NieuwsCryptoGecoördineerde phishingcampagne richt zich op gebruikers van Trezor- en BitBox-hardwarewallets

Gecoördineerde phishingcampagne richt zich op gebruikers van Trezor- en BitBox-hardwarewallets

Auteur: Crypto Adventure·

Belangrijkste punten

  • Aanvallers drongen binnen bij externe e-mailproviders die Trezor en BitBox gebruiken en verstuurden valse waarschuwingen over entropiekwetsbaarheden via normaal gesproken vertrouwde kanalen.
  • De frauduleuze berichten stuurden gebruikers naar een valse pagina voor een kwetsbaarheidscontrole die herstelzinnen moest verzamelen. Daarmee kan een wallet opnieuw worden aangemaakt en kunnen de tegoeden ervan worden uitgegeven.
  • Trezor haalde het phishingdomein offline en verklaarde dat zijn hardwarewallets, privésleutels en herstelback-ups veilig blijven. Het voorlopige onderzoek van BitBox wijst op een nieuwsbriefprovider die door meerdere Bitcoin-bedrijven wordt gedeeld; technische sporen tonen routing via Brevo/Sendinblue.
  • Per 10 september waren er geen bevestigde verliezen onder gebruikers gemeld. BitBox adviseerde iedereen die herstelwoorden op de frauduleuze pagina had ingevoerd, de wallet als gecompromitteerd te beschouwen en tegoeden naar een nieuw gegenereerde wallet te verplaatsen.
  • De campagne maakte gebruik van de geloofwaardigheid van recente echte openbaarmakingen, waaronder de twee kwetsbaarheden die BitBox in augustus patchte, het datalek bij ShipMonk dat bij Trezor met ongeveer 67.000 Amerikaanse klanten werd uitgebreid en het weak-seed-incident bij Coldcard dat verband hield met meer dan 1,778 BTC aan diefstallen.
Gecoördineerde phishingcampagne richt zich op gebruikers van Trezor- en BitBox-hardwarewallets

Gebruikers van hardwarewalletfabrikanten Trezor en BitBox worden doelwit van een gecoördineerde phishingcampagne die is opgebouwd rond valse beveiligingswaarschuwingen. Aanvallers drongen binnen bij de externe e-mailprovider van Trezor en verspreidden een bericht met de titel “Critical Security Alert: STM32 Entropy Vulnerability”, terwijl BitBox-gebruikers een nauw verwante e-mail met de titel “Microcontroller Entropy Vulnerability” ontvingen. Omdat de berichten werden verstuurd via gecompromitteerde providers die de bedrijven voor legitieme e-mails gebruiken, kwamen ze binnen via kanalen die gebruikers normaal gesproken weinig reden geven om te wantrouwen.

Het frauduleuze Trezor-bericht beweert ten onrechte dat een fabrieksdefect in STM32-microcontrollers het genereren van herstelzinnen bij ongeveer één op de vier Trezor-apparaten heeft verzwakt. Ontvangers worden doorgestuurd naar een pagina voor een kwetsbaarheidscontrole die is ontworpen om walletgegevens of herstelwoorden te verzamelen. Trezor haalde het phishingdomein offline en verklaarde dat zijn hardwarewallets, privésleutels en herstelback-ups veilig blijven. De herstelwoorden zijn niet zonder reden het doelwit: als hoofdback-up van een hardwarewallet kan een herstelzin in handen van een aanvaller worden gebruikt om de wallet elders opnieuw aan te maken en de beschermde tegoeden uit te geven.

Het voorlopige onderzoek van BitBox wijst op een gecompromitteerde nieuwsbriefprovider die door verschillende Bitcoin-bedrijven wordt gedeeld. De meeste geïdentificeerde phishinglinks zijn offline gehaald. Door deze gedeelde leveranciersinfrastructuur was één inbreuk voldoende om klanten van meerdere bedrijven in één golf soortgelijke phishingberichten te sturen. Technische sporen van de campagne wezen op routing via Brevo/Sendinblue, hoewel geen van beide walletfabrikanten Brevo in hun eerste waarschuwing publiekelijk als de gecompromitteerde provider noemde. Trezor maakte het incident bekend in een PSA op zijn officiële subreddit, en BitBox publiceerde een update op r/BitBoxWallet met daarnaast officiële richtlijnen voor het reageren op phishingpogingen.

Geen bevestigde verliezen gemeld

Per 10 september waren er geen bevestigde verliezen onder gebruikers als gevolg van de campagne gemeld. Verschillende gebruikers zeiden dat ze op de phishinglink hadden geklikt, maar waren gestopt voordat ze gevoelige gegevens invoerden. In die openbare meldingen werd geen leeggehaalde wallet vastgesteld.

BitBox adviseert iedereen die herstelwoorden op de frauduleuze pagina heeft ingevoerd, de wallet als gecompromitteerd te beschouwen en resterende tegoeden naar een nieuw gegenereerde wallet te verplaatsen. Alleen het ontvangen van de e-mail of openen van de link zonder gegevens in te voeren, stelt de herstelzin op zichzelf niet bloot.

Echte walletkwetsbaarheden geven de scam geloofwaardigheid

De campagne volgt op echte openbaarmakingen over de beveiliging van wallets, waardoor de valse waarschuwingen geloofwaardiger lijken. In augustus patchte BitBox twee ernstige kwetsbaarheden, waaronder een probleem met geheugencorruptie en een oudere kwetsbaarheid in de bootloader die onder specifieke omstandigheden de installatie van kwaadaardige firmware kon ondersteunen. Er waren geen bekende gestolen tegoeden die aan deze kwetsbaarheden waren gekoppeld.

Trezor kreeg afzonderlijk te maken met een datalek bij ShipMonk, waarvan de omvang onlangs met ongeveer 67.000 Amerikaanse klanten is toegenomen. Namen, e-mailadressen, telefoonnummers, verzendadressen en bestelinformatie werden blootgesteld, waardoor meer persoonsgegevens beschikbaar kwamen voor gerichte phishing. De walletsysteem- en back-ups van Trezor werden echter niet gecompromitteerd.

De valse entropiewaarschuwing doet ook denken aan het weak-seed-incident bij Coldcard, dat leidde tot meer dan 1,778 BTC aan diefstallen met hoge mate van zekerheid en in augustus tot noodwijzigingen in de firmware. Tegen de achtergrond van deze echte openbaarmakingen wordt een beveiligingsgerichte e-mail sneller voor waar aangenomen. Precies die geloofwaardigheid heeft de campagne uitgebuit.

Trezor onderzoekt nog altijd de toegang tot zijn e-mailinfrastructuur, terwijl BitBox contact heeft opgenomen met zijn nieuwsbriefprovider en de phishingdomeinen heeft gemeld. Beide bedrijven hebben updates gepubliceerd via hun officiële subreddits en supportpagina’s, waardoor deze kanalen het referentiepunt vormen voor geverifieerde informatie zolang de onderzoeken voortduren.