COLDCARD ostrzega użytkowników Bitcoina przed oszustwem phishingowym na X

BTC
przejęcie konta w mediach społecznościowychBezpieczeństwo BitcoinaPortfel sprzętowyoszustwo phishingowekonto XColdcard
1 godzinę temuŹródło: crypto.news
COLDCARD ostrzega użytkowników Bitcoina przed oszustwem phishingowym na X

Producent sprzętowych portfeli Bitcoin COLDCARD wszczął dochodzenie po tym, jak 11 października na jego oficjalnym koncie X pojawiła się nieautoryzowana wiadomość phishingowa, kierująca użytkowników do fałszywej strony bezpieczeństwa portfela, zanim firma usunęła wpis.

Podsumowanie

  • COLDCARD potwierdził, że jego oficjalne konto X opublikowało link phishingowy, który firma później usunęła.
  • Fałszywy wpis rzekomo twierdził o lukach w oprogramowaniu sprzętowym i kierował posiadaczy Bitcoin do fałszywych instrukcji migracji.
  • COLDCARD podał, że korzysta z offline'owej dwuskładnikowej autoryzacji i ograniczonego dostępu do konta od 2017 roku.
  • Firma skontaktowała się z X po tym, jak nie znalazła pasujących rekordów logowania lub sesji, według doniesień.
  • Nie ustalono publicznie żadnych zweryfikowanych strat finansowych ani potwierdzonego wyjaśnienia incydentu z kontem.

COLDCARD potwierdził incydent w publicznym oświadczeniu, ostrzegając klientów przed otwieraniem podejrzanego linku lub postępowaniem zgodnie z jego instrukcjami. Firma podała, że jej konto korzystało z offline'owej dwuskładnikowej autoryzacji i ograniczonego dostępu od 2017 roku, podczas gdy śledczy badali, w jaki sposób pojawił się wpis. COLDCARD skontaktował się z X i analizuje rekordy dostępu do konta, aby ustalić, co się stało.

Producent podkreślił, że jego jedyną oficjalną stroną internetową jest coldcard.com i zapowiedział, że po zweryfikowaniu ustaleń opublikuje dalsze informacje.

COLDCARD ostrzega użytkowników po fałszywym wpisie o bezpieczeństwie Bitcoin

Podejrzana wiadomość pojawiła się na zweryfikowanym koncie X COLDCARD, którego firma zwykle używa do komunikowania powiadomień o bezpieczeństwie, wydań oprogramowania sprzętowego i informacji o produktach.

Według doniesień opublikowanych 11 października, nieautoryzowany wpis przedstawiał się jako pilne ostrzeżenie o rzekomej luce wpływającej na generowanie frazy odzyskiwania w nowszym oprogramowaniu sprzętowym portfela. Wiadomość rzekomo instruowała klientów, aby przenieśli swoje zasoby Bitcoin poprzez proces migracji bezpieczeństwa i kierowała ich do strony podszywającej się pod COLDCARD.

Obserwatorzy bezpieczeństwa zidentyfikowali link jako próbę phishingu mającą na celu nakłonienie właścicieli portfeli do postępowania zgodnie z fałszywymi instrukcjami. Dokładne działanie strony, w tym to, czy zbierała frazy odzyskiwania lub rozpowszechniała złośliwe oprogramowanie, nie zostało niezależnie ustalone.

Firma następnie usunęła wpis i wydała publiczne ostrzeżenie przed odwiedzaniem powiązanej strony internetowej. W swoim oświadczeniu COLDCARD podał: „Badamy, w jaki sposób wpis zawierający link phishingowy został opublikowany z tego konta”. Instruował klientów, aby nie wchodzili w interakcję ze stroną internetową, podczas gdy jego przegląd bezpieczeństwa trwał.

Ostrzeżenie dotyczy konkretnie nieautoryzowanej wiadomości w mediach społecznościowych. Firma nie potwierdziła nowej luki w oprogramowaniu sprzętowym związanej z wpisem phishingowym. COLDCARD nie ujawnił, jak długo fałszywa wiadomość pozostawała widoczna ani ilu użytkowników mogło odwiedzić stronę internetową przed jej usunięciem.

W przeanalizowanych źródłach nie zidentyfikowano żadnych zweryfikowanych doniesień potwierdzających bezpośrednie straty finansowe wynikające z próby phishingu z 11 października.

COLDCARD kwestionuje, w jaki sposób uzyskano dostęp do jego konta X

Firma podała, że jej oficjalne konto polega na offline'owej dwuskładnikowej autoryzacji z ściśle ograniczonym dostępem od 2017 roku. W kolejnej wiadomości skierowanej do wsparcia X, COLDCARD rzekomo stwierdził, że nie może zidentyfikować logowania, sesji ani rekordu dostępu odpowiadającego nieautoryzowanej publikacji.

Producent utrzymywał, że jego dane uwierzytelniające i offline'owe środki uwierzytelniania pozostały bezpieczne na podstawie jego wstępnego przeglądu.

Według raportu TechFlow z 11 października report, COLDCARD wyraził obawy dotyczące możliwości nieautoryzowanego dostępu związanego z wewnętrznymi systemami X lub uprawnieniami administracyjnymi. Firma podobno zażądała, aby X zbadał incydent i zachował odpowiednie zapisy dostępu.

Jednakże kompromitacja na poziomie platformy pozostaje możliwością podniesioną przez COLDCARD, a nie ustalonym wnioskiem. Nie ma zweryfikowanych dowodów identyfikujących osobę lub grupę odpowiedzialną za opublikowanie wiadomości.

Raporty dotyczące incydentu odnosiły się do rzekomych ogłoszeń oferujących konta administratora X na podziemnych rynkach. COLDCARD nie ustalił żadnego związku między tymi twierdzeniami a postem phishingowym.

Producent nie ogłosił, czy śledztwo ujawniło przejęte konto pracownika, nadużycie integracji czy inną metodę nieautoryzowanej publikacji. X nie potwierdził publicznie naruszenia na poziomie platformy związanego z incydentem COLDCARD w przejrzanych źródłach. Firma poinformowała, że dodatkowe zweryfikowane aktualizacje będą udostępniane za pośrednictwem jej oficjalnych kanałów komunikacji.

Ostrzeżenie przed phishingiem następuje po wcześniejszym incydencie bezpieczeństwa oprogramowania sprzętowego COLDCARD

Nowe ostrzeżenie przed phishingiem pojawia się kilka miesięcy po tym, jak COLDCARD ujawnił odrębny problem bezpieczeństwa dotyczący sposobu, w jaki niektóre urządzenia generowały frazy odzyskiwania portfela Bitcoin. W lipcu 2026 roku producent zidentyfikował problem z oprogramowaniem sprzętowym, który wpłynął na losowość używaną do generowania informacji odzyskiwania.

Według oficjalnego zapisu bezpieczeństwa COLDCARD, niektóre poprzednie wersje oprogramowania sprzętowego nie używały zamierzonego źródła losowości sprzętowej podczas tworzenia ziaren portfela. Firma wydała poprawione oprogramowanie sprzętowe dla obsługiwanych urządzeń i poinstruowała dotkniętych klientów, aby postępowali zgodnie z jej oficjalnymi procedurami odzyskiwania i migracji.

Wcześniejsze doniesienia o awarii bezpieczeństwa portfela Bitcoin COLDCARD wiązały tę słabość z kradzieżami kryptowalut dotyczącymi portfeli utworzonych z niewystarczająco losowymi informacjami odzyskiwania.

Odrębna analiza luki w oprogramowaniu sprzętowym COLDCARD omawiała szacowane straty wynoszące około 116 milionów dolarów związane z pierwotnym problemem bezpieczeństwa. Te historyczne szacunki są oddzielne od incydentu phishingowego z 11 października.

Producent poinformował, że jego obecnie zalecane standardowe wersje oprogramowania sprzętowego to 5.6.3 dla urządzeń Mk4 i Mk5 oraz 1.5.3Q dla modelu Q. Opublikowana dokumentacja COLDCARD wyjaśnia, że zainstalowanie poprawionego oprogramowania sprzętowego nie naprawia automatycznie frazy odzyskiwania wygenerowanej przy użyciu podatnego starszego oprogramowania. Klienci z dotkniętymi frazami odzyskiwania muszą postępować zgodnie z odpowiednim procesem wymiany opisanym w oficjalnych wytycznych.

Październikowa wiadomość phishingowa podobno wykorzystywała obawy dotyczące bezpieczeństwa oprogramowania sprzętowego, aby zachęcić do kolejnej migracji portfela.

Jednakże COLDCARD nie powiązał incydentu w mediach społecznościowych z nową luką w tych poprawionych wydaniach oprogramowania sprzętowego. Rozróżnienie to jest ważne dla oficjalnych wytycznych firmy: wcześniejszy problem z generowaniem ziaren został udokumentowany, podczas gdy wiadomość z 11 października została zidentyfikowana jako nieautoryzowana i potencjalnie złośliwa.

Wcześniejsze badania znalazły fałszywe strony internetowe i konta wsparcia COLDCARD

Niezależni badacze udokumentowali próby podszywania się pod COLDCARD po tym, jak pierwotny problem z oprogramowaniem sprzętowym stał się publiczny.

5 sierpnia grupa badawcza ds. cyberbezpieczeństwa Unclone poinformowała o znalezieniu dziesięciu łudząco podobnych domen zarejestrowanych w ciągu pięciu dni od ujawnienia bezpieczeństwa w lipcu. Jej śledztwo zbadało działalność polegającą na podszywaniu się w witrynach internetowych, kontach w mediach społecznościowych i kanałach wsparcia klienta.

Badacze zidentyfikowali oszukańcze witryny internetowe używające języka podobnego do legalnego biuletynu bezpieczeństwa firmy.

Niektóre strony podobno próbowały zbierać informacje odzyskiwania od użytkowników, którzy wierzyli, że postępują zgodnie z oficjalnymi instrukcjami. Unclone zbadał 97 kont używających marki związanej z COLDCARD lub Coinkite w platformach społecznościowych.

Wśród nich 34 przedstawiały się jako przedstawiciele wsparcia firmy lub pracownicy. Badacze odkryli, że kilka kont podszywających się istniało przez lata przed przyjęciem marki związanej z COLDCARD, co pozwoliło im wydawać się bardziej ugruntowanymi niż nowo utworzone profile oszustów.

W niektórych przypadkach napastnicy mieli rzekomo przedstawiać fałszywe instrukcje migracji jako pomoc dla osób reagujących na pierwotne ostrzeżenie o firmware. Obecne oficjalne instrukcje konfiguracji COLDCARD stwierdzają, że słowa odzyskiwania i hasła zapasowe nigdy nie mogą być wprowadzane do innego urządzenia ani ujawniane za pośrednictwem stron internetowych i wiadomości wsparcia.

Producent zaleca klientom weryfikację pobranych plików firmware i korzystanie z własnych procedur bezpieczeństwa urządzenia podczas generowania lub zastępowania informacji o odzyskiwaniu portfela. Jego oświadczenie z 11 października potwierdziło, że coldcard.com jest jedyną oficjalną stroną internetową firmy.