ไทย

โฆษณาหลอกลวง Trezor และช่องโหว่ BTCPay กระทบผู้ใช้บิตคอยน์: เงิน USD ปลอดภัยหรือไม่

  • โฆษณาที่ได้รับการสนับสนุนโดย Google พาผู้ใช้ Bitcoin ไปยังเว็บไซต์ฟิชชิ่งของ Trezor จากการระบุของเหยื่อรายหนึ่ง
  • ที่อยู่ที่ถูกระบุได้รับ BTC มากกว่า 24 เหรียญ คิดเป็นประมาณ 1.6 ล้าน USD ก่อนที่จะถูกถอนหมด
  • BTCPay Server แนะให้อัปเดตเป็น 2.4.2 ทันทีหลังพบบั๊กวิกฤติถูกโจมตี
Promo

แผนหลอกลวง Trezor ผ่านโฆษณาที่ Google สนับสนุน มีรายงานว่าทำให้ผู้ใช้รายหนึ่งสูญเสียเงินเก็บทั้งชีวิต ขณะที่ BTCPay Server เพิ่งปล่อยแพตช์ฉุกเฉินสำหรับช่องโหว่ร้ายแรงที่ถูกใช้โจมตีแล้ว

เหตุการณ์ทั้งสองเกิดขึ้นห่างกันประมาณ 24 ชั่วโมง แม้ไม่มีเหตุการณ์ใดที่กระทบต่อโปรโตคอล Bitcoin (BTC) โดยตรง แต่ทั้งสองต่างก็สร้างความเสี่ยงโดยตรงต่อเงินทุนของผู้ใช้

ผู้สนับสนุน
ผู้สนับสนุน

โฆษณา Google ดันเหยื่อไปยังเว็บไซต์ Trezor ปลอม

เหยื่อซึ่งโพสต์บน X (Twitter) โดยใช้ชื่อ David โทษโฆษณาแบบสปอนเซอร์เมื่อวันพฤหัสบดี ตามรายงานดังกล่าว โฆษณานี้นำเสนอหน้า Trezor ปลอมที่โฮสต์บน Google Sites ไว้เหนือหน้าเว็บไซต์จริงของผู้ผลิตกระเป๋าเงิน

ใครก็ตามที่กรอก recovery seed ลงในหน้าเว็บไซต์นี้จะทำให้ผู้โจมตีควบคุมกระเป๋าเงินของตนได้อย่างสมบูรณ์

ข้อมูลแบบ On-chain แสดงให้เห็นว่ากระเป๋าเงินที่ถูกระบุในรายงานได้รับ 24.04 BTC จาก 80 ธุรกรรม ซึ่งเทียบเท่าประมาณ 1.6 ล้าน USD ที่ราคาปัจจุบันของ Bitcoin ใกล้ 65,172 USD อย่างไรก็ตาม เกือบทั้งหมดถูกโอนไปแล้ว เหลือเพียงประมาณ 0.04 BTC เท่านั้น

Trezor ระบุว่าได้ยกระดับกรณีนี้ภายในองค์กรและรายงานขอให้ลบหน้าเว็บไซต์ดังกล่าวออกไป

สำหรับทุกท่านที่อ่านอยู่: โปรดตรวจสอบให้แน่ใจเสมอว่าท่านใช้งานเว็บไซต์ Trezor อย่างเป็นทางการ และอย่าใส่ข้อมูลสำรองกระเป๋าเงินของท่านในเว็บไซต์หรือฟอร์มใด ๆ ทีมงาน ย้ำเตือน

ผู้สนับสนุน
ผู้สนับสนุน

ตัวฮาร์ดแวร์เองไม่เคยถูกเจาะ การโจมตีได้ผลเนื่องจาก seed ออกจากอุปกรณ์ กลยุทธ์นี้คล้ายกับเว็บไซต์ Uniswap ปลอม ที่ดูดเงิน 400,000 USD จากกระเป๋าเงินในเดือนพฤษภาคม

BTCPay Server เร่งปล่อยแพตช์แก้ช่องโหว่ที่ถูกโจมตี

ในขณะเดียวกัน BTCPay Server ซึ่งเป็นซอฟต์แวร์โอเพ่นซอร์สที่ช่วยให้ร้านค้ารับชำระเงินด้วย bitcoin ได้โดยตรง ได้ออกคำเตือนของตัวเองเมื่อวันศุกร์

ติดตามเราบน X เพื่ออัพเดทข่าวสารล่าสุดแบบเรียลไทม์

ทีมงานแจ้งผู้ให้บริการให้รีบอัปเดตเป็นเวอร์ชัน 2.4.2 ทันที หรือปิดเซิร์ฟเวอร์จนกว่าจะสามารถอัปเดตได้

การอัปเดตเวอร์ชันนี้มีการแก้ไขช่องโหว่ร้ายแรงที่กำลังถูกโจมตีอย่างต่อเนื่อง คุณจำเป็นต้องอัปเดตโดยเร็วที่สุด ตามที่บันทึกการเผยแพร่ของโปรเจกต์ ระบุไว้

ทีม Bitcoin Red Team ซึ่งเป็น กลุ่มวิจัยความปลอดภัยอาสาสมัคร ได้รายงานข้อบกพร่องดังกล่าวให้กับนักพัฒนาแล้ว

อย่างไรก็ตาม การติดตั้งแพตช์เพียงอย่างเดียวไม่เพียงพอในการแก้ไขปัญหานี้ ผู้ดำเนินงานจำเป็นต้องรีเฟรช macaroon ซึ่งเป็นข้อมูลรับรองการเข้าถึงที่ Lightning node ใช้ และต้องเปลี่ยน string สำหรับการยืนยันตัวตนกับ backend อื่นๆ ด้วย

ใครก็ตามที่สร้างกระเป๋าเงินร้อนภายใน BTCPay ควรโอนเงินเหล่านั้นออกและสร้างกระเป๋าใหม่ รวมถึง integrators ก็ควรรีบอัปเดต NBXplorer ซึ่งเป็นเครื่องมือ index คู่กันให้เป็นเวอร์ชั่น 2.6.10 ด้วยเช่นกัน

เหตุใดเหตุการณ์ทั้งสองจึงมีความสำคัญต่อการดูแล Bitcoin ด้วยตนเอง

การโจมตีหนึ่งใช้ประโยชน์จากความไว้วางใจในโฆษณาการค้นหา ในขณะที่อีกเหตุการณ์ใช้ช่องทางโค้ดที่รันบนเซิร์ฟเวอร์ของร้านค้า ซึ่งทั้งสองเหตุการณ์ ไม่ได้โจมตีโมเดลความปลอดภัยของ Bitcoin โดยตรงแต่เจาะจงที่ซอฟต์แวร์และพฤติกรรมการใช้งานมากกว่า

ฟิชชิ่งยังคงเป็นภัยคุกคามที่สร้างความเสียหายมากที่สุดในวงการคริปโต โดย การสูญเสียจากการขโมยคริปโตในเดือนมกราคม สูงถึงประมาณ 400.3 ล้าน USD และการโจมตีฟิชชิ่งแค่ครั้งเดียวส่งผลถึงกว่า 70% ของยอดดังกล่าว

ขณะนี้ Google ยังไม่ได้อธิบายว่าโฆษณาปลอมดังกล่าวผ่านกระบวนการตรวจสอบมาได้อย่างไร ความเสียหายจะขึ้นอยู่กับความเร็วในการลบเพจ รวมถึงจำนวนผู้ดูแลระบบ BTCPay ที่อัปเดตแพตช์ทันเวลาหรือไม่ด้วย


อ่านบทวิเคราะห์ตลาดคริปโตล่าสุดจาก BeInCrypto ได้ที่ คลิกที่นี่.

ข้อจำกัดความรับผิดชอบ

หมายเหตุบรรณาธิการ: เนื้อหาต่อไปนี้ไม่ได้สะท้อนถึงมุมมองหรือความคิดเห็นของ BeInCrypto มันจัดทำขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลเท่านั้นและไม่ควรถูกตีความว่าเป็นคำแนะนำทางการเงิน กรุณาทำการวิจัยของคุณเองก่อนที่จะทำการตัดสินใจลงทุนใดๆ และโปรดอ่าน ข้อกำหนดและเงื่อนไข, นโยบายความเป็นส่วนตัว และ ข้อจำกัดความรับผิดชอบ ของเรา

ผู้สนับสนุน
ผู้สนับสนุน