Nhấn Enter để tìm · ESC để đóng

Tiền mã hóa

COLDCARD cảnh báo về bài đăng lừa đảo trên tài khoản X chính thức khi trang di chuyển giả mạo nhắm vào cụm từ hạt giống

Nhà sản xuất ví cứng COLDCARD đánh dấu bài đăng X bị xâm phạm trong chiến dịch lừa đảo đang diễn ra

COLDCARD, thương hiệu ví cứng Bitcoin do Coinkite phát triển, đã đưa ra cảnh báo công khai sau khi một tin nhắn lừa đảo xuất hiện trên tài khoản X chính thức của mình. Công ty cho biết họ không tìm thấy bản ghi đăng nhập nào khớp với bài đăng đáng ngờ, gợi ý rằng vụ xâm phạm có thể không bắt nguồn từ một sự kiện truy cập tài khoản thông thường. Riêng một nhà nghiên cứu bảo mật đã kiểm tra trang di chuyển gian lận cho biết nó được thiết kế riêng để thu thập cụm từ khôi phục ví — hạt giống 12 hoặc 24 từ cho phép kiểm soát hoàn toàn bitcoin của người dùng.

Sự việc này là trường hợp mới nhất trong chuỗi dài các vụ chiếm đoạt tài khoản mạng xã hội nhắm vào người dùng tiền mã hóa, nhưng nó mang một góc cạnh sắc bén hơn: những kẻ tấn công không chỉ đăng một chương trình tặng thưởng giả hay liên kết hợp đồng độc hại. Chúng đang mạo danh một nhà cung cấp ví và đẩy một câu chuyện ‘di chuyển’ giả mạo, một chiến thuật được thiết kế để thuyết phục người nắm giữ rằng việc chuyển tiền không chỉ an toàn mà còn cần thiết.

Vì sao lừa đảo ví cứng lại khác biệt

Ví cứng tồn tại chính xác để giữ khóa riêng tư ngoại tuyến. Điều đó khiến chúng trở thành mục tiêu khó đối với phần mềm độc hại thông thường — và là mục tiêu không thể cưỡng lại đối với kỹ thuật xã hội. Nếu kẻ tấn công có thể thuyết phục người dùng nhập cụm từ khôi phục vào một trang web, mô hình bảo mật của thiết bị sẽ bị vượt qua hoàn toàn. Không cần khai thác lỗ hổng firmware; người dùng chỉ đơn giản trao khóa cho kẻ tấn công.

Góc di chuyển giả mạo đặc biệt hiệu quả vì nó vũ khí hóa một mối lo chính đáng. Người dùng ví đã quen với các bản cập nhật firmware, di chuyển ứng dụng và nâng cấp chuỗi, và các nhà vận hành lừa đảo đã học cách khoác lớp ngôn ngữ đó cho bẫy của họ. Một bài đăng giả mạo trên tài khoản đáng tin cậy thêm lớp thuyết phục cuối cùng.

  • Cụm từ hạt giống là điểm thất bại duy nhất: Bất kỳ ai có được chúng đều kiểm soát tiền, bất kể phần cứng.
  • Tài khoản thương hiệu vẫn là mục tiêu mềm: Chiếm đoạt phiên, công cụ bên thứ ba và quyền truy cập nội bộ đều tạo ra rủi ro phơi nhiễm.
  • Lừa đảo theo chủ đề di chuyển đang gia tăng: Kẻ tấn công khai thác chu kỳ nâng cấp thường lệ để tạo ra sự khẩn cấp.

Vấn đề niềm tin rộng hơn đối với nhà sản xuất ví

Đối với các công ty như COLDCARD, rủi ro danh tiếng rất cao. Các nhà cung cấp ví cứng bán niềm tin cũng nhiều như bán silicon. Một bài đăng lừa đảo thuyết phục duy nhất có thể bào mòn niềm tin đó, ngay cả khi bản thân công ty không bị xâm phạm theo nghĩa thông thường. Việc tiết lộ rằng không tìm thấy bản ghi đăng nhập khớp đặt ra những câu hỏi khó chịu về token phiên, quyền truy cập được ủy quyền và tính bảo mật của các công cụ quản lý mạng xã hội mà nhiều công ty tiền mã hóa dựa vào.

Sự việc cũng nhấn mạnh một sự bất đối xứng mang tính cấu trúc. Kẻ tấn công chỉ cần một cú nhấp chuột thành công. Người phòng thủ phải bảo mật mọi kênh — email, X, Discord, Telegram, bộ phận hỗ trợ — cùng một lúc. Đối với một ngành tiếp thị việc tự lưu ký như câu trả lời cho rủi ro đối tác, mắt xích yếu nhất ngày càng là giao diện con người xung quanh các khóa.

Điều gì tiếp theo

Dự kiến các nhà sản xuất ví sẽ siết chặt bảo mật vận hành xung quanh các tài khoản xã hội, bao gồm bắt buộc khóa phần cứng, quyền ứng dụng bên thứ ba chặt chẽ hơn và phối hợp gỡ bỏ nhanh hơn với các nhà cung cấp nền tảng. Người dùng nên coi bất kỳ hướng dẫn không mong muốn nào yêu cầu ‘di chuyển’ tiền là thù địch theo mặc định, và nên xác minh thông báo qua nhiều kênh độc lập trước khi hành động.

Bài học sâu xa hơn là khi cơ sở hạ tầng tiền mã hóa trưởng thành, bề mặt tấn công chuyển từ mã sang giao tiếp. Mật mã học tinh vi nhất thế giới cũng ít mang lại bảo vệ trước một bài đăng thuyết phục trên tài khoản đáng tin cậy và một người dùng sẵn sàng gõ 24 từ vào sai ô.

Xem bài gốc

Chia sẻ
Lưu ý rủi ro Trang này cung cấp tin tức và thông tin về ngành crypto, blockchain và Web3 chỉ để tham khảo, không phải lời khuyên đầu tư hay cam kết lợi nhuận. Hoạt động liên quan đến tiền ảo là hoạt động tài chính bất hợp pháp tại Trung Quốc đại lục; giá tài sản số biến động mạnh; bạn tự chịu rủi ro. Trang này không cung cấp dịch vụ giao dịch, phát hành token hay giới thiệu liên quan.

Bài liên quan

Tin mới nhất

Thẻ chia sẻ TREE NEWS
Nhấn giữ ảnh trên → Lưu vào Ảnh / Chia sẻ
Gửi tin Góp ý