Skip to content

347.000 lažnih poruka vlasnicima kripto-novčanika: probijena je firma koja im šalje biltene, ne sam novčanik

1 min. čitanja
Podeli
347.000 lažnih poruka vlasnicima kripto-novčanika: probijena je firma koja im šalje biltene, ne sam novčanik

Proizvođač hardverskih kripto-novčanika Trezor po drugi put u dva meseca upozorava svoje klijente da je hakovana kompanija od koje zavisi. Ne sam novčanik - on je netaknut. Već firme oko njega.

Ovog puta meta je bio Brevo, marketinška platforma preko koje Trezor šalje biltene. Napadači su uspeli da pošalju oko 347.000 fišing poruka klijentima Trezora, sa zlonamernim linkom koji je izgledao kao da dolazi od same kompanije. Link preuzima aplikaciju koja od žrtve traži lozinku za rezervnu kopiju novčanika. Jedna od tema poruka glasila je: „Kritično bezbednosno upozorenje: STM32 ranjivost entropije” - formulacija dovoljno tehnička da zvuči istinito, što i jeste poenta.

S ukradenom lozinkom novčanika, napadač uzima sredstva na javnom blokčejnu. Nepovratno. Tu nema banke koja će stornirati transakciju, nema broja za žalbe, nema čekanja na rešenje. Ovo je deo koji je kripto-industrija prodavala kao prednost dok su cene rasle - sada je ista ta osobina ono što prevaru čini profitabilnom.

Brevo je u saopštenju o incidentu objasnio da su hakeri pristupili 138 naloga i odatle poslali sav taj obim poruka. Razlog: propust zbog kojeg pristup nije bio „pravilno ograničen” - hakeri su dobili domet do svih organizacija do kojih su njihovi nalozi mogli da dosegnu. Drugim rečima, jedna rupa u jednoj marketinškoj alatki otvorila je vrata ka stotinama hiljada vlasnika kripta.

Ovo je drugi proboj za Trezor u kratkom roku. U avgustu je kompanija obavestila klijente da je njen isporučilac ShipMonk hakovan, pri čemu su otkriveni imena, brojevi telefona, adrese elektronske pošte i poštanske adrese najmanje 81.000 ljudi koji su kupili njen hardver. I to je opasniji od ta dva. Spisak s imenom, adresom i potvrdom da čovek poseduje kripto-novčanik tačno je ono što treba onima koji se ne bave fišingom, već dolaze na vrata. U nedeljama posle tog proboja, neki ljudi su dobili pisma poštom navodno od Trezora, s QR kodom koji vodi do lažne stranice za lozinku.

Trezor kaže da preispituje odnose sa svojim dobavljačima i upozorio je klijente da njihove adrese mogu ponovo biti iskorišćene. To je pošteno, ali je i priznanje da je bezbednost uređaja onoliko jaka koliko i najslabiji deo lanca oko njega. Kupuješ hardver upravo da ne bi morao nikome da veruješ - pa onda tvoji podaci prolaze kroz firmu za biltene i firmu za isporuku, i tamo se rasprodaju.