سازنده معروف کیف پول سخت‌افزاری تریزور (Trezor) در بیانیه‌ای رسمی تأیید کرد که هکرها با نفوذ به سیستم ارائه‌دهنده ایمیل شخص ثالث شرکت، کمپین فیشینگ مقیاس‌پذیر و خطرناکی را علیه کاربران راه‌اندازی کرده‌اند. این حمله که روز چهارشنبه فاش شد، نشان‌دهنده سطح جدیدی از هدفمندی در تهدیدات علیه دارایی‌های ارز دیجیتال است.

ایمیل جعلی با ظاهر «هشدار امنیتی حیاتی»

ایمیل‌های مخرب با موضوع «هشدار امنیتی حیاتی: آسیب‌پذیری انتروپی STM32» از آدرس‌های ایمیل قانونی تریزور ارسال شده بودند. متن این ایمیل‌ها ادعا می‌کرد که مهندسان شرکت یک عیب سطح سخت‌افزاری در میکروکنترلرهای STM32 کشف کرده‌اند که بر روی تخمیناً ۲۵ درصد از دستگاه‌ها تأثیر گذاشته و باعث می‌شود عبارت‌های بازیابی (Seed Phrase) با انتروپی (تصادفی بودن) ناکافی تولید شوند.

این رویداد به شیوه‌ای صریح با سوءاستفاده اخیر از کیف پول کولکار (Coldcard) که منجر به سرقت بیش از ۱۳۰ میلیون دلار بیت‌کوین شده بود، بازی می‌کرد تا ترس کاربران را به نفع مهاجمّان به کار ببرد.

اسکرین‌شات ایمیل فیشینگ جعلی تریزور با موضوع هشدار امنیتی STM32
نمونه ایمیل فیشینگ ارسالی از طرف هکرها با استفاده از زیرساخت ایمیل قانونی تریزور

حمله فراتر از تریزور: بیت‌باکس (BitBox) نیز در گیر

تحقیقات محققان امنیتی نشان داد که دامنه این حمله گسترده‌تر از تریزور است. نیک نیومن (Nick Neuman)، مدیرعامل و موسس مشارک کازا (Casa)، و جمیسان لاپ (Jameson Lopp)، مدیر ارشد امنیت همان شرکت، به طور جداگانه گزارش دادند که کاربران بیت‌باکس (BitBox) نیز ایمیل‌های جعلی مشابهی با ادعای آسیب‌پذیری RNG (مولد اعداد تصادفی) دریافت کرده‌اند.

«عامل‌های تهدید احتمالاً ارائه‌دهنده(های) ایمیل مورد استفاده تریزور و بیت‌باکس را نقض کرده‌اند. ایمیل‌های مخرب ادعا می‌کنند هر دو RNG بد دارند و نیاز به به‌روزرسانی امنیتی دارند، و این ایمیل‌ها به نظر نمی‌رسد جعلی (spoofed) باشند. هیچ مشاوره امنیتی‌ای صادر نشده است!»
— جمیسان لاپ، محقق امنیتی بیت‌کوین

این مشاهدات احتمال نقض یک ارائه‌دهنده ایمیل بازاریابی مشترک را تقویت می‌کند، نه خودِ زیرساخت‌های شرکت‌های سخت‌افزاری.

واکنش تریزور و اقدامات مهار

تریزور حدود ساعت ۱۶:۳۰ به وقت شرق (ET) در پلتفرم اکس (X) هشدار داد و کاربران را به عدم کلیک بر روی هرگونه لینک در ایمیل مشکوک دعوت کرد. شرکت همچنین اعلام کرد که دامنه مورد استفاده در حمله را از کار افتاده و در حال بررسی نحوه دسترسی هکرها به دامنه قانونی خود است.

تاخیر چند ساعته در انتشار هشدار رسمی — در حالی که کاربران از ساعت‌های قبل گزارش دریافت ایمیل می‌دادند — نگرانی‌هایی را درباره سرعت واکنش به حملات زنجیره تامین (Supply Chain) در اکوسیستم ارز دیجیتال برانگیخت.

نمای کلی از دستگاه‌های کیف پول سخت‌افزاری تریزور مدل‌های مختلف
دستگاه‌های تریزور از محبوب‌ترین کیف پول‌های سخت‌افزاری برای ذخیره یخ‌زده ارزهای دیجیتال هستند

پیشینه: نقض داده در شیپ‌منک (ShipMonk) تنها چند هفته پیش

این حادثه تنها چند هفته پس از فاش شدن نقض داده در شیپ‌منک (ShipMonk)، ارائه‌دهنده خدمات لجستیک تریزور، رخ می‌دهد. در آن رویداد، اطلاعات شخصی ۸۰،۶۸۹ مشتری — شامل نام، آدرس ایمیل، شماره تلفن و آدرس پستی — لو رفت. تریزور در آن زمان صراحتاً هشدار داده بود که این داده‌ها می‌تواند برای حمله‌های فیشینگ هدفمند (Spear Phishing) پیشرفته‌تر سوءاستفاده شود.

هم‌پیوستگی این دو رویداد، سناریوی مرعبی را ترسیم می‌کند: داده‌های لو رفته از زنجیره تامین لجستیک، اکنون همانند سطح حمله first-party برای س악용 کردن زیرساخت ارتباطی (ایمیل) و اجرای حملات مهندسی اجتماعی با اعتماد بالا به کار می‌روند.

راهنمای ایمنی برای کاربران کیف پول سخت‌افزاری

  • هرگز روی لینک‌های ایمیل‌های غیرمنتظره کلیک نکنید، حتی اگر آدرس فرستنده قانونی به نظر برسد.
  • برای بررسی اخبار امنیتی، مستقیماً به وب‌سایت رسمی سازنده (trezor.io، shiftcrypto.ch) مراجعه کنید.
  • فرم‌ویر دستگاه خود را تنها از طریق اپلیکیشن دسکتاپ رسمی (Trezor Suite، BitBoxApp) به‌روزرسانی کنید.
  • عبارت بازیابی (Seed Phrase) خود را هرگز در هیچ فرم آنلاینی وارد نکنید.
  • احتمال پیش‌روا شدن ایمیل خود را در Have I Been Pwned چک کنید.

این حمله زنگ خطر جدی برای کل صنعت ارز دیجیتال است: امنیت زیرساخت‌های جانبی (ایمیل، حمل‌ونق، پشتیبانی) اکنون همانند سطح حمله first-party حیاتی شده است. تا وقتی که شرکت‌ها مدل‌های اعتماد صفر (Zero Trust) را برای ارتباطات خروجی نیز پیاده‌سازی نکنند، کاربران باید خط دفاع اول خود باشند.