Trezor के ईमेल प्रदाता हैक से फिशिंग हमले का खुलासा
हार्डवेयर वॉलेट निर्माता Trezor ने घोषणा की है कि उसके तीसरे पक्ष के ईमेल सेवा प्रदाता को हैक कर लिया गया है। इस हैक के जरिये हमलावरों ने फिशिंग ईमेल भेजे, जिनमें Trezor की STM32 चिप में सुरक्षा कमजोरियों की झूठी चेतावनी दी गई। इन ईमेल के माध्यम से उपयोगकर्ताओं को अनुचित लिंक पर क्लिक करने के लिए प्रोत्साहित किया गया, जिससे संवेदनशील जानकारी चुराने या अन्य नुकसान पहुंचाने की कोशिश की गई। यह Trezor का इस महीने में तीसरा आपूर्ति श्रृंखला से संबंधित सुरक्षा मामला है।
Trezor ने फिशिंग हमले में इस्तेमाल किए गए दुर्भावनापूर्ण डोमेन को बंद कर दिया है और जांच कर रहा है कि किस तरह यह वैध डोमेन दुर्व्यवहार में आया। कंपनी ने स्पष्ट किया कि इस घटना में किसी भी हार्डवेयर वॉलेट, प्राइवेट की, या रिकवरी सीड को कोई नुकसान नहीं हुआ है।
आपूर्ति श्रृंखला की सुरक्षा में बार-बार खामियां उपयोगकर्ताओं में चिंता का कारण
इस साल 10 अगस्त को, Trezor के फुलफिलमेंट पार्टनर ShipMonk की डेटा लीक हुई, जिसमें लगभग 80,000 ग्राहकों के नाम, फोन नंबर और पते लीक हो गए। उसके बाद उपयोगकर्ताओं ने स्कैम कॉल और नकली पत्र पाने की जानकारी दी, जिससे फिशिंग और धोखाधड़ी के खतरे बढ़े।
इसके अलावा, 2024 में Trezor के ग्राहक सहायता पोर्टल में भी लगभग 66,000 उपयोगकर्ताओं का डेटा लीक हुआ था। इसी तरह, प्रतियोगी SafePal को भी हाल ही में लगभग 40,000 ग्राहकों के डेटा लीक होने का सामना करना पड़ा। हालाँकि इन घटनाओं से हार्डवेयर वॉलेट की मूल सुरक्षा या प्राइवेट की प्रभावित नहीं हुई, फिर भी ये घटनाएं हार्डवेयर वॉलेट प्रणालियों तथा उनके सहयोगी पार्टनरों में डेटा सुरक्षा की कमजोरियों को उजागर करती हैं।
फिशिंग ईमेल में STM32 चिप की “एंट्रॉपी” कमजोरियों का दावा
फिशिंग ईमेल में STM32 चिप की एंट्रॉपी कमजोरी की चेतावनी दी गई थी। Trezor उपकरणों में STM32 माइक्रोचिप्स क्रिप्टोग्राफिक रैंडमनेस (यादृच्छिकता) उत्पन्न करते हैं, जो रिकवरी फ्रेज के सुरक्षा के लिए जरूरी होती है। ईमेल में सूचित किया गया कि यह कमजोरी रिकवरी सीड बनाने वाले रैंडम पैरामीटर को प्रभावित कर सकती है, जिससे वॉलेट की सुरक्षा खतरे में पड़ सकती है।
चूंकि उपयोगकर्ता अपनी रिकवरी फ्रेज की सुरक्षा को लेकर बेहद सतर्क होते हैं, इस तरह के दावे चिंता पैदा कर सकते हैं, जिसका फायदा दुर्भावनापूर्ण लोग फिशिंग लिंक क्लिक करवाने के लिए उठाते हैं।
Trezor की सुरक्षा उपाय और उपयोगकर्ताओं के लिए सचेत रहने की सलाह
Trezor ने कहा है कि वह आपूर्ति श्रृंखला की सुरक्षा की समीक्षा कड़ी करेगा ताकि भविष्य में ऐसे हमलों को रोका जा सके। कंपनी ने जोर दिया कि वॉलेट सुरक्षा का मूल आधार प्राइवेट की और रिकवरी सीड की रक्षा है। उपयोगकर्ताओं को अनचाहे ईमेल में दिए गए संदिग्ध लिंक पर क्लिक करने से बचने को कहा गया है।
यह घटना बताती है कि भले ही हार्डवेयर वॉलेट स्वयं मजबूत सुरक्षा प्रदान करते हों, लेकिन सेवा प्रदाताओं की सुरक्षा व्यवस्था भी उतनी ही महत्वपूर्ण है। उपयोगकर्ताओं को हार्डवेयर वॉलेट इकोसिस्टम में सामाजिक अभियांत्रण और संभावित धोखाधड़ी से सतर्क रहना चाहिए।