Skoordynowana kampania phishingowa wymierzona w użytkowników portfeli sprzętowych Trezor i BitBox
Najważniejsze informacje
- •Atakujący przejęli zewnętrznych dostawców poczty e-mail wykorzystywanych przez Trezor i BitBox do wysyłania fałszywych ostrzeżeń o podatności entropii, które trafiały do skrzynek klientów za pośrednictwem zwykle zaufanych kanałów.
- •Fałszywe wiadomości kierowały użytkowników na stronę sprawdzającą podatność, zaprojektowaną do wyłudzania fraz odzyskiwania, które mogą posłużyć do odtworzenia portfela i wydania jego środków.
- •Trezor wyłączył domenę phishingową i poinformował, że jego portfele sprzętowe, klucze prywatne oraz kopie zapasowe odzyskiwania pozostają bezpieczne. Wstępne dochodzenie BitBoxa wskazuje natomiast na dostawcę newslettera współdzielonego przez kilka firm związanych z Bitcoinem, a ślady techniczne wskazują na routing Brevo/Sendinblue.
- •Do 10 września nie pojawiły się żadne potwierdzone informacje o stratach użytkowników. BitBox zalecił osobom, które wprowadziły słowa odzyskiwania na fałszywej stronie, uznanie portfela za przejęty i przeniesienie środków do nowo wygenerowanego portfela.
- •Kampania wykorzystywała wiarygodność wynikającą z niedawnych prawdziwych ujawnień, w tym dwóch podatności BitBoxa załatanych w sierpniu, wycieku danych Trezora w ShipMonk rozszerzonego o około 67,000 klientów z USA oraz awarii Coldcard związanej ze słabymi ziarnami i kradzieżą ponad 1,778 BTC.

Użytkownicy portfeli sprzętowych Trezor i BitBox padli celem skoordynowanej kampanii phishingowej opartej na fałszywych ostrzeżeniach dotyczących bezpieczeństwa. Atakujący przejęli zewnętrznego dostawcę poczty e-mail Trezora i rozesłali wiadomość zatytułowaną „Critical Security Alert: STM32 Entropy Vulnerability”, podczas gdy użytkownicy BitBoxa otrzymali podobną wiadomość „Microcontroller Entropy Vulnerability”. Ponieważ wiadomości zostały wysłane za pośrednictwem przejętych dostawców wykorzystywanych przez firmy do legalnej korespondencji, trafiły do skrzynek odbiorczych klientów kanałami, którym użytkownicy mieli niewiele powodów, by nie ufać.
Fałszywa wiadomość Trezora twierdziła, że wada fabryczna mikrokontrolerów STM32 osłabiła generowanie fraz odzyskiwania w około jednym na cztery urządzenia Trezor. Odbiorcy byli kierowani na stronę sprawdzającą podatność, zaprojektowaną do zbierania informacji o portfelu lub słów odzyskiwania. Trezor wyłączył domenę phishingową i poinformował, że jego portfele sprzętowe, klucze prywatne oraz kopie zapasowe odzyskiwania pozostają bezpieczne. Słowa odzyskiwania są celem nie bez powodu: jako główna kopia zapasowa portfela sprzętowego fraza znajdująca się w rękach atakującego może posłużyć do odtworzenia portfela w innym miejscu i wydania chronionych przez niego środków.
Wstępne dochodzenie BitBoxa wskazuje na przejętego dostawcę newslettera współdzielonego przez kilka firm związanych z Bitcoinem, a większość zidentyfikowanych linków phishingowych została wyłączona. Wspólna infrastruktura dostawcy oznaczała, że jedno przejęcie wystarczyło, aby podczas jednej fali klienci wielu firm otrzymali podobne wiadomości phishingowe. Ślady techniczne kampanii wskazywały na routing Brevo/Sendinblue, choć żadna z firm produkujących portfele nie wskazała publicznie Brevo jako przejętego dostawcy w swoim początkowym ostrzeżeniu. Trezor ujawnił incydent w komunikacie PSA na swoim oficjalnym subreddicie, a BitBox opublikował aktualizację na r/BitBoxWallet wraz z oficjalnymi wytycznymi dotyczącymi reagowania na próby phishingu.
Nie odnotowano potwierdzonych strat
Do 10 września nie pojawiły się żadne potwierdzone informacje o stratach użytkowników związanych z kampanią. Kilku użytkowników poinformowało, że kliknęli link phishingowy, ale zatrzymali się przed wprowadzeniem poufnych danych, a w tych publicznych relacjach nie zidentyfikowano opróżnienia żadnego portfela.
BitBox zaleca każdemu, kto wprowadził słowa odzyskiwania na fałszywej stronie, uznać portfel za przejęty i przenieść pozostałe środki do nowo wygenerowanego portfela. Samo otrzymanie wiadomości e-mail lub otwarcie linku bez wprowadzania informacji nie oznacza automatycznego ujawnienia frazy odzyskiwania.
Prawdziwe wady portfeli zwiększają wiarygodność oszustwa
Kampania nastąpiła po ujawnieniu rzeczywistych problemów z bezpieczeństwem portfeli, które nadały fałszywym ostrzeżeniom bardziej wiarygodny wygląd. W sierpniu BitBox załatał dwie poważne podatności, w tym problem związany z korupcją pamięci oraz starszą słabość bootloadera, która w określonych warunkach mogła umożliwić instalację złośliwego oprogramowania układowego. Nie są znane przypadki kradzieży środków powiązane z tymi podatnościami w BitBoxie.
Trezor niezależnie mierzył się z wyciekiem danych w ShipMonk, którego zakres niedawno rozszerzył się o około 67,000 klientów z USA. Ujawniono imiona i nazwiska, adresy e-mail, numery telefonów, adresy wysyłkowe oraz informacje o zamówieniach, zwiększając ilość danych osobowych dostępnych do ukierunkowanego phishingu, choć systemy portfeli i kopie zapasowe Trezora nie zostały naruszone.
Fałszywe ostrzeżenie dotyczące entropii nawiązuje również do awarii Coldcard związanej ze słabymi ziarnami, która doprowadziła do kradzieży ponad 1,778 BTC o wysokim poziomie pewności i wymusiła awaryjne zmiany oprogramowania układowego w sierpniu. Na tle tych prawdziwych ujawnień wiadomość e-mail dotycząca bezpieczeństwa może zostać łatwiej uznana za autentyczną — właśnie tę wiarygodność wykorzystali atakujący w ramach kampanii.
Trezor nadal bada sposób uzyskania dostępu do swojej infrastruktury pocztowej, natomiast BitBox skontaktował się ze swoim dostawcą newslettera i zgłosił domeny phishingowe. Obie firmy publikowały aktualizacje na swoich oficjalnych subredditach i stronach wsparcia, dlatego weryfikowanych informacji w miarę trwania dochodzeń należy szukać właśnie w tych kanałach.