En Trezor-phishingbedrägeri som spreds via en Google-sponsrad annons har enligt uppgift tömt en användares livsbesparingar, berättar offret. Samtidigt har BTCPay Server släppt en akut säkerhetsuppdatering för ett allvarligt fel som redan utnyttjas.
De två incidenterna inträffade inom ungefär 24 timmar. Ingen av dem påverkade Bitcoin-protokollet i sig, men de utsatte användares pengar för omedelbar risk.
Google-annonser leder offer till Trezor-phishingsida
Offret, som skriver på X (Twitter) och kallar sig David, anklagade en sponsrad annons på torsdagen. Annonsen placerade en falsk Trezor-sida, som låg på Google Sites, före tillverkarens riktiga webbplats.
Alla som skrev in sin återställningsfrase på sidan gav angripare full kontroll över sin plånbok.
On-chain-data visar att den plånbok som omnämns i rapporten tog emot 24,04 BTC i 80 transaktioner. Det motsvarar ungefär 1,6 miljoner USD enligt Bitcoins nuvarande pris på cirka 65 172 USD. Nästan allt har dock flyttats, bara cirka 0,04 BTC finns kvar.
Trezor har berättat att de tagit fallet vidare internt och rapporterat sidan för nedtagning.
“För alla som läser detta: kontrollera alltid att du använder den officiella Trezor-webbplatsen och skriv aldrig in din plånboks backup på en webbplats eller i ett formulär”, uppmanade teamet.
Själva hårdvaran blev aldrig hackad. Attacken lyckades därför att frasen lämnade enheten. Gärningsmännen använde en metod som liknar en falsk Uniswap-phishingsida som stal 400 000 USD från plånböcker i maj.
BTCPay Server släpper snabb patch för utnyttjad säkerhetsbrist
Samtidigt har BTCPay Server, öppen källkod som låter handlare ta emot bitcoinbetalningar direkt, gått ut med en egen varning på fredagen.
Följ oss på X för att få de senaste nyheterna så snart de händer
Teamet har sagt till operatörer att genast uppdatera till version 2.4.2 eller stänga av servrar tills de kan göra det.
“Denna version innehåller en fix för en kritisk sårbarhet som just nu utnyttjas. Du måste uppdatera så snabbt du kan,” står det i projektets release notes.
Bitcoin Red Team, en frivillig säkerhetsforskargrupp, rapporterade bristen till utvecklarna.
Men det räcker inte med att bara patcha. Operatörer måste också uppdatera macaroon-nycklar, som ger tillgång till Lightning-noder, samt inloggningssträngar för andra backends.
Alla som har skapat en varm plånbok i BTCPay bör flytta de pengarna och skapa en ny plånbok. Integratörer ska också uppdatera NBXplorer, som är en tillhörande indexverktyg, till version 2.6.10.
Varför båda händelserna är viktiga för bitcoin-användares självförvaring
En attack utnyttjade förtroendet för sökannonser. Den andra utnyttjade kod på handlarens server. Båda gick förbi Bitcoins säkerhetsmodell och attackerade istället mjukvara och användarvanor runt omkring.
Phishing är fortfarande det allvarligaste hotet inom krypto. Kryptostölder i januari uppgick till ungefär 400,3 miljoner USD, och en phishing-attack låg bakom mer än 70 % av den summan.
Google har ännu inte förklarat hur den falska annonsen klarade granskningen. Hur snabbt sidan tas ner och hur många BTCPay-operatörer som hinner uppdatera i tid kommer att påverka skadan.









