
Le 19 mars, Trezor’s X a subi une faille de sécurité qui a exposé les 200 000 abonnés du compte à une fausse prévente de crypto. Après le déclenchement de l’alarme, la plupart des utilisateurs de crypto sont restés vigilants pendant que la société de portefeuille matériel reprenait le contrôle.
L’équipe de Trezor a récemment publié un rapport préliminaire répondant à ces préoccupations. Le message expliquait également l’arnaque de phishing complexe qui a contourné les mesures de sécurité de l’entreprise.
La « sécurité inébranlable » de Trezor protège-t-elle toujours votre crypto ?
Après avoir pris le contrôle du compte, le pirate posté une fausse adresse de prévente pour un jeton $TRZR. Déguisé en « initiative » visant à aider la communauté Slerf, le message proposait un « airdrop bonus séparé » provenant d’un site Web lié dans le message qui redirigeait vers un draineur de portefeuille.
Après que Trezor ait repris le contrôle du compte, les utilisateurs de X ont exprimé leurs inquiétudes concernant l’incident et ont suggéré que le piratage était une « mauvaise image » de l’entreprise axée sur la sécurité. Cependant, l’entreprise a garanti qu’elle disposait de « mesures de sécurité robustes ».
Nous souhaitons préciser que nous n’utilisons pas de SMS pour 2FA, mais que nous employons des méthodes d’authentification plus sécurisées.
L’entreprise a finalement répondu aux préoccupations des utilisateurs dans un rapport préliminaire. Le piratage est possible en raison d’une « escroquerie de phishing sophistiquée » plutôt que d’un manque de mesures de sécurité de base.
L’entreprise repose sur une « sécurité sans faille », indique le message ; en tant que tel, tous les produits et systèmes internes ne sont pas affectés malgré la violation.
Statement from Trezor's preliminary report. Source: Medium.com
Une escroquerie de phishing sophistiquée vole de la monnaie
Selon Trezor, l’enquête en cours a révélé que « la violation semble provenir d’une attaque de phishing sophistiquée et calculée qui était en préparation depuis des semaines ».
Le stratagème calculé a commencé le 29 février après que l’attaquant s’est fait passer pour une « entité crédible » du secteur de la cryptographie. Au moment de la rédaction de cet article, l’identité du personnage usurpé n’a pas été révélée.
L’attaquant a contacté l’équipe de relations publiques de Trezor via X en utilisant une « présence bien conçue sur les réseaux sociaux ». Le contact apparemment authentique visait à planifier un entretien avec le PDG de l’entreprise.
Selon le rapport, l’attaquant et l’équipe ont eu une conversation pendant plusieurs jours, ce qui a rendu les efforts visant à organiser un appel plus crédibles. Cependant, l’accord d’appel a conduit au clic sur le lien donnant accès au compte X de Trezor.
Le lien malveillant était déguisé en invitation Calendly qui, en cliquant, redirigeait un membre de l’équipe de Trezor vers une page demandant les informations de connexion X. L’équipe a reporté l’appel car l’incident a déclenché des signaux d’alarme.
Lors de l’appel reprogrammé, l’attaquant a fait semblant d’avoir des problèmes techniques et a exhorté le membre de l’équipe de Trezor « à « autoriser » à rejoindre l’appel. Cette autorisation connectait l’application Calendly du pirate informatique au compte X de l’entreprise. En conséquence, l’attaquant a accédé au compte et publié les messages désormais supprimés.
il a également obtenu un énorme 0,96 Solana pic.twitter.com/zqHjxM8EOI
– xc (@Theft) 19 mars 2024
Le pirate informatique n’a volé que 8 100 $ au lien malveillant redirigeant vers le draineur de portefeuille. Impressionnant, seulement 0,96 SOL (environ 162,4 $ au prix actuel) ont été envoyés à la fausse adresse de prévente.
Il ne fait aucun doute que l’attaque était un plan calculé et élaboré visant à devenir un grand braquage. Cependant, la tentative du pirate informatique a été stoppée par la surveillance de la communauté cryptographique et la nature suspecte des publications non autorisées.
Bitcoin is trading at $63,460 in the 3-day chart. Source: BTCUSDT on Trading.view.com Image en vedette de Unsplash.com, graphique de TradingView.com
