COLDCARD предупреждает пользователей Bitcoin о фишинговой атаке в X

BTC
Безопасность биткоинаАппаратный кошелекфишингаккаунт XColdcard
1 час назадИсточник: crypto.news
COLDCARD предупреждает пользователей Bitcoin о фишинговой атаке в X

Производитель аппаратных кошельков Bitcoin COLDCARD начал расследование после того, как 11 октября в его официальном аккаунте X появилось несанкционированное фишинговое сообщение, направлявшее пользователей на мошеннический сайт о безопасности кошельков, прежде чем компания удалила публикацию.

Краткое содержание

  • COLDCARD подтвердила, что в её официальном аккаунте X была опубликована фишинговая ссылка, которую компания позже удалила.
  • Сообщается, что в поддельной публикации утверждалось о наличии уязвимостей в прошивке и владельцам Bitcoin предлагались мошеннические инструкции по миграции.
  • COLDCARD заявила, что использует офлайн-двухфакторную аутентификацию и ограниченный доступ к аккаунту с 2017 года.
  • Согласно сообщениям, компания связалась с X, не обнаружив соответствующих записей о входе или сессии.
  • Публично не установлено ни подтверждённых финансовых потерь, ни подтверждённого объяснения инцидента с аккаунтом.

COLDCARD подтвердила инцидент в публичном заявлении, предупредив клиентов не открывать подозрительную ссылку и не следовать её инструкциям. Компания заявила, что в её аккаунте с 2017 года использовалась офлайн-двухфакторная аутентификация и ограниченный доступ, в то время как следователи изучали, как появилась эта публикация. COLDCARD связалась с X и проверяет записи о доступе к аккаунту, чтобы установить, что произошло.

Производитель подчеркнул, что его единственный официальный сайт — coldcard.com, и заявил, что опубликует дополнительную информацию после проверки выводов.

COLDCARD предупреждает пользователей после поддельной публикации о безопасности Bitcoin

Подозрительное сообщение появилось в верифицированном аккаунте COLDCARD в X, который компания обычно использует для публикации уведомлений о безопасности, выпусков прошивок и информации о продуктах.

Согласно сообщениям, опубликованным 11 октября, несанкционированная публикация представляла собой срочное предупреждение о якобы существующей уязвимости, затрагивающей генерацию фразы восстановления в новых версиях прошивки кошелька. Сообщается, что в сообщении клиентам предписывалось переместить свои Bitcoin через процесс миграции безопасности и направляло их на сайт, выдающий себя за COLDCARD.

Специалисты по безопасности идентифицировали ссылку как фишинговую попытку, предназначенную для того, чтобы убедить владельцев кошельков следовать мошенническим инструкциям. Точный принцип работы сайта, включая то, собирал ли он фразы восстановления или распространял вредоносное программное обеспечение, независимо не установлен.

Впоследствии компания удалила публикацию и выпустила публичное предупреждение о недопустимости посещения связанного сайта. В своём заявлении COLDCARD сказала: «Мы расследуем, как из этого аккаунта была опубликована запись, содержащая фишинговую ссылку». Она предписала клиентам не взаимодействовать с сайтом, пока продолжается проверка безопасности.

Предупреждение касается конкретно несанкционированного сообщения в социальных сетях. Компания не подтвердила новую уязвимость прошивки, связанную с фишинговой публикацией. COLDCARD не раскрыла, как долго мошенническое сообщение оставалось видимым или сколько пользователей могли посетить сайт до его удаления.

В рассмотренных источниках не было выявлено подтверждённых сообщений, устанавливающих прямые финансовые потери от фишинговой попытки 11 октября.

COLDCARD задаётся вопросом, как был получен доступ к её аккаунту X

Компания заявила, что в её официальном аккаунте с 2017 года использовалась офлайн-двухфакторная аутентификация со строго ограниченным доступом. В последующем сообщении, адресованном поддержке X, COLDCARD, как сообщается, заявила, что не может идентифицировать запись о входе, сессии или доступе, соответствующую несанкционированной публикации.

Производитель утверждал, что его учётные данные и меры офлайн-аутентификации остались в безопасности по результатам первоначальной проверки.

Согласно отчёту TechFlow от 11 октября, COLDCARD выразила обеспокоенность возможностью несанкционированного доступа с использованием внутренних систем X или административных привилегий. Сообщается, что компания запросила у X расследование инцидента и сохранение соответствующих записей о доступе.

Однако компрометация на уровне платформы остаётся лишь возможностью, выдвинутой COLDCARD, а не установленным фактом. Нет подтверждённых доказательств, указывающих на лицо или группу, ответственную за публикацию сообщения.

В сообщениях об инциденте упоминались предполагаемые объявления о продаже администраторских аккаунтов X на подпольных торговых площадках. COLDCARD не установила никакой связи между этими утверждениями и фишинговым постом.

Производитель не объявил, выявило ли расследование скомпрометированный аккаунт сотрудника, злоупотребление интеграцией или иной способ несанкционированной публикации. X публично не подтвердила нарушение на уровне платформы, связанное с инцидентом COLDCARD, в рассмотренных источниках. Компания заявила, что дополнительные проверенные обновления будут опубликованы через её официальные каналы связи.

Предупреждение о фишинге последовало за более ранним инцидентом с безопасностью прошивки COLDCARD

Новое предупреждение о фишинге появилось через несколько месяцев после того, как COLDCARD раскрыла отдельную проблему безопасности, связанную с тем, как некоторые устройства генерировали фразы восстановления биткоин-кошельков. В июле 2026 года производитель выявил проблему прошивки, которая затронула случайность, используемую для генерации информации для восстановления.

Согласно официальному отчёту о безопасности COLDCARD, некоторые предыдущие версии прошивки не использовали предусмотренный аппаратный источник случайности при создании seed-фраз кошелька. Компания выпустила исправленную прошивку для поддерживаемых устройств и поручила затронутым клиентам следовать её официальным процедурам восстановления и миграции.

Более ранние сообщения о сбое безопасности биткоин-кошелька COLDCARD связывали эту уязвимость с кражами криптовалюты, связанными с кошельками, созданными с недостаточно случайной информацией для восстановления.

Отдельный анализ уязвимости прошивки COLDCARD обсуждал оценочные потери около 116 миллионов долларов, связанные с первоначальной проблемой безопасности. Эти исторические оценки не связаны с фишинговым инцидентом 11 октября.

Производитель заявил, что его текущие рекомендуемые стандартные версии прошивки — 5.6.3 для устройств Mk4 и Mk5 и 1.5.3Q для модели Q. Опубликованная документация COLDCARD объясняет, что установка исправленной прошивки не восстанавливает автоматически фразу восстановления, сгенерированную с использованием уязвимого старого программного обеспечения. Клиенты с затронутыми фразами восстановления должны следовать соответствующему процессу замены, описанному в официальном руководстве.

Сообщается, что октябрьское фишинговое сообщение использовало опасения по поводу безопасности прошивки, чтобы побудить к очередной миграции кошелька.

Однако COLDCARD не связывала инцидент в социальных сетях с новой уязвимостью в этих исправленных версиях прошивки. Это различие важно для официального руководства компании: более ранняя проблема генерации seed-фраз была задокументирована, тогда как сообщение от 11 октября было признано несанкционированным и потенциально вредоносным.

Более раннее исследование выявило поддельные сайты и аккаунты поддержки COLDCARD

Независимые исследователи задокументировали попытки выдать себя за COLDCARD после того, как первоначальная проблема с прошивкой стала публичной.

5 августа исследовательская группа по кибербезопасности Unclone сообщила об обнаружении десяти похожих доменов, зарегистрированных в течение пяти дней после июльского раскрытия информации о безопасности. В ходе расследования изучалась деятельность по выдаче себя за других на веб-сайтах, в аккаунтах социальных сетей и каналах поддержки клиентов.

Исследователи выявили мошеннические веб-сайты, использующие формулировки, аналогичные легитимному рекомендациям компании по безопасности.

Некоторые страницы, как сообщается, пытались собрать информацию для восстановления у пользователей, которые считали, что следуют официальным инструкциям. Unclone изучила 97 аккаунтов, использующих брендинг, связанный с COLDCARD или Coinkite, на социальных платформах.

Среди них 34 представлялись представителями службы поддержки или сотрудниками компании. Исследователи обнаружили, что несколько аккаунтов-имитаторов существовали годами до того, как приняли брендинг, связанный с COLDCARD, что позволяло им выглядеть более надёжными, чем недавно созданные мошеннические профили.

В некоторых случаях, по сообщениям, злоумышленники представляли мошеннические инструкции по миграции как помощь людям, реагирующим на исходное предупреждение о прошивке. Текущие официальные инструкции по настройке COLDCARD гласят, что слова восстановления и резервные пароли никогда не должны вводиться в другое устройство или раскрываться через веб-сайты и сообщения в службу поддержки.

Производитель рекомендует клиентам проверять загрузки прошивки и использовать собственные процедуры безопасности устройства при создании или замене информации для восстановления кошелька. В своем заявлении от 11 октября компания подтвердила, что coldcard.com является единственным официальным сайтом компании.