क्रिप्टोकरेंसी हार्डवेयर वॉलेट निर्माता ट्रेजर (Trezor) ने अपने थर्ड-पार्टी ईमेल सेवा प्रदाता में सुरक्षा सेंधमारी के बाद उपयोगकर्ताओं के लिए एक तत्काल चेतावनी जारी की है। साइबर अपराधी वर्तमान में ट्रेजर ग्राहकों को निशाना बनाकर फर्जी सुरक्षा अलर्ट भेज रहे हैं, जिसका उद्देश्य उनके गुप्त रिकवरी सीड (recovery seeds) को चुराना है।
- ट्रेजर ने अपने थर्ड-पार्टी ईमेल प्रदाता में सेंधमारी के बाद शुरू हुए एक फ़िशिंग अभियान के बारे में उपयोगकर्ताओं को चेतावनी दी है।
- फ़िशिंग ईमेल ट्रेजर के आधिकारिक डोमेन का फर्जीवाड़ा करके STM32 माइक्रोकंट्रोलर में एक नकली हार्डवेयर भेद्यता का दावा करते हैं।
- यह घटना शिपमोंक (ShipMonk) के माध्यम से हुए एक बड़े लॉजिस्टिक्स उल्लंघन के बाद हुई है, जिसने 81,000 से अधिक ग्राहकों के व्यक्तिगत डेटा को उजागर किया था।
क्रिप्टोकरेंसी हार्डवेयर वॉलेट निर्माता Trezor ने बुधवार को अपने ग्राहक आधार के लिए एक परिष्कृत फ़िशिंग अभियान के संबंध में एक तत्काल चेतावनी जारी की है। सुरक्षा खतरा तब पैदा हुआ जब दुर्भावनापूर्ण अभिनेताओं ने ट्रेजर के थर्ड-पार्टी ईमेल सेवा प्रदाता से सफलतापूर्वक समझौता कर लिया, जिससे उन्हें सीधे उपयोगकर्ताओं को अत्यधिक भ्रामक संचार भेजने की अनधिकृत क्षमता मिल गई।
प्रभावित ग्राहकों ने वैध दिखने वाले पते [email protected] से भेजे गए "महत्वपूर्ण सुरक्षा अलर्ट" के रूप में प्रच्छन्न ईमेल प्राप्त करने की सूचना दी। इन संदेशों में झूठा दावा किया गया है कि ट्रेजर के कोल्ड स्टोरेज उपकरणों में उपयोग किए जाने वाले STM32 माइक्रोकंट्रोलर के भीतर एक "हार्डवेयर माइक्रोकंट्रोलर भेद्यता" मौजूद है। भ्रामक अलर्ट उपयोगकर्ताओं को चेतावनी देते हैं कि यह दोष उनके रिकवरी सीड को ब्रूट-फोर्स क्रैकिंग के लिए उजागर कर सकता है, और उन्हें समस्या को हल करने के लिए एक लिंक पर क्लिक करने का निर्देश देता है।
फ़िशिंग हमले की कार्यप्रणाली
दुर्भावनापूर्ण ईमेल क्रिप्टोकरेंसी धारकों के बीच घबराहट पैदा करने के लिए डिज़ाइन किए गए हैं, जो उनकी डिजिटल संपत्ति को सुरक्षित करने के लिए तत्काल कार्रवाई का आग्रह करते हैं। ट्रेजर ने तुरंत स्पष्ट किया कि उनके हार्डवेयर वॉलेट में ऐसी कोई भेद्यता मौजूद नहीं है और यह ईमेल रिकवरी सीड को चुराने के लिए एक सीधा सोशल इंजीनियरिंग प्रयास है। कंपनी ने पुष्टि की कि उसने फ़िशिंग पेज की मेजबानी के लिए उपयोग किए जाने वाले दुर्भावनापूर्ण डोमेन को सफलतापूर्वक हटा दिया है और सक्रिय रूप से जांच कर रही है कि हमलावरों ने उनके वैध डोमेन बुनियादी ढांचे तक कैसे पहुंच प्राप्त की।
ट्रेजर ने एक आधिकारिक सुरक्षा सलाह में कहा, "हमारे थर्ड-पार्टी ईमेल प्रदाता से समझौता किया गया है। कृपया ध्यान दें कि 'क्रिटिकल सिक्योरिटी अलर्ट: STM32 एंट्रॉपी वल्नरेबिलिटी' नाम का ईमेल हमारी ओर से नहीं आ रहा है, और यह एक फ़िशिंग प्रयास है। किसी भी लिंक पर क्लिक न करें।" हार्डवेयर निर्माता आगे के अनधिकृत मेलिंग को रोकने के लिए समझौते की पूरी सीमा का पता लगाने के लिए काम कर रहा है।
Why This Matters
BozokMedia विश्लेषण से पता चलता है कि हार्डवेयर वॉलेट की सुरक्षा को क्रिप्टोग्राफिक विफलताओं से नहीं, बल्कि आपूर्ति श्रृंखला (सप्लाई चेन) की कमजोरियों से तेजी से खतरा है। हालांकि कोल्ड स्टोरेज डिवाइस खुद सुरक्षित रहते हैं, लेकिन आसपास का परिचालन पारिस्थितिकी तंत्र—जिसमें लॉजिस्टिक्स, मार्केटिंग और ईमेल वितरण शामिल हैं—एक प्रमुख लक्ष्य बना हुआ है। हैकर्स समझते हैं कि ब्लॉकचेन एन्क्रिप्शन को क्रैक करने की तुलना में थर्ड-पार्टी पार्टनर से समझौता करना अक्सर बहुत आसान होता है, जिससे वे मूल्यवान उपयोगकर्ताओं के खिलाफ अत्यधिक लक्षित सोशल इंजीनियरिंग अभियान चला सकते हैं।
आपूर्ति श्रृंखला उल्लंघनों का एक पैटर्न
यह ईमेल प्रदाता उल्लंघन ट्रेजर के लिए कोई अकेली घटना नहीं है। पिछले महीने, अगस्त 2026 में, कंपनी ने अपने थर्ड-पार्टी शिपिंग और लॉजिस्टिक्स प्रदाता ShipMonk से जुड़े एक महत्वपूर्ण डेटा उल्लंघन का खुलासा किया था। शुरुआत में लगभग 14,000 ग्राहकों को प्रभावित करने की सूचना दी गई थी, लेकिन बाद में की गई फोरेंसिक जांच से पता चला कि इस उल्लंघन ने अतिरिक्त 67,000 अमेरिकी ग्राहकों को प्रभावित किया, जिससे प्रभावित व्यक्तियों की कुल संख्या 81,000 हो गई।
शिपमोंक उल्लंघन ने ग्राहकों के संवेदनशील विवरणों को उजागर किया, जिसमें पूरे नाम, भौतिक शिपिंग पते, ईमेल पते और फोन नंबर शामिल थे। समझौता किया गया डेटा अमेरिका, ब्राजील, कोलंबिया, इटली, पुर्तगाल, स्वीडन और यूनाइटेड किंगडम के उन ग्राहकों का था जिन्होंने 10 मई से 8 अगस्त, 2026 के बीच ऑर्डर दिए थे। यह उल्लंघन तब हुआ जब हमलावरों ने शिपमोंक द्वारा उपयोग किए जाने वाले मेटाबेस (Metabase) एनालिटिक्स प्लेटफॉर्म में एक गंभीर SQL इंजेक्शन जीरो-डे भेद्यता का फायदा उठाया, जिसके बाद कुख्यात ShinyHunters गिरोह द्वारा जबरन वसूली के प्रयास किए गए।
| घटना की तारीख | सेंधमारी का स्रोत | प्रभावित उपयोगकर्ता | उजागर हुआ डेटा |
|---|---|---|---|
| सितंबर 2026 | थर्ड-पार्टी ईमेल प्रदाता | अज्ञात (लक्षित फ़िशिंग) | ईमेल पते (फ़िशिंग लक्ष्य) |
| अगस्त 2026 | शिपमोंक (लॉजिस्टिक्स प्रदाता) | 81,000 ग्राहक | नाम, शिपिंग पते, ईमेल, फोन नंबर |
| जनवरी 2024 | थर्ड-पार्टी सपोर्ट टिकटिंग पोर्टल | 66,000 उपयोगकर्ता | नाम, उपयोगकर्ता नाम, ईमेल पते |
"हार्डवेयर वॉलेट को निजी चाबियों (private keys) को ऑफलाइन रखने के लिए डिज़ाइन किया गया है, लेकिन वे उपयोगकर्ताओं को स्वेच्छा से अपने रिकवरी सीड साझा करने से नहीं बचा सकते हैं। यह नवीनतम उल्लंघन रेखांकित करता है कि आपूर्ति श्रृंखला सुरक्षा अब क्रिप्टोकरेंसी सुरक्षा के लिए प्राथमिक युद्धक्षेत्र है।"
Frequently Asked Questions
1. यदि मुझे फ़िशिंग ईमेल प्राप्त हुआ है, तो क्या मेरी क्रिप्टोकरेंसी सुरक्षित है?
हाँ, आपकी क्रिप्टोकरेंसी पूरी तरह से सुरक्षित है जब तक कि आपने किसी लिंक पर क्लिक नहीं किया है, अपना रिकवरी सीड फ़्रेज़ दर्ज नहीं किया है, या बाहरी वेबसाइट पर अपनी निजी साख साझा नहीं की है।
2. यदि मैंने फ़िशिंग ईमेल में दिए गए लिंक पर क्लिक कर दिया है तो मुझे क्या करना चाहिए?
यदि आपने फ़िशिंग साइट पर अपना रिकवरी सीड दर्ज किया है, तो आपको तुरंत एक सुरक्षित डिवाइस पर एक नया रिकवरी सीड उत्पन्न करना होगा और हमलावरों द्वारा आपकी संपत्ति को खाली करने से पहले अपने सभी फंडों को नए वॉलेट में स्थानांतरित करना होगा।