العربية

إعلان تصيد Trezor واستغلال BTCPay يضربان مستخدمي بيتكوين: هل الأموال آمنة؟

  • قال أحد الضحايا إن إعلاناً برعاية Google قاد مستخدمي البيتكوين إلى موقع تصيد خاص بمحفظة Trezor.
  • تلقى العنوان المشار إليه أكثر من 24 بيتكوين، أي ما يقارب 1.6 مليون دولار، قبل أن يُفرغ بالكامل.
  • حث BTCPay Server على التحديث الفوري إلى الإصدار 2.4.2 بسبب ثغرة حرجة يتم استغلالها بنشاط.
Promo

أدى هجوم تصيّد عبر إعلان ممول من جوجل إلى سرقة جميع مدخرات أحد المستخدمين، بحسب ما قال الضحية. في الوقت نفسه، أصدرت بي تي سي باي سيرفر تحديثاً طارئاً لسد ثغرة حرجة كانت قيد الاستغلال النشط بالفعل.

وقعت الحادثتان في غضون 24 ساعة تقريباً من بعضهما البعض. لم يمسا بروتوكول بيتكوين (btc) نفسه، لكن كلاهما عرض أموال المستخدمين للخطر المباشر.

ممول
ممول

يحوّل إعلان جوجل الضحايا إلى موقع تصيد لتريزور

نشر الضحية، الذي استخدم اسم ديفيد على X (تويتر)، أن إعلاناً ممولاً كان السبب يوم الخميس. ووفقاً للتقرير، وضع الإعلان صفحة تريزور مزيفة مستضافة على مواقع جوجل فوق الموقع الرسمي لصانع المحفظة.

أي شخص أدخل عبارة الاسترجاع في تلك الصفحة منح المهاجمين السيطرة الكاملة على محفظته.

تُظهر بيانات الشبكة أن المحفظة التي تم الإبلاغ عنها استلمت 24,04 btc عبر 80 معاملة. يعادل هذا المبلغ تقريباً 1,6 مليون دولار عند سعر بيتكوين الحالي البالغ حوالي 65 172 دولار. ومع ذلك، تم تحويل معظم هذا المبلغ، ولم يبق سوى حوالي 0,04 btc.

قالت تريزور إنها قامت بتصعيد القضية داخلياً وأبلغت عن الصفحة لحذفها.

حث فريق تريزور: لكل من يقرأ: تحقق دائماً من أنك تستخدم الموقع الرسمي لتريزور ولا تدخل نسخة احتياطية من محفظتك في أي موقع أو نموذج عبر الإنترنت.

ممول
ممول

لم يتم اختراق العتاد نفسه على الإطلاق. نجح الهجوم لأن عبارة الاسترجاع غادرت الجهاز. وتشبه هذه الخطة هجوم تصيد لموقع يونيسواب مزيف الذي سرق 400 000 دولار من المحافظ في شهر مايو.

تسارع بي تي سي باي سيرفر لإصدار تصحيح لثغرة مستغلة

في الوقت ذاته، حذرت بي تي سي باي سيرفر، البرمجية مفتوحة المصدر التي تتيح للتجار قبول دفعات بيتكوين بشكل مباشر، أصحاب الخوادم يوم الجمعة.

تابعنا على X للحصول على أحدث الأخبار فور وقوعها

أبلغ الفريق المشغلين بضرورة التحديث إلى الإصدار 2,4,2 فوراً أو إيقاف الخوادم حتى يتمكنوا من ذلك.

صرحت ملاحظات الإصدار الخاصة بالمشروع أن هذا الإصدار يحتوي على إصلاح لثغرة حرجة يتم استغلالها بنشاط. يجب عليك التحديث بأسرع ما يمكن.

أفاد فريق بيتكوين ريد تيم، وهو مجموعة تطوع للبحث الأمني، عن الخلل للمطورين.

لاحظ أنه لا يكتمل تنظيف الثغرة بمجرد تصحيحها فقط. يجب على المشغلين أيضاً تحديث الماكارون، وهي بيانات اعتماد الوصول التي تعتمد عليها عقد لايتنينغ، بالإضافة إلى رموز المصادقة للخلفيات الأخرى.

يُنصح كل من أنشأ محفظة ساخنة داخل BTCPay بنقل تلك الأموال وإعادة إنشائها. ويُفضل للمُدمجين أيضاً تحديث NBXplorer، أداة الفهرسة المصاحبة، إلى الإصدار 2,6,10.

اشرح لماذا يعتبر كلا الحادثين مهمين للاستحواذ الذاتي على بيتكوين

استُغل هجوم واحد في الثقة في إعلانات البحث. في حين استغل الآخر الشيفرة البرمجية التي تعمل على خوادم التجار. وكلاهما تجاوز نموذج الأمان الخاص ببيتكوين واستهدف البرمجيات والعادات المحيطة بها بدلاً من ذلك.

تشكل محاولات الخداع الإلكتروني التهديد الأكثر تكلفة في مجال العملات الرقمية. وصلت خسائر سرقات العملات الرقمية في يناير إلى حوالي 400,3 مليون دولار، وقاد هجوم تصيد واحد أكثر من 70% من هذا الرقم.

لم توضح جوجل بعد كيف اجتاز الإعلان الاحتيالي المراجعة. سيحدد مدى سرعة إزالة الصفحة وعدد مشغلي BTCPay الذين يُصلحون في الوقت المناسب حجم الضرر.


لقراءة أحدث تحليلات سوق العملات المشفرة من BeInCrypto، انقر هنا.

تنبيه

جميع المعلومات المنشورة على موقعنا الإلكتروني تم عرضها على أساس حسن النية ولأغراض المعلومات العامة فقط. لذا، فأي إجراء أو تصرف أو قرار يقوم به القارئ وفقاً لهذه المعلومات يتحمل مسؤوليته وتوابعه بشكل فردي حصراً ولا يتحمل الموقع أية مسؤولية قانونية عن هذه القرارات.

ممول
ممول