Reklama phishingowa Trezor i exploit BTCPay uderzają w użytkowników Bitcoin: czy środki są bezpieczne?

9 godzin temu

Oszustwo phishingowe na użytkownikach Trezora, promowane przez sponsorowaną reklamę Google, rzekomo pozbawiło jednego z użytkowników wszystkich oszczędności — twierdzi ofiara. W innym przypadku twórcy BTCPay Server wydali awaryjną poprawkę krytycznej luki już aktywnie wykorzystywanej przez atakujących.

Oba zdarzenia miały miejsce w odstępie około 24 godzin. Żadne z nich nie dotknęło bezpośrednio protokołu Bitcoin (BTC), ale oba bezpośrednio zagroziły środkom użytkowników.

Google kieruje ofiary na stronę phishingową Trezor

Ofiara, publikująca na X (dawniej Twitter) pod imieniem David, obwiniła w czwartek sponsorowaną reklamę w wyszukiwarce. Z relacji wynika, iż reklama promowała fałszywą stronę Trezora na platformie Google Sites, umieszczając ją wyżej niż oficjalną stronę producenta portfela.

Każdy, kto wpisał frazę odzyskiwania na tej stronie, przekazywał napastnikom pełną kontrolę nad portfelem.

Hey @Trezor, just lost my life savings. Top sponsored Google result for 'Trezor wallet' is a phishing site!

The scam page (https://t.co/z5s9HaJIu2) is vacuuming up millions. Harvesting address is currently sitting at:
bc1qrz33mr7tx8wrpcs2pxrvv83hqwpm907s9shkz4 @zachxbt @CertiK

— David (@ReallyBadDay99) August 6, 2026

Dane on-chain pokazują, iż portfel oznaczony w raporcie otrzymał 24,04 BTC w 80 transakcjach. To około 1,6 mln USD przy bieżącej cenie Bitcoina około 65 172 USD. Prawie całość środków została już przetransferowana dalej, pozostawiając około 0,04 BTC.

Trezor poinformował, iż skierował sprawę do wewnętrznego rozpatrzenia i zgłosił stronę do usunięcia.

“Dla wszystkich czytających: zawsze sprawdzajcie, czy korzystacie z oficjalnej strony Trezor i nigdy nie wpisujcie frazy do przywracania portfela na stronie internetowej ani w żadnym formularzu.”

Sprzęt sam w sobie nie został zhakowany. Atak powiódł się, ponieważ fraza przywracania opuściła urządzenie. Schemat działania przypomina fałszywą stronę phishingową Uniswap, która w maju przejęła 400 000 USD z portfeli.

BTCPay Server błyskawicznie wydaje poprawkę na wykorzystywaną lukę

W międzyczasie BTCPay Server, otwartoźródłowe oprogramowanie pozwalające sprzedawcom na bezpośrednie przyjmowanie płatności w Bitcoinie, w piątek opublikowało własne ostrzeżenie.

There is a critical vulnerability being actively exploited on BTCPay Server, which can result in the loss of funds.

Please update your BTCPayServer to 2.4.2 by going to Admin Dashboard -> Server -> Maintenance -> Update & verify the 2.4.2 version string in the footer.

If you…

— BTCPay Server (@BtcpayServer) August 7, 2026

Obserwuj nas na X, by być na bieżąco z najnowszymi wiadomościami

Zespół poinformował operatorów, by natychmiast zaktualizowali do wersji 2.4.2 lub wyłączyli serwery do czasu aktualizacji.

“To wydanie zawiera poprawkę krytycznej luki, która już jest aktywnie wykorzystywana. Musicie zaktualizować jak najszybciej.”

Zespół Bitcoin Red Team, wolontariusze zajmujący się badaniami bezpieczeństwa, zgłosił lukę deweloperom.

Sama aktualizacja nie kończy działań naprawczych. Operatorzy muszą także odświeżyć macaroon, czyli dane dostępowe, z których korzystają węzły Lightning, oraz ciągi autoryzacyjne pozostałych backendów.

Każdy, kto stworzył hot wallet w BTCPay, powinien przenieść z niego środki i utworzyć go ponownie. Integratorzy muszą także zaktualizować NBXplorer, narzędzie indeksujące, do wersji 2.6.10.

Dlaczego oba incydenty mają znaczenie dla samodzielnego przechowywania Bitcoina

Jeden atak wykorzystał zaufanie do reklam w wyszukiwarkach. Drugi wykorzystał błędy w oprogramowaniu działającym na serwerach sprzedawców. Oba ominęły model bezpieczeństwa Bitcoina i uderzyły w otaczające go oprogramowanie oraz nawyki użytkowników.

Phishing pozostaje najgroźniejszym zagrożeniem w kryptowalutach. W styczniu straty kradzieży krypto sięgnęły około 400,3 mln USD, a jeden atak phishingowy stanowił ponad 70% tej kwoty.

Google nie wyjaśniło jeszcze, jak oszukańcza reklama przeszła proces weryfikacji. To, jak gwałtownie strona zostanie usunięta i ilu operatorów BTCPay zaktualizuje systemy na czas, zadecyduje o skali szkód.

BeInCrypto Polska - Reklama phishingowa Trezor i exploit BTCPay uderzają w użytkowników Bitcoin: czy środki są bezpieczne?

Idź do oryginalnego materiału