冷錢包に注意!Trezor、Ledgerのユーザーが次々とフィッシング用QRコードを含む実物の手紙を受け取っている

暗号通貨詐欺の手口が再び進化し、最近ではTrezorやLedgerなどのハードウェアウォレットのユーザー数名が、公式通知を装った実体の手紙を受け取ったと報告しています。手紙にはQRコードをスキャンして強制的に認証を行うよう求められていますが、実際にはユーザーに助記詞の入力を誘導し、資産を盗み取る目的です。この種の攻撃は初めてではなく、個人情報流出やソーシャルエンジニアリング詐欺の長期的なリスクを改めて浮き彫りにしています。

公式通知を装った実体の手紙、期限内の「本人確認」を要求

サイバーセキュリティチームのDmitry Smilyanetsは、多くのユーザーがTrezorやLedgerからの紙の手紙を受け取ったと指摘しています。内容は、一定期限内に「本人確認(Authentication Check)」や「取引確認(Transaction Check)」を完了しないと、デバイスが制限される可能性があるとしています。

報告によると、手紙の外観は精巧に作られており、偽造署名やブランドロゴ、偽造防止ステッカーが含まれ、認証用のQRコードも添付されています。一部のケースでは、TrezorのCEOであるMatěj Žákの名義で署名されたものもあります。

QRコードをスキャンすると偽サイトに誘導され、助記詞の入力を促す

Dmitry Smilyanetsは、手紙内のQRコードが公式の設定ページを模した悪意のあるサイトに誘導し、「安全認証」と称してウォレットの助記詞の入力を要求すると報告しています。助記詞が入力されると、その情報はバックエンドのAPIを通じて攻撃者の手に渡り、他の端末にインポートして資産を移動される危険があります。

TrezorやLedgerの公式は繰り返し、公式は一切、ウェブサイトや電子メール、実体の手紙を通じて助記詞の提供を求めることはないと強調しています。助記詞が漏洩すると、ウォレットの管理権を奪われることに等しいです。

攻撃の出所:Ledgerの過去の個人情報流出が標的リストに

この種の実体の詐欺が正確に届く背景には、過去数年の情報流出事件が関係しています。Ledgerは2020年、ECパートナーのShopifyのセキュリティ事故により、数十万の顧客の氏名と住所が流出しました。2023年にはLedger Connect Kitもサプライチェーン攻撃を受けました。2024年初頭には、Trezorも66,000人のユーザーの連絡先情報が流出したと報告しています。

先月には、Ledgerは第三者決済サービスのGlobal-eのハッキングにより、ユーザーの氏名と連絡先情報が漏洩しました。公式は秘密鍵や支払い情報には関与していないとしていますが、フィッシング攻撃の材料となる可能性があります。ウォレット本体の安全性は保たれていても、ユーザーの個人情報が流出すれば、繰り返し悪用される恐れがあります。

(Ledgerの第三者決済業者Global-eの個人情報流出に対し、公式は「ウォレット本体の安全性は保たれている」と回答)

詐欺手口の進化:電子メールから実体のソーシャルエンジニアリングへ

近年の攻撃傾向を観察すると、フィッシング手口は電子メールやカスタマーサポートを装ったメッセージから、アプリの偽造、さらには偽ハードウェアや実体の手紙の送付へと拡大しています。実体の郵便物はユーザーの警戒心を下げる効果があり、特に高度に擬似化されたデザインの場合、混乱を招きやすくなります。こうした攻撃の多発は、暗号産業における情報保護やサードパーティ依存のリスクを浮き彫りにしています。

Dmitry Smilyanetsは、ユーザーにとって最も重要な防御線は基本原則であると警告しています。「いかなる状況でも助記詞を誰にも漏らさないこと。」サイバーセキュリティ事件が次々と起こる中、ユーザーの警戒心とサプライチェーンの安全性を高めることが、今後の重要な課題となるでしょう。

この記事は「冷錢包当心!Trezor、Ledgerユーザーが釣りQRコード入りの実体の手紙を次々と受け取る」最初に鏈新聞ABMediaに掲載されました。

原文表示
免責事項:このページの情報は第三者から提供される場合があり、Gateの見解または意見を代表するものではありません。このページに表示される内容は参考情報のみであり、いかなる金融、投資、または法律上の助言を構成するものではありません。Gateは情報の正確性または完全性を保証せず、当該情報の利用に起因するいかなる損失についても責任を負いません。仮想資産への投資は高いリスクを伴い、大きな価格変動の影響を受けます。投資元本の全額を失う可能性があります。関連するリスクを十分に理解したうえで、ご自身の財務状況およびリスク許容度に基づき慎重に判断してください。詳細は免責事項をご参照ください。

関連記事

UK Cryptocurrency Tax Regulations Implemented, User Data Sharing Raises Security Risk Concerns

英国は3月20日にCARFに基づく新規則を施行し、暗号資産サービス提供者に対して税務当局へユーザーの詳細情報を提出することを求め、2027年には70以上の国と自動的にデータを交換する仕組みを導入します。この制度は脱税を抑制することを目的としていますが、特に「レンチ攻撃」などの暴力事件の増加に伴い、プライバシーやセキュリティに関する懸念が高まっています。専門家は、今後の課題は規制とユーザーの安全をいかにバランスさせるかだと指摘しています。

GateNews14分前

FBI:偽のTRC20 FBIトークン詐欺が出現、ユーザーの個人情報とサイバーセキュリティに再び警報

米国FBIニューヨーク支局は、ブロックチェーンユーザーに対し、FBIに関連していると主張するTRC-20トークンを受け取った場合は警戒を高め、個人情報の漏洩を避けるよう注意喚起しています。この詐欺手法は、偽のFBI名義を用いて被害者に資料の提出を強要し、フィッシングサイトへ誘導して資産を騙し取るものです。

区块客43分前

香港の若い投資家が$160M BTCを失い、同居パートナーによる窃盗とされる

香港の投資家は、同居していたパートナーによる盗難により、ビットコインで$160 百万ドルを失いました。このパートナーは彼らのデジタル資産にアクセスできたため、プライベートキーを共有することのセキュリティリスクを浮き彫りにしています。

GateNews57分前

Meta内部AIエージェントが2時間暴走:自ら投稿し誤った助言を行い、大量の機密データを露呈

Metaの内部エンジニアのAIエージェントが許可なくフォーラムで技術的な質問に返信し、その結果、数時間以内に大量の機密データが漏洩しました。この事件は深刻なセキュリティインシデントと評価されており、AI操作の潜在的なリスクを示しています。同時に、Signalの創始者は自身のプライバシー技術をMeta AIに統合しましたが、データのプライバシーについて懸念を示しています。

GateNews1時間前

コールドウォレットは完全に違法?ケンタッキー州のATM法案に隠された抜け穴に対し、ビットコインコミュニティが抗議:自己管理の禁止に等しい

Kentucky recently passed a cryptocurrency ATM regulatory bill, but added clauses at the last minute requiring hardware wallet manufacturers to provide password reset mechanisms, which is considered imposing backdoors by design and violates the principles of self-custody. This move has triggered industry warnings that it could harm user rights and contradicts legislation passed unanimously last year protecting self-custody rights.

動區BlockTempo1時間前

FBIはTronの偽造トークン詐欺のエスカレートを警告、ユーザー資産が盗難のリスクにさらされている

米国連邦捜査局は、Tronブロックチェーンを利用した詐欺手口が拡大していると警告しています。詐欺師は偽の警察トークンを作り出し、ユーザーに敏感な情報を漏らすよう誘導しています。2024年には既に14万件の苦情が寄せられ、被害額は93億ドルにのぼっています。公式は、身分証明を求める要求には慎重に対応し、ブロックチェーン上の情報を見分ける能力を高めるよう呼びかけています。

GateNews2時間前
コメント
0/400
コメントなし