Фішингова реклама Trezor та експлойт BTCPay вдарили по користувачах Bitcoin: чи в безпеці кошти?

Фішингова схема Trezor, що просувалась через рекламу Google, за наявними даними, спустошила довічні заощадження одного користувача. Тим часом BTCPay Server випустив екстрений патч для критичної вразливості, що вже знаходиться під активною експлуатацією.
Обидва інциденти сталися протягом приблизно 24 годин. Жоден з них не торкнувся самого протоколу Bitcoin (BTC), однак обидва поставили кошти користувачів під пряму загрозу.
Реклама Google спрямовує жертв на фішинговий сайт Trezor
Жертва, що публікує пости в X (Twitter) під ім'ям Девід, звинуватила спонсоване оголошення в пошуку в четвер. Згідно зі звітом, оголошення розмістило підроблену сторінку Trezor, розміщену на Google Sites, вище справжнього сайту виробника гаманця.
Будь-хто, хто ввів сід-фразу на сторінці, передав зловмисникам повний контроль над своїм гаманцем.
On-chain дані показують, що гаманець, вказаний у звіті, отримав 24,04 BTC у 80 транзакціях. Ця сума рівна приблизно $1,6 млн при поточній ціні Bitcoin близько $65 172. Однак майже всі кошти були переведені, залишивши близько 0,04 BTC.
Trezor повідомила, що передала справу на внутрішній розгляд та направила запит на видалення сторінки.
«Усім, хто читає: завжди перевіряйте, що використовуєте офіційний сайт Trezor, і ніколи не вводьте резервну копію гаманця на сайті або у формі», — закликала команда.
Саме обладнання зламано не було. Атака спрацювала, тому що сід покинув пристрій. Схема повторює фішинговий сайт підробленого Uniswap, що спустошив гаманці на $400 000 у травні.
BTCPay Server терміново випускає патч для використовуваної вразливості
Тим часом BTCPay Server — програмне забезпечення з відкритим вихідним кодом, що дозволяє продавцям напряму приймати біткоїн-платежі, — у п'ятницю опублікував власне попередження.
Стежте за нами в X, щоб отримувати останні новини в режимі реального часу
Команда закликала операторів негайно оновитись до версії 2.4.2 або відключити сервери до моменту оновлення.
«Цей реліз містить виправлення критичної вразливості, що активно експлуатується. Вам необхідно оновитись якнайшвидше», — йдеться в примітках до релізу проекту.
Про вразливість розробникам повідомила Bitcoin Red Team — добровольча група дослідників безпеки.
Однак одного патча для завершення усунення наслідків недостатньо. Операторам також необхідно оновити macaroon-и — облікові дані доступу, на які спираються Lightning-ноди, — а також рядки аутентифікації для інших бекендів.
Тим, хто створював гарячий гаманець усередині BTCPay, слід перевести кошти та створити гаманець заново. Інтеграторам також слід оновити NBXplorer — супутній інструмент індексування — до версії 2.6.10.
Чому обидва інциденти важливі для самостійного зберігання Bitcoin
Одна атака використовувала довіру до рекламних оголошень у пошуку. Інша — вразливість коду на серверах продавців. Обидві обійшли модель безпеки Bitcoin, вдаривши по інструментах та звичках навколо нього.
Фішинг залишається найдорожчою загрозою у крипті. Втрати від крадіжок криптовалюти в січні досягли близько $400,3 млн, причому одна фішингова атака зумовила понад 70% цієї суми.
Google поки не пояснила, як шахрайське оголошення пройшло перевірку. Швидкість видалення сторінки і темп встановлення патчів операторами BTCPay визначать масштаб збитку.
Джерело: BeInCrypto
Новини у світі криптовалют
Випадкова цитата про гроші
"Нельзя купить счастье за деньги, но можно арендовать."














* для пошуку по базі проксі просто вводьте назву країни, наприклад: Росія, США, Таїланд