Фальшивое предупреждение от имени Trezor утверждает, что 25% устройств уязвимы, в рамках новой фишинговой кампании

Производитель аппаратных кошельков Trezor заявил, что его сторонний поставщик услуг подвергся взлому, и предупредил пользователей, что письмо с заголовком “Critical Security Alert: STM32 Entropy Vulnerability” было отправлено не компанией, а представляло собой попытку фишинга.
Компания призвала пользователей не переходить по ссылкам.
Фишинговая афера с Trezor
В обновлении на X компания Trezor сообщила, что удалила домен и расследует, как хакеры получили доступ к её легитимному домену. Данное фишинговое сообщение пыталось убедить пользователей в том, что в микроконтроллерах STM32, используемых в её устройствах, обнаружена серьёзная уязвимость безопасности. Согласно сфабрикованному предупреждению, микроконтроллеры STM32 могли генерировать сид-фразы восстановления без достаточной случайности, что потенциально ставило под угрозу средства пользователей. В письме также утверждается, что затронутыми могут быть до 25% устройств.
По словам генерального директора и сооснователя Casa Ника Ноймана, проблема может не ограничиваться пользователями Trezor. Он отметил, что сообщения о похожих письмах появились и среди людей, использующих устройство BitBox.
Это не первый случай, когда сторонний партнёр, связанный с Trezor, подвергается утечке данных. В августе платформа раскрыла аналогичный инцидент безопасности с участием своего логистического партнёра ShipMonk, из-за которого были скомпрометированы личные данные большого числа клиентов.
Раскрытая информация включала контактные данные и данные о доставке. По ранним данным, число пострадавших составляло 13,689 человек. Однако позже Trezor подтвердила, что были затронуты ещё примерно 67,000 клиентов из США, из-за чего общее число людей, чьи данные были раскрыты, выросло до 80,689.
Проблемы с оборудованием
Отдельный тест безопасности также вызвал опасения относительно чипа TROPIC01, установленного в кошельке Trezor Safe 7. В июне исследователи Donjon из Ledger обнаружили, что при наличии специализированного оборудования и физического доступа к устройству злоумышленник может вмешаться в работу чипа во время проверки прошивки.
Исследователи использовали тщательно сфокусированный лазер с длиной волны 1064 нм, чтобы вызвать сбои в процессе загрузки и обновления. Это могло позволить запустить модифицированную прошивку. Тем не менее, в Trezor заявили, что данная находка не ставит под угрозу средства пользователей.
Блокчейн-исследователь ZachXBT и ранее довольно резко высказывался об аппаратных кошельках. Он ранее заявлял, что все аппаратные кошельки — это “полный мусор”, и что он не стал бы использовать их для важных транзакций или хранения средств, предложив вместо этого держать отдельный iPhone исключительно для использования в качестве кошелька.
Source: CryptoPotato
Новости в мире криптовалют
Случайная цитата о деньгах
"Чтобы заработать на жизнь, надо работать. Но чтобы разбогатеть, надо придумать что-то другое."















* для поиска по базе прокси просто вводите название страны, например: Россия, США, Таиланд