Der Phishing-Link, der heute über Coldcards offiziellen X-Account gepostet wurde, führte zu einer Domain, die erst 7 Tage zuvor registriert worden war.
Wir haben den Registereintrag für coldcardwallet.io geprüft. Die Domain wurde am 4. Okt. um 04:39 UTC+8 über den Registrar NiceNIC registriert. Nutzer meldeten den Post erstmals am 11. Okt. um 13:02 UTC+8, die Domain war also mindestens eine Woche vor Veröffentlichung des Posts in jemandes Besitz.
Der Link führte zu migrate.coldcardwallet.io. Coldcards echte Empfehlungen zu seinem Seed-Bug im Juli finden sich unter coldcard.com/security/migrate. Die Fälschung kopierte das Wort, mit dem die Nutzer ohnehin rechneten, und ihre Domain entspricht dem X-Handle COLDCARDwallet statt der echten Website.
Die Ködermasche war auf diese Zielgruppe zugeschnitten. Der Firmware-Bug schwächte die Seed-Generierung, und Angreifer erbeuteten laut Galaxy Digital Bitcoin im Wert von mindestens 100 Mio. US-Dollar aus 7.300 Wallets. Besitzern betroffener Seeds wurde tatsächlich geraten, ihre Guthaben auf einen neuen Seed zu übertragen. Daher wirkte „jetzt migrieren“ vom offiziellen Account glaubwürdig.
Coldcard hat den Post gelöscht und erklärt, auf seiner Seite keine passenden Anmeldungen oder Sitzungen gefunden zu haben. Das Unternehmen hat X gebeten, den Vorfall zu untersuchen.
Eine echte Coldcard-Migration findet auf dem Gerät statt. Eine Website, die nach deinen Seed-Wörtern fragt, ist der Angriff.
$BTC #Coldcard #Bitcoin
Keine Finanzberatung. Recherchiere selbst.