Bitcoin.com News
ارائه توسط

هکرها ایمیل‌های Trezor و Bitbox را ربودند تا کاربران کریپتو را هدف قرار دهند

ترزور، بیت‌باکس و کوین‌ترکینگ روز پنج‌شنبه به مشتریان هشدار دادند که ایمیل‌های فیشینگ از طریق زیرساخت ایمیل‌رسانیِ به‌خطر افتاده ارسال شده‌اند؛ اتفاقی که آنچه شبیه اعلان‌های امنیتیِ معتبر به نظر می‌رسید را به تله‌هایی برای سرقت اطلاعات از کاربران رمزارز تبدیل کرد.

نویسنده
اشتراک
هکرها ایمیل‌های Trezor و Bitbox را ربودند تا کاربران کریپتو را هدف قرار دهند

نکات کلیدی

  • ترزور ۱۰ سپتامبر هشدار داد که یک ارائه‌دهنده ایمیلِ نقض‌شده، پیام‌های فیشینگ برای مشتریان ارسال کرده است.
  • کوین‌ترکینگ اعلام کرد Brevo نقض شده است و بیت‌باکس گزارش داد چندین شرکت بیت‌کوینی هدف قرار گرفته‌اند.
  • بیت‌باکس گفت بیشتر لینک‌های فیشینگ در ۹ سپتامبر از کار افتاده بودند، اما بررسی‌اش همچنان ادامه دارد.

به نظر می‌رسد رخدادی که در ۹ و ۱۰ سپتامبر اتفاق افتاد، فراتر از یک شرکتِ واحد باشد. بیت‌باکس گفت چندین شرکت بیت‌کوینی هدف قرار گرفته‌اند و اینکه به نظر می‌رسد کسب‌وکارهای آسیب‌دیده از همان ارائه‌دهنده خبرنامه استفاده می‌کرده‌اند، در حالی که کوین‌ترکینگ ارائه‌دهنده ایمیلِ شخصِ ثالثِ خود را Brevo معرفی کرد.

ترزور درباره یک هشدار امنیتی جعلی زنگ خطر را به صدا درآورد

ترزور به مشتریان گفت ایمیلی با عنوان «هشدار امنیتی حیاتی: آسیب‌پذیری آنتروپی STM32» از سوی سازنده کیف پول سخت‌افزاری ارسال نشده و به دریافت‌کنندگان هشدار داد روی هیچ لینکی کلیک نکنند. این شرکت گفت ارائه‌دهنده ایمیلِ شخصِ ثالثِ آن نقض شده است.

این حمله یک پیچشِ به‌خصوص زننده هم داشت: ترزور گفت هکرها به دامنه قانونی آن دسترسی پیدا کرده‌اند. این موضوع می‌تواند تشخیص فیشینگ را به‌مراتب سخت‌تر کند، زیرا کاربرانی که عادت دارند فرستنده را بررسی کنند ممکن است زیرساخت آشنا را ببینند و فرض کنند پیام امن است. ترزور گفت دامنه مخرب از دسترس خارج شده و یک تحقیق در جریان است.

بیت‌باکس نشانه‌هایی از یک حمله گسترده‌تر پیدا می‌کند

از سوی دیگر، این صرفاً مشکل ترزور نبود. بیت‌باکس گفت بررسی اولیه‌اش نشان می‌دهد ارائه‌دهنده خبرنامه آن احتمالاً پس از رسیدن یک پیام فیشینگ به مشترکان، به خطر افتاده است. مهم‌تر اینکه شرکت گفت چند کسب‌وکار دیگرِ بیت‌کوینی نیز هدف قرار گرفته‌اند و به نظر می‌رسد از همان ارائه‌دهنده استفاده می‌کرده‌اند.

Bitbox X post on Sept. 9, 2026 screenshot.
پست X بیت‌باکس در ۹ سپتامبر ۲۰۲۶ که یک هشدار امنیتی منتشر می‌کند.

بیت‌باکس در پاسخ، هشدار فیشینگِ خود را ارسال کرد، با ارائه‌دهنده تماس گرفت و دامنه‌های مخرب را گزارش داد. بیشتر لینک‌های فیشینگ تا زمانی که شرکت بیانیه‌اش را صادر کرد از کار افتاده بودند، هرچند تحقیق آن همچنان ادامه داشت.

کوین‌ترکینگ Brevo را به‌عنوان ارائه‌دهنده نقض‌شده خود معرفی می‌کند

کوین‌ترکینگ، یک ردیاب پرتفوی رمزارز و پلتفرم مالیاتی، با معرفی Brevo به‌عنوان ارائه‌دهنده سرویس ایمیلِ شخصِ ثالثِ درگیر در رخدادش، قطعه دیگری از این پازل را ارائه کرد.

مشتریان آن پیامی جعلی با عنوان «اعلان نقض داده: لطفاً کلیدهای API را هرچه سریع‌تر تازه‌سازی کنید» دریافت کردند. کوین‌ترکینگ تأکید کرد که این پیام فیشینگ است، به مشتریان گفت روی لینک‌های آن کلیک نکنند و اعلام کرد در حال بررسی نقض است.

کوین‌ترکینگ نوشت: «روی هیچ‌یک از لینک‌های موجود در این ایمیل کلیک نکنید. ما در حال حاضر در حال بررسی این رخداد هستیم و به محض در دسترس قرار گرفتن، اطلاعات بیشتری ارائه خواهیم کرد.»

شرکت‌های رمزارزی با دور تازه‌ای از تهدیدهای امنیتیِ مشتریان روبه‌رو می‌شوند

زمان‌بندی برای کاربران کیف پول سخت‌افزاری واقعاً تلخ است. سیف‌پل و ترزور در ماه اوت جداگانه دچار نشت داده‌های مشتریان شدند، هرچند هیچ‌کدام از این رخدادها عبارت‌های بازیابی (Seed Phrase)، کلیدهای خصوصی یا موجودی کیف پول‌ها را به خطر نینداخت.

سیف‌پل گفت یک نقص در مجوزدهی اطلاعات متعلق به حدود ۳۹٬۷۹۸ مشتری را در معرض دید قرار داده است، در حالی که نشت مربوط به Shipmonk در ترزور در نهایت حدود ۸۱٬۰۰۰ سفارش را تحت تأثیر قرار داد. نام‌ها، نشانی‌ها، شماره‌تلفن‌ها و سایر اطلاعات مشتریان می‌تواند مواد اولیه‌ای برای مهاجمان فراهم کند تا حتی وقتی خودِ کیف پول‌ها امن می‌مانند، تلاش‌های فیشینگ قانع‌کننده‌تری انجام دهند.

رقابت امنیتی در حال شتاب گرفتن است

تهدید گسترده‌تر نیز در حال تغییر است؛ زیرا هوش مصنوعی پیدا کردن آسیب‌پذیری‌های نرم‌افزاری را ارزان‌تر و سریع‌تر می‌کند. در ماه مه، تیلور هورنبی با استفاده از Claude Opus 4.8 یک نقص چهار ساله در Zcash Orchard را کشف کرد، در حالی که عامل‌های Anthropic بعدها صدها سوءاستفاده تاریخی در امور مالی غیرمتمرکز (DeFi) را بازتولید کردند که نمایانگر حدود ۵۵۰ میلیون دلار زیانِ شبیه‌سازی‌شده بود.

در ماه اوت، یک تیم داوطلب «رد تیم» بیت‌کوین ۳۹۰ پروژه را اسکن کرد و در حدود ۳۰ ساعت، ۴٬۹۶۲ یافته ثبت کرد که از میان آن‌ها ۸۵ مورد «بحرانی» طبقه‌بندی شدند. پژوهشگران و مهاجمان به‌طور فزاینده‌ای به همان ابزارهای قدرتمند دسترسی دارند و شرکت‌های رمزارزی را روی طنابی باریک نگه می‌دارند؛ جایی که پرسش تعیین‌کننده شاید صرفاً این باشد که چه کسی اول ضعف را پیدا می‌کند.

برای مشتریان ترزور، بیت‌باکس و کوین‌ترکینگ، اولویت فوری ساده‌تر است: از ایمیل‌های فیشینگ شناسایی‌شده و لینک‌هایشان دوری کنند، در حالی که شرکت‌ها در حال بررسی اتفاقات هستند. گام بعدی بستگی دارد به اینکه زیرساخت ایمیلِ مشترک چگونه به خطر افتاده، حمله تا چه اندازه گسترده شده و آیا شرکت‌های رمزارزی بیشتری رخدادهای مشابه را افشا می‌کنند یا نه.

این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمه‌های خودکار ممکن است حاوی نادرستی‌هایی باشند، به‌ویژه در اصطلاحات حقوقی و قانونی.

برچسب‌ها در این داستان