За последние недели производители аппаратных криптокошельков Trezor и SafePal сообщили, что в общей сложности тысячи их клиентов лишились личных данных и информации о доставке в результате отдельных утечек данных у их партнеров по доставке. Производители кошельков передали имена, домашние адреса, адреса электронной почты и номера телефонов своих клиентов транспортным компаниям для отправки аппаратных кошельков.
Взломы не затронули безопасность самих кошельков — аппаратных устройств, которые остаются офлайн, что значительно усложняет их взлом через интернет. Вместо этого хакеры атаковали более широкую цепочку поставок технологических компаний, чтобы получить личную информацию о том, где живут владельцы криптовалют с высоким состоянием.
Кража имен и домашних адресов клиентов аппаратных кошельков подвергает владельцев криптовалют риску физических атак, которые основаны на получении seed-фразы, хранящейся в кошельке, с применением силы или насилия.
Известные как атаки с гаечным ключом (отсылка к использованию оружия), такие реальные атаки становятся все более распространенными, поскольку преступники все чаще охотятся за криптовалютой состоятельных людей. Компания по безопасности блокчейна CertiK подтвердила десятки зарегистрированных атак с гаечным ключом в 2025 году — на 75% больше, чем в предыдущем году, при этом грабители похитили более 40 миллионов долларов. Гигант криминалистики блокчейна Chainalysis оценивает показатели этого года примерно в 30 миллионов долларов на данный момент, причем банды используют похищения людей и вторжения в дома, чтобы потребовать seed-фразу жертвы.
Зная seed-фразу человека, злоумышленники могут безвозвратно получить контроль над его криптовалютой в публичном блокчейне.
Trezor и SafePal также предупредили клиентов о необходимости сохранять бдительность в отношении фишинговых атак, которые основаны на отправке целевых сообщений на номер телефона или адрес электронной почты человека с целью кражи его криптовалюты.
В ходе отдельной атаки на аппаратный кошелек в начале этого месяца хакеры похитили более 130 миллионов долларов в криптовалюте непосредственно из блокчейна, угадав пароли, установленные аппаратным кошельком Coldcard от Coinkite.
Хакеры, которые еще не идентифицированы, смогли предсказать seed-фразы, которые кошельки Coldcard генерировали офлайн для своих клиентов. Несмотря на то, что кошельки и seed-фразы никогда не выходили в интернет, хакеры смогли на лету генерировать пароли кошельков клиентов и забирать их средства прямо из блокчейна.
Одна жертва написала в посте на X, что сделала «все правильно», но «это не имело значения… все потому, что в оборудовании, которое изначально создавало seed-фразу, была одна строка кода от 2021 года, содержащая уязвимость».
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Zack Whittaker




