تولیدکنندگان کیف پول سخت‌افزاری هشدار داده‌اند که بلافاصله پس از افشای اکسپلویت مربوط به Coldcard، موجی از حملات فیشینگ آغاز شده است. مهاجمان بر به‌دست‌آوردن عبارات بازیابی تمرکز دارند و دانلودهای مخرب را برای نصب ابزارهای دسترسی از راه دور ترویج می‌کنند.

جزئیات کمپین فیشینگ

شرکت امنیتی Proofpoint کمپینی را مستند کرده که در آن ایمیل‌هایی با آدرسی جعل‌شده به‌نام Coldcard ارسال می‌شوند و گیرندگان را به یک سایت کلون‌شده هدایت می‌کنند. در صفحهٔ جعلی دکمه‌ای با عنوان «شروع ممیزی سخت‌افزاری» قرار دارد که با کلیک، یک فایل batch دانلود و نسخه‌ای از ابزار دسترسی از راه دور ScreenConnect نصب می‌شود. این ابزار به مهاجم اجازه می‌دهد به داده‌ها و دارایی‌های قربانی دسترسی یابد یا بدافزار ثانویه نصب کند.

سایت کلون‌شده Coldcard و پنجره چت خدمات مشتری

Proofpoint می‌گوید یکی از عناصر مؤثر این حمله، پنجرهٔ گفتگوی خدمات مشتری در سایت جعلی است که توسط یک اپراتور انسانی هدایت می‌شود و قربانیان را گام‌به‌گام به نصب فایل مخرب راهنمایی می‌کند. مهاجمان از نگرانی دارندگان کیف پول نسبت به امنیت رمزارزها سوءاستفاده و از اعتبار حادثهٔ امنیتی Coldcard به‌عنوان طعمه بهره می‌برند.

ریشهٔ اکسپلویت و ابعاد خسارت

اکسپلویت Coldcard به نسخهٔ فریمور مارس 2021 بازمی‌گردد؛ در آن نسخه، دانه‌های کیف پول (wallet seeds) به‌جای تولید با ژنراتور تصادفی سخت‌افزاری، از مکانِ بازگشتی نرم‌افزاری خوانده می‌شدند و این موضوع باعث شد کلیدهای خصوصی قابل حدس شوند. گزارش‌ها حاکی از چند موج سرقت از زمان 30 ژوئیه است.

شرکت Galaxy Research خسارت مطمئن را حدود 1,596 بیت‌کوین اعلام کرده که بیش از 100 میلیون دلار برآورد شده و در صورت تأیید موج چهارم، مجموع خسارت‌ها می‌تواند تا 130 میلیون دلار برسد. به‌گفتهٔ الکس ثورن، رئیس بخش تحقیقات Galaxy، دست‌کم 15 عامل جداگانه از این نقص سوءاستفاده کرده‌اند.

نمودار و خلاصه حملات مرتبط با اکسپلویت Coldcard

واکنش سازندگان و توصیه‌های فوری

سازندگان کیف پول از جمله Trezor و Foundation اعلام کرده‌اند که پس از افشای آسیب‌پذیری، تلاش‌های فیشینگ افزایش یافته است. Trezor تأکید کرده که عبارت پشتیبان باید صرفاً روی خود دستگاه وارد شود و سخت‌افزارهای آن تحت تأثیر این نقص قرار نگرفته‌اند. Foundation نیز هشدار داده که هرگز از کاربران عبارت بازیابی درخواست نمی‌کند یا دستور نصب نرم‌افزار برای «ایمن‌سازی» کیف پول نمی‌دهد.

سازندهٔ Coldcard، Coinkite، فریمور پَچ‌شده منتشر کرده و به کاربران آسیب‌دیده توصیه کرده وجوه خود را به دانه‌های تازه منتقل کنند.

اقدامات حفاظتی فوری

  • عبارت بازیابی را هرگز در کامپیوتر، مرورگر یا فرم آنلاین وارد نکنید؛ فقط روی دستگاه سخت‌افزاری وارد شود.
  • فایل‌های دریافتی از لینک‌های ایمیل را دانلود یا اجرا نکنید؛ مخصوصاً فایل‌های اجرایی و batch.
  • آدرس وب‌سایت‌ها را دقیق بررسی کنید و از بوکمارک رسمی یا آدرس‌های قابل‌اطمینان استفاده کنید.
  • در تردید، از پشتیبانی رسمی شرکت‌ها از طریق کانال‌های رسمی (سایت اصلی یا حساب‌های تأییدشده) استعلام بگیرید و از گفتگوی سایت‌های ناشناس تبعیت نکنید.
  • برای نگهداری دارایی‌های بزرگ از راه‌حل‌هایی مانند multisig یا خدمات نگهبان (custodian) معتبر بهره ببرید.

الگوی تکراری مهاجمان و مخاطرات آینده

حملات اخیر در امتداد الگوی آشنای فیشینگ قرار دارند؛ پیش‌تر کاربران Trezor و Ledger نیز در کمپین‌های ایمیلی، اپ‌های جعلی و صفحات GitHub ساختگی هدف قرار گرفته بودند. جعل هویت و مهندسی اجتماعی هنوز از موثرترین روش‌ها برای به‌دست‌آوردن عبارات بازیابی است و احتمال ادامه‌دار بودن این طعمهٔ فیشینگ بالاست.

دارندگان رمزارز باید فوراً وجوه حساس را ایمن کنند و هر اعلان یا ایمیل مرتبط با کیف پول را با احتیاط بررسی نمایند تا از سرقت‌های بیشتر جلوگیری شود. برای آشنایی بیشتر با مفاهیم مرتبط، منابعی مانند صفحهٔ Hardware wallet در ویکی‌پدیا و مطلب Phishing مفید هستند.