Trezor y BitBox han alertado a sus usuarios de una campaña de phishing que utiliza falsos avisos sobre vulnerabilidades críticas para intentar obtener información sensible de sus wallets. El ataque resulta especialmente peligroso porque los mensajes no se limitan a imitar las comunicaciones de las compañías. Trezor ha confirmado que un proveedor externo de correo electrónico fue comprometido, mientras BitBox considera muy probable que su proveedor de newsletters también haya sido vulnerado.
Ataques de phishing en Trezor y BitBox
Trezor identificó un correo con el asunto Critical Security Alert: STM32 Entropy Vulnerability, que advertía de una supuesta vulnerabilidad relacionada con los microcontroladores STM32 y la generación de entropía.
La alerta era falsa. Es un intento de phishing. No hagas clic en ningún enlace, advirtió la compañía, que ha retirado el dominio utilizado en el ataque y continúa investigando cómo los atacantes consiguieron acceder a su dominio legítimo. Una de las características más preocupantes del incidente es que algunos de los mensajes podían parecer auténticos incluso después de realizar comprobaciones habituales sobre su procedencia. Los correos analizados superaban controles de autenticación como SPF, DKIM y DMARC, según la información conocida tras el ataque.
El investigador de seguridad de Bitcoin Jameson Lopp también advirtió de que los mensajes dirigidos a usuarios de Trezor y BitBox no parecían simples casos de falsificación de la dirección del remitente.
BitBox apunta a su proveedor de newsletters
BitBox detectó una campaña similar y aseguró que es muy probable que los atacantes hayan comprometido a su proveedor de newsletters. La compañía añadió que los atacantes también se dirigieron contra otras empresas de Bitcoin que, aparentemente, compartían el mismo proveedor.
Supuestos whitehats retiran 4.000 bitcoins y fuerzan la paralización de Liquid
La compañía contactó con el servicio afectado, denunció los dominios utilizados para el phishing y trató de advertir a sus usuarios. La compañía ha explicado este 10 de septiembre que no pudo hacer llegar el aviso a todos los destinatarios debido a limitaciones técnicas de su proveedor de newsletters después de la brecha. BitBox asegura que está estudiando alternativas y nuevas medidas para reducir el riesgo de incidentes similares.
Las hardware wallets
La información disponible no indica que los dispositivos de Trezor o BitBox hayan sido vulnerados. El ataque se dirige contra sus usuarios, no contra la seguridad criptográfica de las hardware wallets. El objetivo es utilizar una falsa emergencia de seguridad para convencer al propietario de que revele información que nunca debería compartir.
Trezor recuerda que nunca solicita el backup de una wallet, PIN, contraseñas o códigos. BitBox tampoco pide palabras de recuperación, backups, claves privadas, contraseñas, passphrases o PIN. El incidente pone de relieve que los atacantes no necesitan romper una hardware wallet si consiguen comprometer un canal de confianza y convencer al propietario para que entregue las claves de sus fondos.

