硬件钱包制造商Trezor和Foundation近日发出警告,称利用Coldcard固件漏洞的钓鱼攻击正在激增。攻击者通过伪造邮件和恶意下载链接,诱骗用户泄露恢复短语或安装恶意软件,进而窃取加密货币资产。
Trezor表示,在漏洞披露后,其已观察到钓鱼攻击明显增加,并提醒用户:钱包备份只能在设备本身进行,切勿在其他地方输入。Trezor同时强调,其自身硬件不受此漏洞影响。
Foundation则通报称,已发现冒充该公司的电子邮件,将用户引导至虚假网站和恶意下载页面。该公司明确表示,绝不会要求用户提供恢复短语,也不会让用户安装软件来保护钱包。
安全公司Proofpoint周一记录到一场针对Coldcard用户的钓鱼行动。攻击者从伪造的Coldcard地址发送邮件,邀请用户参与一项“协调硬件审计”,该主题直接源自此次安全事件本身,并附带了克隆的Coldcard网站,页面上有“开始硬件审计”按钮。点击该按钮会从GitHub下载一个批处理文件,进而安装ScreenConnect——一款合法的远程访问工具。Proofpoint指出,攻击者可借此实现数据和财务盗窃,或进一步部署勒索软件等恶意程序。
该虚假网站还设有客服聊天窗口,Proofpoint称,回答问题的不是机器人,而是真人。他们会引导受害者完成安装流程,并评估认为,这是一个有效的社工诱饵,因为它“利用了持有者对资产安全的恐惧和担忧”。
此次Coldcard漏洞源于2021年3月的一个固件版本,该版本在生成钱包种子时使用了软件回退机制,而非设备硬件随机数生成器,导致私钥可被猜测。Galaxy Research已确认自7月30日以来出现三波盗窃,高置信度损失为1,596枚比特币,价值超过1亿美元。若包括第四波疑似但尚未获得受害者确认的盗窃,总损失可能达到1.3亿美元。
Galaxy Research研究主管Alex Thorn周二表示,目前至少有15个独立攻击者正在利用这一漏洞,且除第一波外,其余波次均通过受害者报告识别。Coldcard制造商Coinkite已发布修复固件,并告知受影响用户将资金转移到新生成的种子。
这类钓鱼活动已多次针对硬件钱包用户。今年2月,Trezor和Ledger用户曾遭遇冒充两家公司的实体邮件钓鱼,邮件包含全息图和伪造高管签名。4月,一款伪造的Ledger应用从持有者手中盗走数百万美元。3月,一场攻击利用伪造的GitHub问题将开发者引至仿冒网站。Galaxy Research表示,Coldcard漏洞仍在持续利用中,并敦促用户将资金转移至新种子或托管机构,这为钓鱼攻击提供了较长的潜在存活周期。
