TGViewer
Security21 Security21 @bitcoin21sec · 64 subscribers
Post #32 458
Через взломанный сервис рассылок утёк список email-подписчиков BitBox, по нему разослали фишинг с запросом recovery words

10 сентября 2026 года атакующие воспользовались уязвимостью в стороннем сервисе рассылок, получили доступ к аккаунту Shift Crypto / BitBox, выгрузили весь список контактов и отправили с него две фишинговые кампании. Письма шли по легитимной инфраструктуре рассылки и проходили обычные проверки подлинности, поэтому выглядели как официальная новостная рассылка: в них ложно сообщалось об уязвимости в BitBox и предлагалось ввести recovery words на сайте. Утекли только адреса электронной почты подписчиков рассылки, обучающих писем и партнёрской программы; данные заказов, внутренние системы, приложение и сами устройства, по заявлению вендора, не затронуты. Риск прямой: адрес из списка владельцев аппаратного кошелька — готовая мишень для адресного фишинга на сид.

Что делать: Считайте любое письмо от имени вендора с просьбой ввести recovery words фишингом и удаляйте его — сейчас и в ближайшие недели, когда пойдут повторные волны. Recovery words вводите только на самом устройстве при восстановлении кошелька: никогда в сайт, приложение, ответ на письмо или тикет поддержки. Если вы уже ввели recovery words на фишинговом сайте, считайте сид скомпрометированным, немедленно свяжитесь с поддержкой вендора (без пересылки самого сида) и переведите средства на кошелёк с новым, созданным заново сидом. Если подписывались на рассылку через временный email-алиас, удалите его и…

Источник: blog.bitbox.swiss

Подробнее: sec.21ideas.org

#ходлеры #эксплуатация_подтверждена
  • 😱 1
More from @bitcoin21sec
  1. Sep 24, 2026Раскрыты две DoS-уязвимости в Eclair, исправленные в версии 0.14.0 В Eclair 0.13.1 и раньш…
  2. Sep 24, 2026Blink: баг в софте позволил опустошить несколько десятков счетов, данные ещё ~3400 пользов…
  3. Sep 23, 2026Blockstream: консенсус-баг в Elements использован для эмиссии необеспеченных LBTC и вывода…
  4. Sep 22, 2026Обновление по инциденту Core Lightning выпустил 26.06.8 с исправлениями уязвимостей — без…
  5. Sep 21, 2026COLDCARD Mk2–Q: предсказуемый генератор энтропии, зафиксированы кражи средств Инженерная к…
  6. Sep 20, 2026SlowMist: у пользователей приложения FomoPeek v1.1–1.2 похищены средства на фоне утечки пр…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →