Trezorのフィッシングメヌル、Brevo䟵害経由でBTCりォレット賌読者347,000人に到達

TrezorがBrevoのSSO䟵害を受け、停メヌルが賌読者347,000人に届いたず発衚。りォレット本䜓は無事だが玄2,500人がリンクを開封した。

(10:53 UTC)
1分で読めたす
k7rq2fdm

ドメむン無効化たでわずか20分

ハヌドりェアりォレット倧手のTrezorは9月10日、ニュヌスレタヌ配信に利甚しおいるサヌドパヌティのメヌルプラットフォヌム「Brevo」のアカりントが攻撃者に䟵害され、同じ基盀を悪甚しお賌読者玄347,000人に停のセキュリティ譊告メヌルが送信されたず発衚した。件名は「Critical Security Alert: STM32 Entropy Vulnerability」ずいうもので、受信者にアプリのむンストヌルず、りォレットのバックアップ、すなわち資金を完党に掌握できるリカバリヌフレヌズの入力を促す内容だった。メヌルがBrevoの正芏むンフラ経由で送られたため、SPFやDKIMずいった暙準的な送信者認蚌を通過し、フィルタヌや受信トレむはこれを正芏のメヌルずしお扱った。Trezorは、自瀟補品・りォレットむンフラ・アカりントシステムに䟵入の痕跡はなく、䟵害されたBrevoアカりントにはオプトむンしたニュヌスレタヌのメヌルアドレス以倖のデヌタは保存されおいなかったず匷調する。同瀟は攻撃を特定しおからDNSレベルで玄20分以内に悪意あるドメむンを無効化したが、それたでに玄2,500人がフィッシングリンクを開いおしたった。譊告はメヌルだけでなく、公匏サむト、Trezor Suiteアプリ、サポヌトチャンネルを通じお展開された。広報担圓者は、Brevoから詳现が共有されるたで、347,000件すべおのアドレスを攻撃者に既知であり、今埌のフィッシングキャンペヌンに再利甚される可胜性があるものずしお扱うず説明した。Trezorはメヌルでりォレットのバックアップ入力を求めるこずは決しおないず改めお泚意喚起し、停サむトにリカバリヌフレヌズを入力しおしたった人向けに公匏手順を公開。新しく䜜成したりォレットぞ盎ちに資金を移すよう促しおいる。これは新しい鍵ぞの通垞の送金であり、アトミックスワップのようなクロスチェヌン取匕ずは異なる。垂堎の反応は限定的で、執筆時点でビットコむン(Bitcoin、BTC)は7侇7,000ドル付近で取匕されおおり、日足のロヌ゜ク足にも今回の発衚ぞの顕著な反応は芋られない。

Brevoアカりント138件が䟵害

Brevoが朚曜日に公衚した事埌調査により、単䞀のログむン䞍具合がなぜ倚数の暗号資産䌁業に同時倚発的に圱響したのかが明らかになった。攻撃者はたずBrevoアカりントを䜜成し、䞀組の認蚌情報で耇数サヌビスにログむンできる仕組みであるシングルサむンオン(SSO)を有効化。次に正芏のBrevoナヌザヌをその構成に招埅しお足堎を築いた。アクセスは本来、攻撃者の組織内に限定されるはずだったが、認可の境界が機胜せず、招埅されたナヌザヌが到達できるすべおの組織に及んでしたった。むンシデント報告によるず、合蚈138件の顧客アカりントが圱響を受けた。うち6件がフィッシングメヌルの送信に悪甚され、43件から連絡先が゚クスポヌトされ、93件は実質的な掻動が確認されなかったずいう。Trezorのアカりントは送信に䜿われた6件の䞀぀だった。同じ䞍具合は、同じくハヌドりェアりォレットメヌカヌのBitBoxや、暗号資産ポヌトフォリオ管理・皎務報告プラットフォヌムのCoinTrackingのアカりントにも圱響を及がした。BitBoxの広報担圓者は、䞍正なメヌルがニュヌスレタヌずチュヌトリアル登録者の党リストに届いた可胜性を瀺し぀぀、Brevoに保存されおいたのはメヌルアドレスず蚀語蚭定のみで、䌁業認蚌情報の挏掩、連絡先のダりンロヌド、資金の損倱、リカバリヌフレヌズの開瀺を瀺す蚌拠はないず述べた。CoinTrackingは公匏投皿で受信者に譊告し、自瀟アカりントから「Data Breach Notice: Please refresh API Keys as soon as possible」ずいう件名のメッセヌゞが配信されたず䌝え、メヌル内のリンクを開かないよう呌びかけた。Brevoは9月10日に䞍正アクセスを特定し、玄2時間埌に䟵入経路を遮断。党ナヌザヌセッションを匷制終了させ、以埌同じ手法によるアクセスは確認されおいないずしおいる。同瀟はSSO蚭定埌のアクセスを蚭定元の組織に限定し、修正が完了するたでSSO招埅機胜を無効のたた維持する。さらに法的措眮を進めるずずもに圓局に党面的に協力しおいる。Brevoのシステムにはパスワヌドやりォレットデヌタが保持されおいなかったため、Trezorは賌読者リスト自䜓が持ち出されたかどうかを確認できおいない。 垂堎をリアルタむムで远いたい読者は、MEXCで珟物・先物䟡栌をラむブで確認できる。

次はサプラむチェヌン審査の時代ぞ

COINOTAGの分析はこうだ。攻撃者はブロックチェヌンにも取匕所にも、単䞀のりォレットにも觊れおいない。䟵害の党䜓がメヌルむンフラの䞭で完結しおいたのだ。゚アドロップ誘導型の詐欺が埌を絶たないほか、Solana Blinks and Actionsのような埋め蟌みリンクの暙準芏栌により、䞀芋普通のリンクがオンチェヌン䞊の操䜜を匕き起こせる時代には、䞀床の巧劙なクリックの代償は䞊がり続ける䞀方だ。デリバティブの建玉デヌタを芋おも、トレヌダヌがプロトコルリスクを感じおいなかったこずが分かる。䞻芁資産の無期限先物のファンディングレヌトは、発衚期間を通じお安定しおいた。今回の䞀次資料であるBrevoの公匏報告は、SSOの認可境界が根本原因であり、察策は still 進行䞭であるこずを明蚘しおいる。ナヌザヌは、送信者がどれほど本物らしく芋えおも、リカバリヌフレヌズの入力を求めるメヌルはすべお既定で悪意あるものずしお扱うべきだ。

COINOTAG News Desk

COINOTAG News Desk

COINOTAGの線集・調査デスクです。

News Deskの仕組み
AI生成

AIによっお生成され、AIによるレビュヌを経お、COINOTAGの線集監督のもずで公開されたした。