冷錢包に注意!Trezor、Ledgerのユーザーが次々とフィッシング用QRコードを含む実物の手紙を受け取っている

暗号通貨詐欺の手口が再び進化し、最近ではTrezorやLedgerなどのハードウェアウォレットのユーザー数名が、公式通知を装った実体の手紙を受け取ったと報告しています。手紙にはQRコードをスキャンして強制的に認証を行うよう求められていますが、実際にはユーザーに助記詞の入力を誘導し、資産を盗み取る目的です。この種の攻撃は初めてではなく、個人情報流出やソーシャルエンジニアリング詐欺の長期的なリスクを改めて浮き彫りにしています。

公式通知を装った実体の手紙、期限内の「本人確認」を要求

サイバーセキュリティチームのDmitry Smilyanetsは、多くのユーザーがTrezorやLedgerからの紙の手紙を受け取ったと指摘しています。内容は、一定期限内に「本人確認(Authentication Check)」や「取引確認(Transaction Check)」を完了しないと、デバイスが制限される可能性があるとしています。

報告によると、手紙の外観は精巧に作られており、偽造署名やブランドロゴ、偽造防止ステッカーが含まれ、認証用のQRコードも添付されています。一部のケースでは、TrezorのCEOであるMatěj Žákの名義で署名されたものもあります。

QRコードをスキャンすると偽サイトに誘導され、助記詞の入力を促す

Dmitry Smilyanetsは、手紙内のQRコードが公式の設定ページを模した悪意のあるサイトに誘導し、「安全認証」と称してウォレットの助記詞の入力を要求すると報告しています。助記詞が入力されると、その情報はバックエンドのAPIを通じて攻撃者の手に渡り、他の端末にインポートして資産を移動される危険があります。

TrezorやLedgerの公式は繰り返し、公式は一切、ウェブサイトや電子メール、実体の手紙を通じて助記詞の提供を求めることはないと強調しています。助記詞が漏洩すると、ウォレットの管理権を奪われることに等しいです。

攻撃の出所:Ledgerの過去の個人情報流出が標的リストに

この種の実体の詐欺が正確に届く背景には、過去数年の情報流出事件が関係しています。Ledgerは2020年、ECパートナーのShopifyのセキュリティ事故により、数十万の顧客の氏名と住所が流出しました。2023年にはLedger Connect Kitもサプライチェーン攻撃を受けました。2024年初頭には、Trezorも66,000人のユーザーの連絡先情報が流出したと報告しています。

先月には、Ledgerは第三者決済サービスのGlobal-eのハッキングにより、ユーザーの氏名と連絡先情報が漏洩しました。公式は秘密鍵や支払い情報には関与していないとしていますが、フィッシング攻撃の材料となる可能性があります。ウォレット本体の安全性は保たれていても、ユーザーの個人情報が流出すれば、繰り返し悪用される恐れがあります。

(Ledgerの第三者決済業者Global-eの個人情報流出に対し、公式は「ウォレット本体の安全性は保たれている」と回答)

詐欺手口の進化:電子メールから実体のソーシャルエンジニアリングへ

近年の攻撃傾向を観察すると、フィッシング手口は電子メールやカスタマーサポートを装ったメッセージから、アプリの偽造、さらには偽ハードウェアや実体の手紙の送付へと拡大しています。実体の郵便物はユーザーの警戒心を下げる効果があり、特に高度に擬似化されたデザインの場合、混乱を招きやすくなります。こうした攻撃の多発は、暗号産業における情報保護やサードパーティ依存のリスクを浮き彫りにしています。

Dmitry Smilyanetsは、ユーザーにとって最も重要な防御線は基本原則であると警告しています。「いかなる状況でも助記詞を誰にも漏らさないこと。」サイバーセキュリティ事件が次々と起こる中、ユーザーの警戒心とサプライチェーンの安全性を高めることが、今後の重要な課題となるでしょう。

この記事は「冷錢包当心!Trezor、Ledgerユーザーが釣りQRコード入りの実体の手紙を次々と受け取る」最初に鏈新聞ABMediaに掲載されました。

免責事項:このページの情報は第三者から提供される場合があり、Gateの見解または意見を代表するものではありません。このページに表示される内容は参考情報のみであり、いかなる金融、投資、または法律上の助言を構成するものではありません。Gateは情報の正確性または完全性を保証せず、当該情報の利用に起因するいかなる損失についても責任を負いません。仮想資産への投資は高いリスクを伴い、大きな価格変動の影響を受けます。投資元本の全額を失う可能性があります。関連するリスクを十分に理解したうえで、ご自身の財務状況およびリスク許容度に基づき慎重に判断してください。詳細は免責事項をご参照ください。

関連記事

量子コンピューターで9分間にビットコインを「解読(クラッキング)」するとは実際にはどういう意味か

GoogleのQuantum AIチームは今週初めに、将来の量子コンピュータが公開鍵からビットコインの秘密鍵をおよそ9分で導き出せる可能性があると述べました。その数値はソーシャルメディアを駆け巡り、市場を震え上がらせました。 しかし、実際にはそれはどういう意味なのでしょうか? まずはビットコインの仕組みから始めましょう

CoinDesk5時間前

日本の金融庁が暗号資産交換業のためのサイバーセキュリティ強化方針を公表

日本の金融庁は、「暗号資産の交換業等に係るサイバーセキュリティ強化のための取組方針」を公表し、投資家の資産保護を強化することを目的として、3層のセキュリティ・フレームワークを提唱し、サイバー攻撃の新たな状況に対応する。続いて、主要な事業者に対して浸透テスト(ペネトレーションテスト)を実施する計画があり、また、安全基準の引き上げを図るために指針を改訂する。

GateNews6時間前

HypurrFi が疑似的にドメインハイジャックに遭遇した可能性があるため、プロジェクト側がユーザーに対し公式サイトの利用を一時停止するよう注意を促しています

DeFi 貸借プロトコル HypurrFi が安全上の警告を発表し、同社のWebサイトのドメインが侵害されたと述べました。ユーザーに対し、そのドメインを使用しないこと、そして対話を停止することを呼びかけています。チームはユーザーの資金の安全性を確認しており、ドメイン乗っ取りの事案を調査中です。

GateNews9時間前

イーロン・マスクのXが初めて暗号資産を投稿し、アカウントを自動ロックする機能を開始

Xは、最初の暗号資産の投稿でアカウントを自動的にロックする新機能を実装して、フィッシング攻撃に対抗します。これは、ハイジャックされたアカウントが詐欺に悪用されることを減らしつつ、ユーザーのセキュリティを強化することを目的としています。

Coinpedia14時間前

ZachXBTは、2022年以降「コンプライアンス上の不備」によりCircleに4億2000万ドルをめぐって非難している

オンチェーン・ディテクティブのZachXBTは、USDCステーブルコインの発行体であるCircleが、2022年以降の違法な資金フロー約4億2000万ドル分について凍結もブラックリスト化もできなかったと主張している。 Circleは違法な資金を凍結し、ウォレットアドレスをブラックリストに登録することはできるが、「最小限」の措置しか講じていない。もしくは

Cointelegraph14時間前

Circle が不正資金の放置で4.2億ドルが流動!ZachXBT が USDC のコンプライアンス上の抜け穴を暴き、論争を引き起こす

米国のステーブルコイン企業Circleは、疑わしいUSDC資金4.2億ドル超を効果的に凍結できなかったとして告発された。調査員ZachXBTは、2022年以降、Circleが複数のハッキング事件において凍結措置の実行を遅らせており、市場でそのコンプライアンス(法令順守)への疑念が生じていると指摘した。事件におけるDrift Protocolへの攻撃は、さらにCircle批判が焦点となる事態を招いた。市場はCircleにリスク管理基準の引き上げを求め、その後の同社のコンプライアンス執行の遅れはユーザーに重大な損失を与えている。

ChainNewsAbmedia15時間前
コメント
0/400
コメントなし