COLDCARD попереджає користувачів Bitcoin про фішингову аферу в X

BTC
безпека біткойнаАпаратний гаманецьфішингакаунт XColdcard
1 годину томуДжерело: crypto.news
COLDCARD попереджає користувачів Bitcoin про фішингову аферу в X

Виробник апаратних гаманців Bitcoin COLDCARD розпочав розслідування після того, як 11 жовтня на його офіційному акаунті X з'явилося несанкціоноване фішингове повідомлення, яке направляло користувачів на шахрайський веб-сайт безпеки гаманця, перш ніж компанія видалила цей допис.

Резюме

  • COLDCARD підтвердила, що її офіційний акаунт X опублікував фішингове посилання, яке компанія згодом видалила.
  • Повідомляється, що фальшивий допис нібито заявляв про вразливості прошивки та направляв власників Bitcoin до шахрайських інструкцій щодо міграції.
  • COLDCARD заявила, що використовує офлайн двофакторну автентифікацію та обмежений доступ до акаунта з 2017 року.
  • Згідно з повідомленнями, компанія зв'язалася з X, не знайшовши відповідних записів про вхід або сесію.
  • Публічно не встановлено жодних підтверджених фінансових втрат або підтвердженого пояснення інциденту з акаунтом.

COLDCARD підтвердила інцидент у публічній заяві, попередивши клієнтів не відкривати підозріле посилання та не дотримуватися його інструкцій. Компанія заявила, що її акаунт використовував офлайн двофакторну автентифікацію та обмежений доступ з 2017 року, тоді як слідчі вивчали, як з'явився цей допис. COLDCARD зв'язалася з X і переглядає записи доступу до акаунта, щоб встановити, що сталося.

Виробник наголосив, що його єдиний офіційний веб-сайт — coldcard.com, і заявив, що опублікує додаткову інформацію після перевірки результатів.

COLDCARD попереджає користувачів після фальшивого допису про безпеку Bitcoin

Підозріле повідомлення з'явилося на верифікованому акаунті COLDCARD у X, який компанія зазвичай використовує для повідомлень про безпеку, випусків прошивки та інформації про продукти.

Згідно з повідомленнями, опублікованими 11 жовтня, несанкціонований допис подавався як термінове попередження про нібито вразливість, що впливає на генерацію фрази відновлення в новіших прошивках гаманця. Повідомляється, що в повідомленні клієнтам наказувалося перемістити свої біткоїни через процес безпекової міграції та направлялося на веб-сайт, що видавав себе за COLDCARD.

Спостерігачі з безпеки ідентифікували посилання як фішингову спробу, призначену переконати власників гаманців дотримуватися шахрайських інструкцій. Точний принцип роботи веб-сайту, зокрема чи збирав він фрази відновлення або розповсюджував шкідливе програмне забезпечення, не було незалежно встановлено.

Згодом компанія видалила допис і опублікувала публічне попередження не відвідувати пов'язаний веб-сайт. У своїй заяві COLDCARD сказала: «Ми розслідуємо, як з цього акаунта було опубліковано допис із фішинговим посиланням». Вона наказала клієнтам не взаємодіяти з веб-сайтом, поки триває перевірка безпеки.

Попередження стосується саме несанкціонованого повідомлення в соціальних мережах. Компанія не підтвердила нової вразливості прошивки, пов'язаної з фішинговим дописом. COLDCARD не розкрила, як довго шахрайське повідомлення залишалося видимим або скільки користувачів могло відвідати веб-сайт до його видалення.

У переглянутих джерелах не було виявлено жодних підтверджених повідомлень, які б встановлювали прямі фінансові втрати від фішингової спроби 11 жовтня.

COLDCARD ставить під сумнів, як було отримано доступ до її акаунта X

Компанія заявила, що її офіційний акаунт покладається на офлайн двофакторну автентифікацію з жорстко обмеженим доступом з 2017 року. У подальшому повідомленні, адресованому службі підтримки X, COLDCARD нібито заявила, що не може ідентифікувати запис про вхід, сесію або доступ, що відповідає несанкціонованій публікації.

Виробник стверджував, що його облікові дані та засоби офлайн-автентифікації залишалися безпечними за результатами початкової перевірки.

Згідно з звітом TechFlow від 11 жовтня, COLDCARD висловила занепокоєння щодо можливості несанкціонованого доступу із залученням внутрішніх систем X або адміністративних привілеїв. Повідомляється, що компанія звернулася до X з проханням розслідувати інцидент і зберегти відповідні записи про доступ.

Однак компрометація на рівні платформи залишається лише можливістю, висунутою COLDCARD, а не встановленим фактом. Немає підтверджених доказів, які б ідентифікували особу чи групу, відповідальну за публікацію повідомлення.

У звітах щодо інциденту згадувалися нібито оголошення, які пропонували адміністраторські акаунти X на підпільних ринках. COLDCARD не встановила жодного зв’язку між цими твердженнями та фішинговим постом.

Виробник не оголосив, чи розслідування виявило скомпрометований акаунт співробітника, зловживання інтеграцією або інший метод несанкціонованої публікації. X публічно не підтвердив порушення на рівні платформи, пов’язаного з інцидентом COLDCARD, у переглянутих джерелах. Компанія заявила, що додаткові підтверджені оновлення будуть поширюватися через її офіційні канали комунікації.

Попередження про фішинг з’явилося після попереднього інциденту з безпекою прошивки COLDCARD

Нове попередження про фішинг з’явилося через кілька місяців після того, як COLDCARD розкрила окрему проблему безпеки, пов’язану з тим, як певні пристрої генерували фрази відновлення Bitcoin-гаманців. У липні 2026 року виробник виявив проблему прошивки, яка впливала на випадковість, що використовувалася для генерації інформації для відновлення.

Згідно з офіційним записом про безпеку COLDCARD, деякі попередні версії прошивки не використовували призначене джерело апаратної випадковості під час створення seed-фраз гаманця. Компанія випустила виправлену прошивку для підтримуваних пристроїв і доручила постраждалим клієнтам дотримуватися її офіційних процедур відновлення та міграції.

Раніші повідомлення про збій безпеки Bitcoin-гаманця COLDCARD пов’язували цю вразливість із крадіжками криптовалюти, що стосувалися гаманців, створених із недостатньо випадковою інформацією для відновлення.

Окремий аналіз вразливості прошивки COLDCARD обговорював оціночні втрати приблизно у 116 мільйонів доларів, пов’язані з початковою проблемою безпеки. Ці історичні оцінки є окремими від фішингового інциденту 11 жовтня.

Виробник заявив, що його поточні рекомендовані стандартні версії прошивки — це 5.6.3 для пристроїв Mk4 і Mk5 та 1.5.3Q для моделі Q. Опублікована документація COLDCARD пояснює, що встановлення виправленої прошивки не відновлює автоматично фразу відновлення, згенеровану за допомогою вразливого старішого програмного забезпечення. Клієнти з постраждалими фразами відновлення повинні дотримуватися відповідного процесу заміни, описаного в офіційних рекомендаціях.

Повідомляється, що жовтневе фішингове повідомлення використовувало занепокоєння щодо безпеки прошивки, щоб спонукати до ще однієї міграції гаманця.

Однак COLDCARD не пов’язала інцидент у соціальних мережах із новою вразливістю в цих виправлених випусках прошивки. Ця відмінність важлива для офіційних рекомендацій компанії: попередня проблема генерації seed-фраз була задокументована, тоді як повідомлення від 11 жовтня було визначено як несанкціоноване та потенційно зловмисне.

Раніше дослідження виявило фальшиві вебсайти та акаунти підтримки COLDCARD

Незалежні дослідники задокументували спроби видати себе за COLDCARD після того, як початкова проблема прошивки стала публічною.

5 серпня дослідницька група з кібербезпеки Unclone повідомила про виявлення десяти схожих доменів, зареєстрованих протягом п’яти днів після липневого розкриття інформації про безпеку. Її розслідування вивчало діяльність із видавання себе за інших на вебсайтах, у акаунтах соціальних мереж і каналах підтримки клієнтів.

Дослідники виявили шахрайські вебсайти, які використовували формулювання, подібні до легітимного повідомлення компанії про безпеку.

Повідомляється, що деякі сторінки намагалися зібрати інформацію для відновлення від користувачів, які вважали, що дотримуються офіційних інструкцій. Unclone перевірила 97 акаунтів, які використовували брендування, пов’язане з COLDCARD або Coinkite, на соціальних платформах.

Серед них 34 представлялися представниками підтримки або співробітниками компанії. Дослідники виявили, що кілька акаунтів-імітаторів існували роками до того, як почали використовувати брендування, пов’язане з COLDCARD, що дозволяло їм виглядати більш усталеними, ніж новостворені шахрайські профілі.

У деяких випадках, за повідомленнями, зловмисники подавали шахрайські інструкції щодо міграції як допомогу людям, які реагували на початкове попередження про прошивку. Поточні офіційні інструкції з налаштування COLDCARD зазначають, що слова відновлення та паролі резервного копіювання ніколи не можна вводити в інший пристрій або розкривати через веб-сайти та повідомлення підтримки.

Виробник радить клієнтам перевіряти завантаження прошивки та використовувати власні процедури безпеки пристрою під час генерації або заміни інформації для відновлення гаманця. У своїй заяві від 11 жовтня він підтвердив, що coldcard.com є єдиним офіційним веб-сайтом компанії.