سازنده معروف کیف پول سختافزاری تریزور (Trezor) در بیانیهای رسمی تأیید کرد که هکرها با نفوذ به سیستم ارائهدهنده ایمیل شخص ثالث شرکت، کمپین فیشینگ مقیاسپذیر و خطرناکی را علیه کاربران راهاندازی کردهاند. این حمله که روز چهارشنبه فاش شد، نشاندهنده سطح جدیدی از هدفمندی در تهدیدات علیه داراییهای ارز دیجیتال است.
ایمیل جعلی با ظاهر «هشدار امنیتی حیاتی»
ایمیلهای مخرب با موضوع «هشدار امنیتی حیاتی: آسیبپذیری انتروپی STM32» از آدرسهای ایمیل قانونی تریزور ارسال شده بودند. متن این ایمیلها ادعا میکرد که مهندسان شرکت یک عیب سطح سختافزاری در میکروکنترلرهای STM32 کشف کردهاند که بر روی تخمیناً ۲۵ درصد از دستگاهها تأثیر گذاشته و باعث میشود عبارتهای بازیابی (Seed Phrase) با انتروپی (تصادفی بودن) ناکافی تولید شوند.
این رویداد به شیوهای صریح با سوءاستفاده اخیر از کیف پول کولکار (Coldcard) که منجر به سرقت بیش از ۱۳۰ میلیون دلار بیتکوین شده بود، بازی میکرد تا ترس کاربران را به نفع مهاجمّان به کار ببرد.
حمله فراتر از تریزور: بیتباکس (BitBox) نیز در گیر
تحقیقات محققان امنیتی نشان داد که دامنه این حمله گستردهتر از تریزور است. نیک نیومن (Nick Neuman)، مدیرعامل و موسس مشارک کازا (Casa)، و جمیسان لاپ (Jameson Lopp)، مدیر ارشد امنیت همان شرکت، به طور جداگانه گزارش دادند که کاربران بیتباکس (BitBox) نیز ایمیلهای جعلی مشابهی با ادعای آسیبپذیری RNG (مولد اعداد تصادفی) دریافت کردهاند.
«عاملهای تهدید احتمالاً ارائهدهنده(های) ایمیل مورد استفاده تریزور و بیتباکس را نقض کردهاند. ایمیلهای مخرب ادعا میکنند هر دو RNG بد دارند و نیاز به بهروزرسانی امنیتی دارند، و این ایمیلها به نظر نمیرسد جعلی (spoofed) باشند. هیچ مشاوره امنیتیای صادر نشده است!»
این مشاهدات احتمال نقض یک ارائهدهنده ایمیل بازاریابی مشترک را تقویت میکند، نه خودِ زیرساختهای شرکتهای سختافزاری.
واکنش تریزور و اقدامات مهار
تریزور حدود ساعت ۱۶:۳۰ به وقت شرق (ET) در پلتفرم اکس (X) هشدار داد و کاربران را به عدم کلیک بر روی هرگونه لینک در ایمیل مشکوک دعوت کرد. شرکت همچنین اعلام کرد که دامنه مورد استفاده در حمله را از کار افتاده و در حال بررسی نحوه دسترسی هکرها به دامنه قانونی خود است.
تاخیر چند ساعته در انتشار هشدار رسمی — در حالی که کاربران از ساعتهای قبل گزارش دریافت ایمیل میدادند — نگرانیهایی را درباره سرعت واکنش به حملات زنجیره تامین (Supply Chain) در اکوسیستم ارز دیجیتال برانگیخت.
پیشینه: نقض داده در شیپمنک (ShipMonk) تنها چند هفته پیش
این حادثه تنها چند هفته پس از فاش شدن نقض داده در شیپمنک (ShipMonk)، ارائهدهنده خدمات لجستیک تریزور، رخ میدهد. در آن رویداد، اطلاعات شخصی ۸۰،۶۸۹ مشتری — شامل نام، آدرس ایمیل، شماره تلفن و آدرس پستی — لو رفت. تریزور در آن زمان صراحتاً هشدار داده بود که این دادهها میتواند برای حملههای فیشینگ هدفمند (Spear Phishing) پیشرفتهتر سوءاستفاده شود.
همپیوستگی این دو رویداد، سناریوی مرعبی را ترسیم میکند: دادههای لو رفته از زنجیره تامین لجستیک، اکنون همانند سطح حمله first-party برای س악용 کردن زیرساخت ارتباطی (ایمیل) و اجرای حملات مهندسی اجتماعی با اعتماد بالا به کار میروند.
راهنمای ایمنی برای کاربران کیف پول سختافزاری
- هرگز روی لینکهای ایمیلهای غیرمنتظره کلیک نکنید، حتی اگر آدرس فرستنده قانونی به نظر برسد.
- برای بررسی اخبار امنیتی، مستقیماً به وبسایت رسمی سازنده (trezor.io، shiftcrypto.ch) مراجعه کنید.
- فرمویر دستگاه خود را تنها از طریق اپلیکیشن دسکتاپ رسمی (Trezor Suite، BitBoxApp) بهروزرسانی کنید.
- عبارت بازیابی (Seed Phrase) خود را هرگز در هیچ فرم آنلاینی وارد نکنید.
- احتمال پیشروا شدن ایمیل خود را در Have I Been Pwned چک کنید.
این حمله زنگ خطر جدی برای کل صنعت ارز دیجیتال است: امنیت زیرساختهای جانبی (ایمیل، حملونق، پشتیبانی) اکنون همانند سطح حمله first-party حیاتی شده است. تا وقتی که شرکتها مدلهای اعتماد صفر (Zero Trust) را برای ارتباطات خروجی نیز پیادهسازی نکنند، کاربران باید خط دفاع اول خود باشند.





