
يزعم مستخدم للعملات المشفرة أنه خسر مدخرات حياته بعد أن وجهه إعلان جوجل مدفوع ينتحل شخصية Trezor إلى موقع تصيد احتيالي.
ادعى مستخدم للعملات المشفرة يُدعى ديفيد، والذي ينشر على X تحت الحساب @ReallyBadDay99، في 7 أغسطس أنه خسر مدخرات حياته بعد البحث في جوجل عن "محفظة Trezor".
كتب ديفيد: "مرحباً @Trezor، لقد خسرت للتو مدخرات حياتي. أفضل نتيجة جوجل مدعومة لـ 'محفظة Trezor' هي موقع تصيد احتيالي!".
زُعم أن النتيجة المدعومة وجهته إلى صفحة مستضافة على Google Sites تنتحل شخصية مزود المحفظة المادية. قال ديفيد إن عملية التصيد الاحتيالي كانت تجمع الأموال عبر عنوان شاركه مع المحققين على السلسلة ZachXBT و CertiK.
كما ادعى أن العنوان كان "يشفط الملايين". ومع ذلك، لم يتم التحقق بشكل مستقل من قيمة خسارة ديفيد، والمبلغ الإجمالي المسروق المزعوم من مستخدمين آخرين، وارتباط العنوان بموقع التصيد الاحتيالي وقت النشر.
تمنح عبارة استعادة المحفظة لحاملها التحكم في العملة المشفرة المرتبطة بها. إذا أدخل الضحية العبارة على موقع ويب احتيالي، يمكن للمهاجم استعادة المحفظة على جهاز آخر ونقل أصولها دون الحاجة إلى الوصول إلى المحفظة المادية الأصلية.
عادةً ما تكون معاملات البلوكشين غير قابلة للإلغاء، مما يترك الضحايا بخيارات قليلة بعد تحويل الأموال.
أصدرت Trezor تحذيرًا أوسع بعد ساعات من نشر ديفيد لادعائه، قائلة إنها تشهد زيادة في مواقع التصيد الاحتيالي التي تنتحل شخصية الشركة.
قال مزود المحفظة المادية إن بعض المواقع الاحتيالية كانت تظهر في نتائج البحث المدعومة ويمكن أن تبدو مقنعة للغاية. وحذر من أن إدخال نسخة احتياطية للمحفظة على إحدى هذه الصفحات قد يؤدي إلى سرقة الأموال.
قالت Trezor في منشورها على X بتاريخ 7 أغسطس: "لا تدخل أبدًا نسخة احتياطية لمحفظتك على موقع ويب أو تشاركها مع أي شخص."
كما نصحت Trezor العملاء بعدم افتراض أن نتيجة البحث المدعومة شرعية. يجب على المستخدمين التحقق من أنهم يزورون الموقع الرسمي للشركة قبل تنزيل Trezor Suite أو إدخال معلومات مرتبطة بمحافظهم.
لم يؤكد منشور الشركة خسارة ديفيد، ولم يحدد مشغلي صفحة التصيد الاحتيالي المبلغ عنها، أو يقدر المبلغ الذي قد تكون الحملة قد سرقته. كما لم تذكر Trezor ما إذا كانت صفحة Google Sites المحددة في منشور ديفيد قد تمت إزالتها.
أصبحت نتائج البحث المدعومة طريقة تسليم متكررة لحملات التصيد الاحتيالي في مجال العملات المشفرة. يشتري المهاجمون إعلانات مرتبطة بمصطلحات البحث المتعلقة بالمحافظ والتبادلات والتمويل اللامركزي، مما يسمح للصفحات الاحتيالية بالظهور فوق مواقع الويب الشرعية.
كما ذكرت crypto.news سابقًا، يُزعم أن إعلانات Uniswap المزيفة التي روجت لها عبر بحث جوجل ساعدت المحتالين على سرقة ما لا يقل عن 400 ألف دولار من عدة مستخدمين في مايو.
ربطت بيانات تحالف الأمن المذكورة في ذلك التقرير إعلانات جوجل الخبيثة بحوالي 1.27 مليون دولار من الخسائر بين 13 مارس و 30 مارس. وقالت المنظمة إنها حظرت أكثر من 356 رابطًا إعلانيًا خبيثًا على مدار العام الماضي.
تعكس صفحة Trezor المبلغ عنها المستضافة على Google Sites أيضًا تكتيكًا يستخدم فيه المهاجمون خدمات عبر الإنترنت موثوقة لجعل الصفحات الاحتيالية تبدو أكثر أمانًا. أقرت جوجل في تحذير من الاحتيال في يونيو بأن المحتالين كانوا يسيئون استخدام منصات سحابية موثوقة لاستضافة محتوى التصيد الاحتيالي وتجاوز مرشحات الأمان.
إن الاستخدام المستمر لبنية جوجل الإعلانية والاستضافة يجعل التهديد ذا صلة بحاملي العملات المشفرة في الولايات المتحدة الذين يعتمدون على نتائج البحث للوصول إلى خدمات المحافظ. لم تعلن أي هيئة تنظيمية أو وكالة إنفاذ قانون أمريكية علنًا عن تحقيق في الخسارة التي أبلغ عنها ديفيد وقت النشر.
ذكرت Crypto.news في فبراير أن المحتالين أرسلوا رسائل Trezor و Ledger مزيفة تحتوي على رموز QR مرتبطة بمواقع التصيد الاحتيالي.
طلبت تلك الصفحات عبارات استعادة مكونة من 12 أو 20 أو 24 كلمة بحجة التحقق من ملكية المحفظة. على الرغم من اختلاف طريقة التسليم، اعتمدت الحملة أيضًا على انتحال شخصية مزود محفظة مادية موثوق به وإقناع المستخدمين بالكشف عن نسخهم الاحتياطية.
تنصح Trezor العملاء بوضع إشارة مرجعية لموقعها الرسمي والحصول على Trezor Suite فقط من خلال قنوات الشركة الموثوقة. يجب على أي شخص أدخل عبارة استعادة على صفحة مشبوهة أن يتعامل مع المحفظة على أنها مخترقة وينقل أي أصول متبقية إلى محفظة جديدة تم إنشاؤها بنسخة احتياطية جديدة.