هدف قرار گرفتن کاربران کیفپول سختافزاری لجر با نامههای پستی
کلاهبرداران با ارسال نامههای فیزیکی به کاربران کیفپول سختافزاری Ledger، خود را به جای این شرکت جا میزنند تا عبارت بازیابی کیفپول (seed phrase) را بدزدند؛ طرح فیشینگی که احتمالاً به نقض دادههای Ledger در سال ۲۰۲۰ مرتبط است.
در پستی اخیر در شبکه اجتماعی X، جیکوب کانفیلد عکسی از یکی از این نامههای تقلبی را منتشر کرد.
این نامه که از طریق پست وصول شده بود، با لوگوهای Ledger، آدرس رسمی شرکت و یک شماره مرجع منحصر به فرد بهصورت رسمی طراحی شده بود.
در آن از گیرنده خواسته شده بود کد QR را اسکن کند و عبارت بازیابی ۲۴ کلمهای کیفپول خود را وارد کند، با این ادعا که این کار برای «بهروزرسانی امنیتی حیاتی» ضروری است.
همچنین در نامه ذکر شده بود که در صورت عدم انجام «فرایند اعتبارسنجی اجباری»، ممکن است دسترسی به داراییهای رمزنگاریشده فرد محدود شود.
در واکنش به پست کانفیلد، تیم Ledger به کاربران یادآوری کرد که «Ledger هرگز از شما درخواست عبارت بازیابی ۲۴ کلمهای نمیکند. اگر کسی چنین درخواستی داشت، حتماً کلاهبرداری است.»
کانفیلد گمانهزنی کرد که این نامهی کلاهبرداری ممکن است با نقض معروف دادههای Ledger در ژوئیه ۲۰۲۰ مرتبط باشد. در آن حادثه، یک هکر از یک کلید API غیرفعال سوءاستفاده و به بخشهایی از پایگاه دادهی تجارت الکترونیک و بازاریابی Ledger دسترسی پیدا کرد.
این نقض منجر به افشای تقریباً یک میلیون آدرس ایمیل مشتریان و همچنین سایر جزئیات شخصی مانند نامها، شماره تلفنها، آدرسهای ارسال و اطلاعات مربوط به محصولات خریداریشده شد.
در حالی که مشخص نیست آیا نامه کانفیلد به نقض دادههای ۲۰۲۰ Ledger مرتبط است یا خیر، پایگاه خبری امنیت سایبری BleepingComputer پیشتر گزارش داده بود که دادههای این نفوذ در کمپینهای مختلف فیشینگ رمزارز، شامل ایمیلهای جعلی، کیفپولهای سختافزاری تقلبی و وبسایتهای کلاهبرداری استفاده شده است.