Le tweet a été supprimé par son auteur.
Mais nous avons tout sauvegardé 🙂.
Les utilisateurs de crypto-monnaies qui s'appuient sur des portefeuilles matériels sont confrontés à une nouvelle vague d'escroqueries de plus en plus sophistiquées, les fraudeurs passant de l'hameçonnage en ligne au courrier physique.
Cet article a été traduit de l'original. Lisez la version originale de notre correspondant ici.
Les autorités et les chercheurs en cybersécurité avertissent que les propriétaires d'appareils Ledger et Trezor reçoivent des lettres à leur domicile qui se font passer pour des communications officielles de l'entreprise et tentent de les inciter à remettre les phrases de récupération de leur portefeuille, rapporte Сryptopolitan.
Les lettres frauduleuses, imprimées sur du papier à en-tête de marque, prétendent provenir des services de sécurité ou de conformité de Ledger et Trezor. Les destinataires sont informés qu'ils doivent procéder à des vérifications obligatoires d'authentification ou de transaction pour éviter de perdre l'accès à certaines fonctions du portefeuille.
Dans un exemple examiné par l'expert en cybersécurité Dmitry Smilyanets, les utilisateurs de Trezor ont été invités à effectuer un "contrôle d'authentification" avant le 15 février, sous peine de perdre l'accès à la suite Trezor. La lettre indiquait ce qui suit : "Note : Bien que vous ayez déjà reçu la notification sur votre appareil Trezor et activé le contrôle d'authentification, il est nécessaire de compléter ce processus pour activer complètement la fonction et s'assurer que votre appareil est synchronisé avec la fonctionnalité complète du contrôle d'authentification."
Les lettres invitent les victimes à scanner des codes QR qui mènent à des sites web de phishing conçus pour ressembler à s'y méprendre à des domaines officiels d'entreprises. Ces sites web demandent ensuite aux utilisateurs des phrases de récupération sous couvert de vérification de l'appareil.
Une fois que les victimes ont saisi leur phrase de récupération, les données sont transmises aux attaquants, ce qui leur donne un accès complet aux portefeuilles de crypto-monnaie associés. Une phrase de récupération est en fait une représentation lisible par l'homme de la clé privée contrôlant le portefeuille. Toute personne y ayant accès peut déplacer des fonds sans restriction.
Les outils de sécurité des navigateurs ont signalé au moins un des domaines de phishing comme étant malveillant. Un avertissement affiché dans Chrome prévient les utilisateurs que des attaquants peuvent tenter de les amener à révéler des informations sensibles.
La manière dont les escrocs ont obtenu les adresses physiques des utilisateurs n'est pas encore claire. Ledger et Trezor ont tous deux subi des violations de données au cours des années précédentes qui ont révélé des informations sur les clients, ce qui fait craindre que les fuites de données n'alimentent la campagne.
Les fabricants de portefeuilles matériels ont souligné à plusieurs reprises qu'ils ne demanderont en aucun cas des phrases de récupération. Ces phrases ne doivent jamais être saisies directement sur le dispositif matériel lui-même, ni sur un site web, ni partagées avec qui que ce soit.
Le passage au courrier physique souligne l'évolution des tactiques utilisées par les crypto-criminels, qui continuent d'adapter leurs méthodes au fur et à mesure que les utilisateurs numériques prennent conscience de la sécurité.
La campagne met en évidence les risques persistants auxquels sont confrontés les investisseurs en cryptomonnaies, même ceux qui utilisent des portefeuilles matériels considérés comme l'une des options de stockage les plus sûres. Les tentatives d'hameçonnage physique montrent que les attaquants exploitent les fuites de données passées pour cibler les victimes hors ligne. Les utilisateurs qui divulguent des phrases de récupération risquent une perte irréversible de leurs fonds, ce qui renforce l'importance de pratiques de sécurité strictes en matière d'autodétention.
Lire aussi : Les sénateurs demandent un examen de la sécurité nationale de la participation des Émirats arabes unis dans WLFI