mjet marketingu hapi derë drejt qindra mijëra pronarëve të kriptos.

Kjo është thyerja e dytë për Trezorin brenda një kohe të shkurtër. Në gusht kompania i njoftoi klientët se furnizuesi i saj ShipMonk ishte hakuar, me ç'rast u zbuluan emra, numra telefoni, adresa e-mail dhe adresa postare të së paku 81.000 njerëzve që kishin blerë harduerin e saj. Dhe kjo është më e rrezikshmja nga të dyja. Një listë me emër, adresë dhe konfirmim se njeriu posedon portofol kripto është pikërisht ajo që u duhet atyre që nuk merren me fishing, por vijnë te dera. Në javët pas asaj thyerjeje, disa njerëz morën letra me postë gjoja nga Trezori, me kod QR që çonte te një faqe e rreme për fjalëkalimin.

Trezori thotë se po i rishikon marrëdhëniet me furnizuesit e vet dhe i paralajmëroi klientët se adresat e tyre mund të shfrytëzohen sërish. Kjo është e ndershme, por është edhe pranim se siguria e pajisjes është aq e fortë sa pjesa më e dobët e zinxhirit rreth saj. Blen harduer pikërisht që të mos i besosh askujt - e pastaj të dhënat e tua kalojnë nëpër një firmë buletinesh dhe një firmë dërgesash, dhe atje shiten copë-copë.