トレザーのフィッシング広告とBTCPayの脆弱性発覚―資金は安全か

  • グーグルの広告がビットコイン利用者をトレザーのフィッシングサイトに誘導したと、被害者が指摘した。
  • 問題視されたアドレスには24ビットコイン超、約160万ドルが入金された後、引き出された。
  • BTCPay Serverは、重大な脆弱性が悪用されているとして、2.4.2への即時アップデートを呼びかけた。
プロモーション

Trezorを標的としたフィッシング詐欺がGoogleのスポンサー広告を通じて拡散され、ある利用者の全財産が奪われたと被害者が述べた。一方、BTCPay Serverは既に実際に悪用されていた重大な脆弱性に対する緊急パッチを公開した。

これら2件の事件はおよそ24時間以内に発生した。どちらもビットコイン(BTC)プロトコル自体には影響しなかったが、ユーザー資産を直接危険にさらした。

スポンサード
スポンサード

Google広告がTrezorフィッシングサイトへ利用者を誘導

X(旧Twitter)でDavidの名義で投稿した被害者は、木曜日に出稿されたスポンサー検索広告を非難した。報告によれば、この広告はTrezorの偽ページをGoogle Sites上に配置し、公式サイトよりも上位に表示した。

同ページにリカバリーシードを入力した利用者は、攻撃者にウォレットの完全な支配権を渡すことになる。

オンチェーンデータによれば、報告で特定されたウォレットは80回の取引で24.04BTCを受け取っていた。この被害額はビットコインの現在価格(約6万5172ドル)でおよそ160万ドル相当。ただし、その大半はすでに移動され、約0.04BTCが残るのみ。

Trezorは社内で案件をエスカレーションし、該当ページの削除を通報したと述べた。

「読者の皆様へ:必ず公式のTrezorサイトをご利用いただき、ウォレットのバックアップ情報をウェブサイトやフォームに入力しないようご注意ください」と同チームは警告した

スポンサード
スポンサード

ハードウェア自体が突破されたわけではない。攻撃はシードがデバイスの外に出たことで成立した。この手法は、5月に40万ドルを窃取した偽Uniswapフィッシングサイト事件にも類似点がある。

BTCPay Server、悪用された脆弱性の修正パッチを緊急公開

一方、オープンソースでビットコイン決済受入を可能にするソフトウェアBTCPay Serverも、金曜日に警告を発した。

公式Xアカウント で最新ニュースを随時ご確認いただけます

同チームは運用者に対し、直ちにバージョン2.4.2へのアップデート、あるいはそれまでサーバーを停止するよう指示した。

「本リリースには、現在積極的に悪用されている重大な脆弱性の修正が含まれる。可能な限り速やかにアップデートが必要」とプロジェクトのリリースノートは記載している。

ビットコインレッドチームと呼ばれる有志のセキュリティ研究グループが、この脆弱性を開発者に報告した。

ただし、パッチ適用だけで対応が完結するわけではない。運用者はLightningノード用の認証資格であるマカロンズや、他のバックエンドの認証文字列も再発行が必要になる。

BTCPay内でホットウォレットを生成した利用者は、資産を移動しウォレットの再作成が必要。連携ツールNBXplorerもバージョン2.6.10へアップデートすべきとされる。

両事件がビットコイン自己保管にとって重要な理由

一方は検索広告への信頼を悪用し、他方はマーチャントサーバー上のコードを標的とした。いずれもビットコインのセキュリティモデル自体を回避し、周辺ソフトウェアや利用習慣へ直接被害を与えた

フィッシングは暗号資産最大の脅威となっている。1月の暗号資産関連盗難被害は約4億300万ドルに達し、その7割超がフィッシング1件による損失だった。

Googleがどのようにしてこの詐欺広告を審査通過させたのかは依然不明。偽サイト削除の速さと、BTCPay運用者がどれだけ迅速にパッチを適用できるかが、被害規模を左右するとみられる。


BeInCryptoの最新の暗号資産市場分析は、こちらをご覧ください

免責事項

当ウェブサイトに掲載されているすべての情報は、誠意をもって作成され、一般的な情報提供のみを目的としています。当ウェブサイトに掲載されている情報に基づいて行う一切の行為については、読者ご自身の責任において行っていただきますようお願いいたします。

スポンサード
スポンサード