Trezorのフィッシングメール、Brevo侵害経由でBTCウォレット購読者347,000人に到達
TrezorがBrevoのSSO侵害を受け、偽メールが購読者347,000人に届いたと発表。ウォレット本体は無事だが約2,500人がリンクを開封した。
ドメイン無効化までわずか20分
ハードウェアウォレット大手のTrezorは9月10日、ニュースレター配信に利用しているサードパーティのメールプラットフォーム「Brevo」のアカウントが攻撃者に侵害され、同じ基盤を悪用して購読者約347,000人に偽のセキュリティ警告メールが送信されたと発表した。件名は「Critical Security Alert: STM32 Entropy Vulnerability」というもので、受信者にアプリのインストールと、ウォレットのバックアップ、すなわち資金を完全に掌握できるリカバリーフレーズの入力を促す内容だった。メールがBrevoの正規インフラ経由で送られたため、SPFやDKIMといった標準的な送信者認証を通過し、フィルターや受信トレイはこれを正規のメールとして扱った。Trezorは、自社製品・ウォレットインフラ・アカウントシステムに侵入の痕跡はなく、侵害されたBrevoアカウントにはオプトインしたニュースレターのメールアドレス以外のデータは保存されていなかったと強調する。同社は攻撃を特定してからDNSレベルで約20分以内に悪意あるドメインを無効化したが、それまでに約2,500人がフィッシングリンクを開いてしまった。警告はメールだけでなく、公式サイト、Trezor Suiteアプリ、サポートチャンネルを通じて展開された。広報担当者は、Brevoから詳細が共有されるまで、347,000件すべてのアドレスを攻撃者に既知であり、今後のフィッシングキャンペーンに再利用される可能性があるものとして扱うと説明した。Trezorはメールでウォレットのバックアップ入力を求めることは決してないと改めて注意喚起し、偽サイトにリカバリーフレーズを入力してしまった人向けに公式手順を公開。新しく作成したウォレットへ直ちに資金を移すよう促している。これは新しい鍵への通常の送金であり、アトミックスワップのようなクロスチェーン取引とは異なる。市場の反応は限定的で、執筆時点で
ビットコイン (BTC)(Bitcoin、BTC)は7万7,000ドル付近で取引されており、日足のローソク足にも今回の発表への顕著な反応は見られない。
Brevoアカウント138件が侵害
Brevoが木曜日に公表した事後調査により、単一のログイン不具合がなぜ多数の暗号資産企業に同時多発的に影響したのかが明らかになった。攻撃者はまずBrevoアカウントを作成し、一組の認証情報で複数サービスにログインできる仕組みであるシングルサインオン(SSO)を有効化。次に正規のBrevoユーザーをその構成に招待して足場を築いた。アクセスは本来、攻撃者の組織内に限定されるはずだったが、認可の境界が機能せず、招待されたユーザーが到達できるすべての組織に及んでしまった。インシデント報告によると、合計138件の顧客アカウントが影響を受けた。うち6件がフィッシングメールの送信に悪用され、43件から連絡先がエクスポートされ、93件は実質的な活動が確認されなかったという。Trezorのアカウントは送信に使われた6件の一つだった。同じ不具合は、同じくハードウェアウォレットメーカーのBitBoxや、暗号資産ポートフォリオ管理・税務報告プラットフォームのCoinTrackingのアカウントにも影響を及ぼした。BitBoxの広報担当者は、不正なメールがニュースレターとチュートリアル登録者の全リストに届いた可能性を示しつつ、Brevoに保存されていたのはメールアドレスと言語設定のみで、企業認証情報の漏洩、連絡先のダウンロード、資金の損失、リカバリーフレーズの開示を示す証拠はないと述べた。CoinTrackingは公式投稿で受信者に警告し、自社アカウントから「Data Breach Notice: Please refresh API Keys as soon as possible」という件名のメッセージが配信されたと伝え、メール内のリンクを開かないよう呼びかけた。Brevoは9月10日に不正アクセスを特定し、約2時間後に侵入経路を遮断。全ユーザーセッションを強制終了させ、以後同じ手法によるアクセスは確認されていないとしている。同社はSSO設定後のアクセスを設定元の組織に限定し、修正が完了するまでSSO招待機能を無効のまま維持する。さらに法的措置を進めるとともに当局に全面的に協力している。Brevoのシステムにはパスワードやウォレットデータが保持されていなかったため、Trezorは購読者リスト自体が持ち出されたかどうかを確認できていない。 市場をリアルタイムで追いたい読者は、MEXCで現物・先物価格をライブで確認できる。
@Coin_Tracking · Xの投稿
CoinTrackingは公式投稿で受信者に警告.
Xで見る
次はサプライチェーン審査の時代へ
COINOTAGの分析はこうだ。攻撃者はブロックチェーンにも取引所にも、単一のウォレットにも触れていない。侵害の全体がメールインフラの中で完結していたのだ。エアドロップ誘導型の詐欺が後を絶たないほか、Solana Blinks and Actionsのような埋め込みリンクの標準規格により、一見普通のリンクがオンチェーン上の操作を引き起こせる時代には、一度の巧妙なクリックの代償は上がり続ける一方だ。デリバティブの建玉データを見ても、トレーダーがプロトコルリスクを感じていなかったことが分かる。主要資産の無期限先物のファンディングレートは、発表期間を通じて安定していた。今回の一次資料であるBrevoの公式報告は、SSOの認可境界が根本原因であり、対策は still 進行中であることを明記している。ユーザーは、送信者がどれほど本物らしく見えても、リカバリーフレーズの入力を求めるメールはすべて既定で悪意あるものとして扱うべきだ。
一次情報源
AIによって生成され、AIによるレビューを経て、COINOTAGの編集監督のもとで公開されました。

