مستخدمو محفظة Trezor لبيتكوين (BTC) يستهدفهم تصيّد إلكتروني من نطاق البريد المخترق

Trezor تؤكد اختراق مزوّد بريد تابع لطرف ثالث أتاح إرسال تصيّد من نطاقها الرسمي، بعد اختراق ShipMonك الذي كشف بيانات أكثر من 80,000 عميل.

(٠٣:٠٢ م UTC)
4 دقائق للقراءة
ملخص الذكاء الاصطناعيAI
  • الرسائل اجتازت فحوصات SPF وDKIM وDMARC
  • اختراق ShipMonk كشف بيانات أكثر من 80,000 عميل
  • الإفصاح الموسّع أضاف نحو 67,000 عميل أمريكي منذ نوفمبر 2019
  • اختراق بوابة الدعم في يناير 2024 عرض 66,000 مستخدم لخطر التصيّد
p9zt4hjs

رسائل تصيّد أُرسلت من نطاق Trezor الرسمي نفسه

أكّدت شركة Trezor، المصنّعة للمحافظ العتادية، في التاسع من سبتمبر أنها تعرّضت لاختراق لدى مزوّد بريد إلكتروني تابع لطرف ثالث تستخدمه، وهو ما مكّن المهاجمين من إرسال رسائل تصيّد احتيالية بدت وكأنها صادرة عن نطاق الشركة الرسمي المشروع ذاته. حملت الرسائل الاحتيالية عنوان موضوع يقول «تنبيه أمني حرج: ثغرة عشوائية في STM32»، وحذّرت المشتركين من خللٍ حرج مزعوم في العشوائية يصيب وحدات التحكم الدقيقة من نوع STM32 المدمجة في أجهزة Trezor الأحدث. وضغطت الرسائل على المستلمين لتشغيل «فحص أمني عاجل» — وهي الطُعم المصمم لدفعهم خطوة بخطوة إلى إدخال عبارة النسخ الاحتياطي لمحفظتهم في صفحة يسيطر عليها المهاجم. وفي بيانها الرسمي المنشور على X، أخبرت Trezor مستخدميها بأن التنبيه لم يصدر عنها، وحثّتهم على عدم النقر فوق أي رابط، وأكّدت أن النطاق المتأخر أُوقف عن العمل، فيما تستمر التحقيقات حول كيفية حصول المهاجمين على صلاحية الإرسال. وحتى العاشر من سبتمبر، لم تكشف الشركة عن عدد المستلمين، ولا عن هوية مزوّد البريد الإلكتروني، ولا عن أي خسائر مؤكدة على المستخدمين.

الحملة نفسها تطال BitBox وCoinTracking

لا يتوقف نطاق الانفجار عند Trezor، بل يمتد إلى ما هو أبعد منها بكثير. فمنصة البريد الإلكتروني المخترقة نفسها تخدم أيضاً BitBox وCoinTracking وPeach Bitcoin وBlocktrainer، وقد أصدرت الشركات الأربع جميعها تحذيرات لعملائها. وتُظهر لقطات الشاشة المتداولة أن الحملة كانت مفصّلة حسب كل علامة تجارية: فقد تلقى مستخدمو CoinTracking إشعار اختراق مُفبركًا، بينما أُخبر مستخدمو BitBox بخلل عشوائية في وحدة التحكم الدقيقة. وما يجعل هذه الحادثة خطيرة من الناحية التقنية هو أن الرسائل لم تكن تقليدًا مزيّفًا لاسم النطاق — فقد أظهر مستخدمون نشروا رؤوس البريد الكاملة على منتدى Trezor الرسمي أن الرسائل مرّت عبر النطاق mailing.trezor.io، وأفاد عدد منهم بأنها اجتازت فحوصات المصادقة SPF وDKIM وDMARC. كما وجد تحليل مستقل أن الروابط الخبيثة كانت تُعاد توجيهها في البداية عبر نطاق فرعي خاص بتتبع البريد تابع لـTrezor نفسها، ما يعني أن حتى المستلم الحذر الذي يمرّر المؤشر فوق الروابط كان يرى بنية تحتية موثوقة. وقد أشار باحثون أمنيون إلى منصة Brevo باعتبارها المنصة المتأثرة، لكن Trezor لم تُسمِّ المزوّد رسمياً حتى الآن، لذا يبقى هذا التعريف غير مؤكد.

اختراق ShipMonk كشف بيانات 80,000 عميل

جاء اختراق البريد الإلكتروني هذا بعد أسابيع فقط من فشلٍ منفصل لدى مورّد آخر. ففي الثالث عشر من أغسطس، أعلنت Trezor أن شريكها في الشحن ShipMonk تعرّض لاختراق كشف في البداية بيانات الاتصال الكاملة لـ11,742 عميلاً — الأسماء ورسائل البريد الإلكتروني وأرقام الهواتف وعناوين الشحن — إضافة إلى 1,947 عميلاً تأثروا جزئياً، ويرتبط ذلك بالطلبات المقدمة بين مايو وأغسطس. وفي مطلع هذا الشهر وسّعت الشركة نطاق الإفصاح: إذ احتفظت ShipMonk ببيانات طلبات قديمة كانت ملزمة تعاقدياً بحذفها وفق سياسة مدتها 90 يوماً، ما أضاف نحو 67,000 عميل من الولايات المتحدة تمتد طلباتهم حتى نوفمبر 2019. وبذلك يتجاوز التعرض المجتمعَ 80,000 عميل، مع أن Trezor لم تنشر رقماً موحّداً. وحذّرت الشركة في حينه من أن البيانات المسربة قد تُغذّي تحديداً نوع هجمات التصيّد الموجّه والاحتيال الهاتفي والهندسة الاجتماعية المادية التي تتكشف الآن. ولا يوجد دليل عام يربط تسريبة ShipMonk باختراق البريد الإلكتروني، ولم يُؤكد بعد ما إذا كانت قائمة البريد جاءت من سجلات مسربة سابقاً. وتجدر الإشارة إلى أن بوابة تذاكر الدعم لدى Trezor تعرّضت هي الأخرى لاختراق في يناير 2024، ما عرض نحو 66,000 مستخدم لخطر التصيّد. يمكن للقراء الراغبين في متابعة السوق لحظيًا الاطلاع على أسعار السبوت والعقود الآجلة مباشرة عبر Bybit.

التخزين البارد لا يزيل مخاطر سلسلة التوريد

قراءتنا لسجل الحوادثات تقول إننا أمام قوس موضوعي واحد: المهاجمون لا يحاولون كسر العتاد نفسه، بل يهاجمون كل ما يحيط به. وعلى خلاف التهديدات على السلسلة مثل استخراج MEV أو استغلال جسور متعددة السلاسل أو غسل الأموال عبر ماسح العملات المشفرة، لا تكون هنا هناك معاملات مجفّفة — إذ لم تظهر بعد أي خسائر مؤكدة على السلسلة مرتبطة بهذه الحملة، ويبقى الدليل الأساسي هو بيانات Trezor الرسمية عن الحادثة. وتبقى إرشادات الشركة للمعالجة كما هي دون تغيير: لا تُدخل أبداً عبارة النسخ الاحتياطي للمحفظة في أي موقع، وتعامل أي طلب لعبارة الاسترداد أو رمز PIN أو رمز التحقق على أنه احتيال، مهما بدا المُرسل موثوقاً.

COINOTAG News Desk

COINOTAG News Desk

فريق التحرير والأبحاث في COINOTAG.

كيف يعمل مكتب الأخبار
بمساعدة الذكاء الاصطناعي

تم إنتاجه بمساعدة الذكاء الاصطناعي، وتمت مراجعته بالذكاء الاصطناعي، ونُشر تحت الإشراف التحريري لـ COINOTAG.