Skip to content

Kripto cüzdan sahiplerine 347.000 sahte mesaj: cüzdanın kendisi değil, onlara bülten gönderen şirket ele geçirildi

1 dk okuma
Paylaş
Kripto cüzdan sahiplerine 347.000 sahte mesaj: cüzdanın kendisi değil, onlara bülten gönderen şirket ele geçirildi

Donanımsal kripto cüzdan üreticisi Trezor, iki ay içinde ikinci kez müşterilerini, bağımlı olduğu bir şirketin hacklendiği konusunda uyarıyor. Cüzdanın kendisi değil - o el değmemiş durumda. Çevresindeki şirketler.

Bu kez hedef, Trezor'un bülten gönderdiği pazarlama platformu Brevo'ydu. Saldırganlar, Trezor müşterilerine şirketin kendisinden geliyormuş gibi görünen kötü amaçlı bir bağlantıyla yaklaşık 347.000 kimlik avı mesajı göndermeyi başardı. Bağlantı, kurbandan cüzdan yedek parolasını isteyen bir uygulama indiriyor. Mesaj başlıklarından biri şöyleydi: "Kritik güvenlik uyarısı: STM32 entropi açığı" - gerçek gibi duyulacak kadar teknik bir ifade, ki asıl mesele de bu.

Çalınmış bir cüzdan parolasıyla saldırgan, kamuya açık blok zincirindeki varlıkları alır. Geri dönüşü olmadan. Burada işlemi iptal edecek bir banka yok, şikâyet numarası yok, çözüm beklemesi yok. Bu, fiyatlar yükselirken kripto sektörünün avantaj diye sattığı kısım - şimdi aynı özellik dolandırıcılığı kârlı kılan şey.

Brevo, olaya ilişkin açıklamasında hackerların 138 hesaba eriştiğini ve tüm bu mesaj hacmini oradan gönderdiğini bildirdi. Nedeni: erişimin "düzgün biçimde sınırlandırılmamış" olmasına yol açan bir kusur - hackerlar, hesaplarının ulaşabildiği tüm kuruluşlara erişim kazandı. Başka bir deyişle, bir pazarlama aracındaki tek bir delik, yüz binlerce kripto sahibine kapı açtı.

Bu, Trezor için kısa sürede ikinci ihlal. Ağustosta şirket, tedarik hizmeti sağlayıcısı ShipMonk'un hacklendiğini ve donanımını satın alan en az 81.000 kişinin adı, telefon numarası, e-posta ve posta adresinin açığa çıktığını müşterilerine bildirmişti. İkisinden daha tehlikeli olanı da bu. İsim, adres ve kişinin kripto cüzdanı olduğuna dair doğrulama içeren bir liste, kimlik avıyla uğraşmayıp doğrudan kapıya gelenlerin tam da ihtiyaç duyduğu şey. O ihlalden sonraki haftalarda bazı kişiler, sözde Trezor'dan gelen ve sahte bir parola sayfasına götüren QR kod içeren mektuplar aldı.

Trezor, tedarikçileriyle ilişkilerini gözden geçirdiğini söylüyor ve müşterilerini adreslerinin yeniden kullanılabileceği konusunda uyardı. Bu dürüstçe, ama aynı zamanda bir itiraf: bir cihazın güvenliği, çevresindeki zincirin en zayıf halkası kadar güçlüdür. Donanımı tam da kimseye güvenmek zorunda kalmamak için alırsın - sonra verilerin bir bülten şirketinden ve bir kargo şirketinden geçer ve orada elden çıkarılır.