تولیدکنندگان کیف پول سختافزاری هشدار دادهاند که بلافاصله پس از افشای اکسپلویت مربوط به Coldcard، موجی از حملات فیشینگ آغاز شده است. مهاجمان بر بهدستآوردن عبارات بازیابی تمرکز دارند و دانلودهای مخرب را برای نصب ابزارهای دسترسی از راه دور ترویج میکنند.
جزئیات کمپین فیشینگ
شرکت امنیتی Proofpoint کمپینی را مستند کرده که در آن ایمیلهایی با آدرسی جعلشده بهنام Coldcard ارسال میشوند و گیرندگان را به یک سایت کلونشده هدایت میکنند. در صفحهٔ جعلی دکمهای با عنوان «شروع ممیزی سختافزاری» قرار دارد که با کلیک، یک فایل batch دانلود و نسخهای از ابزار دسترسی از راه دور ScreenConnect نصب میشود. این ابزار به مهاجم اجازه میدهد به دادهها و داراییهای قربانی دسترسی یابد یا بدافزار ثانویه نصب کند.
Proofpoint میگوید یکی از عناصر مؤثر این حمله، پنجرهٔ گفتگوی خدمات مشتری در سایت جعلی است که توسط یک اپراتور انسانی هدایت میشود و قربانیان را گامبهگام به نصب فایل مخرب راهنمایی میکند. مهاجمان از نگرانی دارندگان کیف پول نسبت به امنیت رمزارزها سوءاستفاده و از اعتبار حادثهٔ امنیتی Coldcard بهعنوان طعمه بهره میبرند.
ریشهٔ اکسپلویت و ابعاد خسارت
اکسپلویت Coldcard به نسخهٔ فریمور مارس 2021 بازمیگردد؛ در آن نسخه، دانههای کیف پول (wallet seeds) بهجای تولید با ژنراتور تصادفی سختافزاری، از مکانِ بازگشتی نرمافزاری خوانده میشدند و این موضوع باعث شد کلیدهای خصوصی قابل حدس شوند. گزارشها حاکی از چند موج سرقت از زمان 30 ژوئیه است.
شرکت Galaxy Research خسارت مطمئن را حدود 1,596 بیتکوین اعلام کرده که بیش از 100 میلیون دلار برآورد شده و در صورت تأیید موج چهارم، مجموع خسارتها میتواند تا 130 میلیون دلار برسد. بهگفتهٔ الکس ثورن، رئیس بخش تحقیقات Galaxy، دستکم 15 عامل جداگانه از این نقص سوءاستفاده کردهاند.
واکنش سازندگان و توصیههای فوری
سازندگان کیف پول از جمله Trezor و Foundation اعلام کردهاند که پس از افشای آسیبپذیری، تلاشهای فیشینگ افزایش یافته است. Trezor تأکید کرده که عبارت پشتیبان باید صرفاً روی خود دستگاه وارد شود و سختافزارهای آن تحت تأثیر این نقص قرار نگرفتهاند. Foundation نیز هشدار داده که هرگز از کاربران عبارت بازیابی درخواست نمیکند یا دستور نصب نرمافزار برای «ایمنسازی» کیف پول نمیدهد.
سازندهٔ Coldcard، Coinkite، فریمور پَچشده منتشر کرده و به کاربران آسیبدیده توصیه کرده وجوه خود را به دانههای تازه منتقل کنند.
اقدامات حفاظتی فوری
- عبارت بازیابی را هرگز در کامپیوتر، مرورگر یا فرم آنلاین وارد نکنید؛ فقط روی دستگاه سختافزاری وارد شود.
- فایلهای دریافتی از لینکهای ایمیل را دانلود یا اجرا نکنید؛ مخصوصاً فایلهای اجرایی و batch.
- آدرس وبسایتها را دقیق بررسی کنید و از بوکمارک رسمی یا آدرسهای قابلاطمینان استفاده کنید.
- در تردید، از پشتیبانی رسمی شرکتها از طریق کانالهای رسمی (سایت اصلی یا حسابهای تأییدشده) استعلام بگیرید و از گفتگوی سایتهای ناشناس تبعیت نکنید.
- برای نگهداری داراییهای بزرگ از راهحلهایی مانند multisig یا خدمات نگهبان (custodian) معتبر بهره ببرید.
الگوی تکراری مهاجمان و مخاطرات آینده
حملات اخیر در امتداد الگوی آشنای فیشینگ قرار دارند؛ پیشتر کاربران Trezor و Ledger نیز در کمپینهای ایمیلی، اپهای جعلی و صفحات GitHub ساختگی هدف قرار گرفته بودند. جعل هویت و مهندسی اجتماعی هنوز از موثرترین روشها برای بهدستآوردن عبارات بازیابی است و احتمال ادامهدار بودن این طعمهٔ فیشینگ بالاست.
دارندگان رمزارز باید فوراً وجوه حساس را ایمن کنند و هر اعلان یا ایمیل مرتبط با کیف پول را با احتیاط بررسی نمایند تا از سرقتهای بیشتر جلوگیری شود. برای آشنایی بیشتر با مفاهیم مرتبط، منابعی مانند صفحهٔ Hardware wallet در ویکیپدیا و مطلب Phishing مفید هستند.





