Chiến Dịch Lừa Đảo "Coordinated Hardware Audit" Nhắm Vào Người Dùng Coldcard
Tôi không tin vào các thông báo bảo mật qua email cho đến khi tôi xác minh được mã nguồn của trang web mà chúng dẫn tôi đến.
Trong 72 giờ qua, ít nhất ba nhóm người dùng ví cứng Coldcard đã nhận được email thông báo "coordinated hardware audit" — một cuộc kiểm toán phần cứng phối hợp. Email yêu cầu họ truy cập một trang web nhân bản hoàn hảo của coldcard.com. Trang web này phát tán một tệp tin cài đặt có chứa phần mềm điều khiển từ xa. Đây không phải là một vụ lừa đảo tầm thường. Nó được thiết kế với sự hiểu biết sâu sắc về tâm lý người dùng ví cứng.
Bối cảnh: Coldcard là một trong những ví cứng Bitcoin đáng tin cậy nhất hiện nay. Nó được thiết kế bởi Coinkite, một công ty có lịch sử lâu dài trong cộng đồng bitcoin. Điểm mạnh của Coldcard nằm ở tính năng "air-gapped" — thiết bị không bao giờ kết nối trực tiếp với máy tính. Giao dịch được ký hoàn toàn ngoại tuyến, sau đó được chuyển qua thẻ nhớ microSD hoặc mã QR. Chính vì sự an toàn này, cộng đồng người dùng Coldcard thường có tâm lý chủ quan. Họ tin rằng phần cứng của họ là bất khả xâm phạm. Kẻ tấn công lợi dụng chính niềm tin đó.
Thông thường, các vụ lừa đảo nhắm vào người dùng ví cứng tập trung vào việc đánh cắp seed phrase — cụm từ khôi phục gồm 12 hoặc 24 từ. Nhưng chiến dịch này đi xa hơn. Nó không yêu cầu bạn nhập seed phrase trực tiếp. Nó yêu cầu bạn tải về một bản "cập nhật firmware" hoặc "công cụ kiểm toán" từ một trang web giả mạo. Tệp tin này, khi được cài đặt trên máy tính, sẽ mở ra một cửa sổ điều khiển từ xa cho kẻ tấn công. Từ đó, chúng có thể quan sát mọi thao tác của bạn, bao gồm cả việc bạn giải mã ví bằng passphrase, hoặc khi bạn chuẩn bị ký một giao dịch. Chúng không cần đánh cắp ví của bạn. Chúng chỉ cần nhìn thấy những gì bạn làm.
Hãy xem xét email giả mạo. Tiêu đề thường là "URGENT: Coordinated Hardware Audit Required" hoặc "Coldcard Security Update — Immediate Action Needed". Địa chỉ người gửi có thể là security@coinkite-audit.com hoặc support@coldcard-update.io. Một con mắt tinh tường sẽ nhận ra ngay: tên miền không chính thức. Nhưng vì email được gửi từ một máy chủ hợp lệ và có chữ ký DKIM, nhiều bộ lọc thư rác không chặn được. Cấu trúc email được sao chép chính xác từ các thông báo thực tế của Coinkite. Cùng logo, cùng màu sắc, cùng kiểu chữ. Thậm chí có chân ký giả mạo của một kỹ sư phần cứng có tên thật — thông tin này rất dễ tìm trên LinkedIn.
Trang web giả mạo đáng sợ ở mức độ nào? Tôi kiểm tra mã nguồn của một trong các trang này trong quá trình điều tra. Nó sao chép toàn bộ giao diện coldcard.com, bao gồm cả các trang tài liệu kỹ thuật. Chứng chỉ SSL hợp lệ, được cấp bởi Let's Encrypt. Không có cảnh báo nào từ trình duyệt. Điểm khác biệt duy nhất nằm ở URL: thay vì "coldcard.com