رسائل تصيّد من Trezor بلغت 347,000 مشترك في محافظ Bitcoin (BTC) عبر اختراق Brevo

قالت Trezor إن رسائل مزيفة وصلت إلى 347,000 مشترك بعد اختراق SSO في Brevo؛ المحافظ لم تُمَس و2,500 مستخدم فتحوا رابط التصيّد.

(١٠:٥٠ ص UTC)
4 دقائق للقراءة
ملخص الذكاء الاصطناعيAI
  • أرسل المهاجمون رسائل تصيّد عبر Brevo إلى نحو 347,000 مشترك في Trezor
  • أوقفت Trezor النطاق الخبيث على مستوى DNS خلال 20 دقيقة
  • فتح نحو 2,500 مستلم رابط التصيّد قبل إسقاط النطاق
  • صُدّرت قوائم الاتصال من 43 حسابًا ولم يظهر في 93 نشاط ذو معنى
k7rq2fdm

إسقاط النطاق الخبيث خلال 20 دقيقة

أعلنت شركة Trezor، صانعة المحافظ المادية، في 10 سبتمبر أن مهاجمين تمكّنوا من اختراق منصة Brevo، وهي خدمة الطرف الثالث التي تعتمد عليها الشركة في إرسال نشرتها البريدية، واستخدموا حسابها لإرسال تنبيهات أمنية مزيفة إلى نحو 347,000 مشترك. حملت الرسالة الاحتيالية عنوان “تنبيه أمني حرج: ثغرة عشوائية في STM32”، وحثّت المستلمين على تثبيت تطبيق ثم إدخال النسخة الاحتياطية لمحفظتهم — أي عبارة الاسترداد التي تمنح سيطرة كاملة على أموال المستخدم. ولأن الرسائل أُرسلت عبر البنية التحتية الأصلية لـ Brevo، اجتازت تحقّقي SPF وDKIM، وهما آليتا المصادقة القياسية على المرسل، فتعاملت مرشّحات البريد وصناديق الوارد معها كرسائل مشروعة. وأكّدت Trezor أن منتجاتها وبنيتها التحتية للمحافظ وأنظمة الحسابات لا تُظهر أي أثر للاختراق، وأن حساب Brevo المخترق لم يضمّ سوى عناوين بريدية لمشتركين اختاروا الاستلام. أوقفت الشركة النطاق الخبيث على مستوى DNS خلال 20 دقيقة من رصد الهجوم، غير أن نحو 2,500 مستلم فتحوا رابط التصيّد قبل الإسقاط. ولم تقتصر التحذيرات على البريد الإلكتروني، بل نُشرت عبر الموقع الرسمي للشركة وتطبيق Trezor Suite وقنوات الدعم. وقال متحدث باسم Trezor إن الشركة تتعامل مع قائمة العناوين الـ347,000 بأكملها باعتبارها معروفة للمهاجم وقابلة لإعادة الاستخدام في حملات تصيّد لاحقة، لحين تزويد Brevo الشركة بمزيد من التفاصيل. وأعادت Trezor التأكيد على أنها لا تطلب من مستخدميها إدخال نسخة محفظتهم عبر البريد إطلاقًا، ونشرت تعليمات رسمية لمن أدخل عبارة الاسترداد في الموقع المزيّف، داعية إياهم إلى نقل أموالهم فورًا إلى محفظة مُنشأة حديثًا — وهو تحويل اعتيادي إلى مفاتيح جديدة، لا عملية عبر سلاسل مثل المبادلة الذرية (atomic swap). أما الأسواق فقد تجاهلت الحادثة تمامًا: يتداول Bitcoin (BTC) قرب 77,000 دولار وقت كتابة التقرير، وتُظهر شمعة اليوم (candlestick) على مخطط BTC أي رد فعل مادي على الإفصاح.

اختراق 138 حسابًا على Brevo

يشرح التقرير الرسمي الذي نشرته Brevo، الخميس، كيف وصلت ثغرة في تسجيل دخول واحد إلى هذا العدد من شركات العملات الرقمية دفعة واحدة. بدأ المهاجم بإنشاء حساب على Brevo وتمكين تسجيل الدخول الموحّد (SSO) — وهو إعداد مصادقة يتيح لمجموعة واحدة من بيانات الاعتماد الدخول إلى خدمات متعددة — ثم دعا مستخدمين شرعيين على Brevo إلى ذلك الإعداد ليؤسس موطئ قدم. كان يُفترض أن يبقى الوصول محصورًا في منظمة المهاجم، لكن حدود التخويل تعطّلت وامتدت إلى كل منظمة يمكن للمستخدمين المدعوين الوصول إليها. ووفق تقرير الحادثة الرسمي لـ Brevo، تأثر 138 حساب عميل إجمالًا: ستة حسابات استُغلت لإرسال رسائل التصيّد، وصُدّرت قوائم الاتصال من 43، بينما أظهر 93 حسابًا لا نشاطًا ذا معنى. وكان حساب Trezor أحد الحسابات الستة المستخدمة في الإرسال. كما كشفت الثغرة نفسها حسابات BitBox، الشركة الأخرى صانعة المحافظ المادية، وCoinTracking، منصة تتبّع محافظ العملات الرقمية وإعداد التقارير الضريبية. وقال متحدث باسم BitBox إن الرسالة غير المصرّح بها يبدو أنها وصلت إلى قائمة النشرة والدروس التعليمية كاملة، مضيفًا أن Brevo كانت تخزّن عناوين البريد وتفضيلات اللغة فقط، دون أي دليل على اختراق بيانات اعتماد الشركة أو تنزيل جهات الاتصال أو خسارة أموال أو كشف عبارات استرداد. وحذّرت CoinTracking المستلمين في منشور رسمي من أن حسابها وزّع رسالة بعنوان “إشعار اختراق بيانات: يرجى تحديث مفاتيح API في أقرب وقت ممكن”، طالبةً من المستخدمين عدم النقر على روابط الرسالة. وتقول Brevo إنها رصدت الوصول غير المصرّح به في 10 سبتمبر، وقطعت مسار الاختراق بعد نحو ساعتين، وأجبرت إنهاء جميع جلسات المستخدمين، مع عدم رصد أي وصول لاحق بالطريقة ذاتها. وتعمل الشركة على تقييد الوصول بعد تفعيل SSO إلى المنظمة التي جُهّز فيها التسجيل الموحّد، وستبقي ميزة دعوات SSO المعلّقة معطّلة حتى اكتمال الإصلاح، وتؤكد أنها تتخذ إجراءات قانونية وتتعاون كاملًا مع السلطات. ولم تؤكد Trezor ما إذا كانت قائمة المشتركين نفسها نُقلت خارج الأنظمة، إذ لم تكن أنظمة Brevo تحتفظ بأي كلمات مرور أو بيانات محافظ. يمكن للقراء الراغبين في متابعة السوق لحظيًا الاطلاع على أسعار السبوت والعقود الآجلة مباشرة عبر MEXC.

الخطوة التالية: تدقيق سلسلة التوريد

قراءتنا في COINOTAG: المهاجم لم يلمس سلسلة كتل واحدة ولا منصة تداول ولا محفظة واحدة — الاختراق بأكمله عاش داخل البنية التحتية للبريد الإلكتروني. ومع أنماط الروابط المضمّنة مثل Solana Blinks وActions التي تجعل الروابط ذات المظهر العادي قادرة على تفعيل إجراءات على السلسلة، تظل تكلفة نقرة واحدة مقنعة في تزايد مستمر. وتؤكد بيانات المشتقات أن المتداولين لم يروا أي مخاطرة بروتوكولية: بقي التمويل على عقود الأبدية (perpetual) المرتبطة بالأصول الكبرى مستقرًا طوال نافذة الإفصاح. والتقرير الرسمي لـ Brevo — وهو السجل الأول هنا — يذكر صراحة أن حدود تخويل SSO كانت السبب الجذري وأن المعالجة ما تزال جارية. وعلى المستخدمين معاملة أي رسالة بريد تطلب عبارة استرداد كرسالة معادية افتراضيًا، مهما بدا المرسل أصيلًا.

COINOTAG News Desk

COINOTAG News Desk

فريق التحرير والأبحاث في COINOTAG.

كيف يعمل مكتب الأخبار
بمساعدة الذكاء الاصطناعي

تم إنتاجه بمساعدة الذكاء الاصطناعي، وتمت مراجعته بالذكاء الاصطناعي، ونُشر تحت الإشراف التحريري لـ COINOTAG.