แผนหลอกลวง Trezor ผ่านโฆษณาที่ Google สนับสนุน มีรายงานว่าทำให้ผู้ใช้รายหนึ่งสูญเสียเงินเก็บทั้งชีวิต ขณะที่ BTCPay Server เพิ่งปล่อยแพตช์ฉุกเฉินสำหรับช่องโหว่ร้ายแรงที่ถูกใช้โจมตีแล้ว
เหตุการณ์ทั้งสองเกิดขึ้นห่างกันประมาณ 24 ชั่วโมง แม้ไม่มีเหตุการณ์ใดที่กระทบต่อโปรโตคอล Bitcoin (BTC) โดยตรง แต่ทั้งสองต่างก็สร้างความเสี่ยงโดยตรงต่อเงินทุนของผู้ใช้
โฆษณา Google ดันเหยื่อไปยังเว็บไซต์ Trezor ปลอม
เหยื่อซึ่งโพสต์บน X (Twitter) โดยใช้ชื่อ David โทษโฆษณาแบบสปอนเซอร์เมื่อวันพฤหัสบดี ตามรายงานดังกล่าว โฆษณานี้นำเสนอหน้า Trezor ปลอมที่โฮสต์บน Google Sites ไว้เหนือหน้าเว็บไซต์จริงของผู้ผลิตกระเป๋าเงิน
ใครก็ตามที่กรอก recovery seed ลงในหน้าเว็บไซต์นี้จะทำให้ผู้โจมตีควบคุมกระเป๋าเงินของตนได้อย่างสมบูรณ์
ข้อมูลแบบ On-chain แสดงให้เห็นว่ากระเป๋าเงินที่ถูกระบุในรายงานได้รับ 24.04 BTC จาก 80 ธุรกรรม ซึ่งเทียบเท่าประมาณ 1.6 ล้าน USD ที่ราคาปัจจุบันของ Bitcoin ใกล้ 65,172 USD อย่างไรก็ตาม เกือบทั้งหมดถูกโอนไปแล้ว เหลือเพียงประมาณ 0.04 BTC เท่านั้น
Trezor ระบุว่าได้ยกระดับกรณีนี้ภายในองค์กรและรายงานขอให้ลบหน้าเว็บไซต์ดังกล่าวออกไป
สำหรับทุกท่านที่อ่านอยู่: โปรดตรวจสอบให้แน่ใจเสมอว่าท่านใช้งานเว็บไซต์ Trezor อย่างเป็นทางการ และอย่าใส่ข้อมูลสำรองกระเป๋าเงินของท่านในเว็บไซต์หรือฟอร์มใด ๆ ทีมงาน ย้ำเตือน
ตัวฮาร์ดแวร์เองไม่เคยถูกเจาะ การโจมตีได้ผลเนื่องจาก seed ออกจากอุปกรณ์ กลยุทธ์นี้คล้ายกับเว็บไซต์ Uniswap ปลอม ที่ดูดเงิน 400,000 USD จากกระเป๋าเงินในเดือนพฤษภาคม
BTCPay Server เร่งปล่อยแพตช์แก้ช่องโหว่ที่ถูกโจมตี
ในขณะเดียวกัน BTCPay Server ซึ่งเป็นซอฟต์แวร์โอเพ่นซอร์สที่ช่วยให้ร้านค้ารับชำระเงินด้วย bitcoin ได้โดยตรง ได้ออกคำเตือนของตัวเองเมื่อวันศุกร์
ติดตามเราบน X เพื่ออัพเดทข่าวสารล่าสุดแบบเรียลไทม์
ทีมงานแจ้งผู้ให้บริการให้รีบอัปเดตเป็นเวอร์ชัน 2.4.2 ทันที หรือปิดเซิร์ฟเวอร์จนกว่าจะสามารถอัปเดตได้
การอัปเดตเวอร์ชันนี้มีการแก้ไขช่องโหว่ร้ายแรงที่กำลังถูกโจมตีอย่างต่อเนื่อง คุณจำเป็นต้องอัปเดตโดยเร็วที่สุด ตามที่บันทึกการเผยแพร่ของโปรเจกต์ ระบุไว้
ทีม Bitcoin Red Team ซึ่งเป็น กลุ่มวิจัยความปลอดภัยอาสาสมัคร ได้รายงานข้อบกพร่องดังกล่าวให้กับนักพัฒนาแล้ว
อย่างไรก็ตาม การติดตั้งแพตช์เพียงอย่างเดียวไม่เพียงพอในการแก้ไขปัญหานี้ ผู้ดำเนินงานจำเป็นต้องรีเฟรช macaroon ซึ่งเป็นข้อมูลรับรองการเข้าถึงที่ Lightning node ใช้ และต้องเปลี่ยน string สำหรับการยืนยันตัวตนกับ backend อื่นๆ ด้วย
ใครก็ตามที่สร้างกระเป๋าเงินร้อนภายใน BTCPay ควรโอนเงินเหล่านั้นออกและสร้างกระเป๋าใหม่ รวมถึง integrators ก็ควรรีบอัปเดต NBXplorer ซึ่งเป็นเครื่องมือ index คู่กันให้เป็นเวอร์ชั่น 2.6.10 ด้วยเช่นกัน
เหตุใดเหตุการณ์ทั้งสองจึงมีความสำคัญต่อการดูแล Bitcoin ด้วยตนเอง
การโจมตีหนึ่งใช้ประโยชน์จากความไว้วางใจในโฆษณาการค้นหา ในขณะที่อีกเหตุการณ์ใช้ช่องทางโค้ดที่รันบนเซิร์ฟเวอร์ของร้านค้า ซึ่งทั้งสองเหตุการณ์ ไม่ได้โจมตีโมเดลความปลอดภัยของ Bitcoin โดยตรงแต่เจาะจงที่ซอฟต์แวร์และพฤติกรรมการใช้งานมากกว่า
ฟิชชิ่งยังคงเป็นภัยคุกคามที่สร้างความเสียหายมากที่สุดในวงการคริปโต โดย การสูญเสียจากการขโมยคริปโตในเดือนมกราคม สูงถึงประมาณ 400.3 ล้าน USD และการโจมตีฟิชชิ่งแค่ครั้งเดียวส่งผลถึงกว่า 70% ของยอดดังกล่าว
ขณะนี้ Google ยังไม่ได้อธิบายว่าโฆษณาปลอมดังกล่าวผ่านกระบวนการตรวจสอบมาได้อย่างไร ความเสียหายจะขึ้นอยู่กับความเร็วในการลบเพจ รวมถึงจำนวนผู้ดูแลระบบ BTCPay ที่อัปเดตแพตช์ทันเวลาหรือไม่ด้วย









