Een Trezor phishing-scam, gepromoot via een door Google gesponsorde advertentie, heeft volgens het slachtoffer iemands volledige spaargeld gestolen. Elders bracht BTCPay Server een noodpatch uit voor een kritisch lek waar al actief misbruik van werd gemaakt.
Beide incidenten gebeurden binnen ongeveer 24 uur van elkaar. Geen van beiden raakte het Bitcoin (BTC) protocol zelf, maar ze brachten wel direct het geld van gebruikers in gevaar.
Google-advertentie leidt slachtoffers naar Trezor phishing-site
Het slachtoffer, die op X (Twitter) schrijft onder de naam David, gaf donderdag een gesponsorde zoekadvertentie de schuld. Volgens het bericht stond er door deze advertentie een nep Trezor-pagina, gehost op Google Sites, boven de echte website van de walletmaker.
Iedereen die een herstelzin op deze pagina invoerde, gaf aanvallers volledige controle over hun wallet.
On-chain data laat zien dat de wallet in het rapport 24,04 BTC ontving via 80 transacties. Dat is ongeveer $1,6 miljoen bij de huidige Bitcoin koers van bijna $65.172. Bijna alles is echter al verplaatst, met nog maar ongeveer 0,04 BTC over.
Trezor gaf aan de zaak intern op te schalen en heeft de valse pagina gemeld om offline te halen.
“Voor iedereen die dit leest: controleer altijd of je de officiële Trezor-website gebruikt en vul nooit je wallet-back-up op een website of formulier in,” waarschuwde het team.
De hardware zelf is nooit gehackt. De aanval werkte omdat de seed het apparaat verliet. Deze werkwijze lijkt sterk op een neppe Uniswap phishing-site die in mei $400.000 uit wallets haalde.
BTCPay Server brengt snel patch uit voor misbruikte kwetsbaarheid
Intussen bracht BTCPay Server, open-source software waarmee handelaren direct bitcoin-betalingen kunnen accepteren, op vrijdag een eigen waarschuwing uit.
Volg ons op X voor het laatste nieuws zodra het gebeurt.
Het team gaf aan dat beheerders direct moeten upgraden naar versie 2.4.2 of de servers moeten uitzetten tot deze update is gedaan.
“Deze release bevat een oplossing voor een kritieke kwetsbaarheid die momenteel actief wordt misbruikt. Je moet zo snel mogelijk updaten,” staat in de release-notes van het project.
De Bitcoin Red Team, een vrijwillige beveiligingsgroep, meldde het lek aan de ontwikkelaars.
Alleen updaten is echter niet genoeg. Beheerders moeten ook de macaroons vernieuwen, de toegangsgegevens die Lightning-nodes gebruiken, plus de inloggegevens voor andere backends.
Iemand die een hot wallet heeft aangemaakt in BTCPay moet het geld daaruit verplaatsen en de wallet opnieuw maken. Integrators dienen ook NBXplorer, het bijbehorende indexeringshulpmiddel, te updaten naar versie 2.6.10.
Waarom beide incidenten belangrijk zijn voor Bitcoin self-custody
De ene aanval maakte misbruik van vertrouwen in zoekadvertenties, de andere van code op servers van handelaren. In beide gevallen werden Bitcoin’s beveiligingsmodel omzeild en werd juist de software en het gedrag eromheen getroffen.
Phishing blijft de duurste dreiging in crypto. Crypto diefstallen in januari bedroegen zo’n $400,3 miljoen, waarbij ruim 70% van dat bedrag door één phishing-actie kwam.
Google heeft nog niet uitgelegd hoe de valse advertentie door de controle kwam. Hoe snel de neppagina wordt verwijderd, en hoeveel BTCPay-beheerders op tijd een patch uitvoeren, bepaalt uiteindelijk de schade.









