کاربران کیف پول لجر گزارش دادهاند که تعدادی کیف پول جعلی برای دسترسی به اطلاعات کلیدهای خصوصی آنها به آدرسهای کاربران ارسال شده است.
عواقب بروز اطلاعات شخصی کاربران این کیف پول سختافزاری پس از گذشت یک سال از منتشر شدن این اطلاعات، هنوز قربانی میگیرد. یکی از این کاربران در شبکه اجتماعی ردیت تصاویری از این کیف پول جعلی منتشر کرده است.
همانگونه که درتصویر میبینید بسته بندی این کیف مشابه نسخههای اصلی است. با این حال این کاربران اعلام کردهاند که والت لجر را به همراه یک نامه از طرف مدیرعامل این شرکت دریافت کردهاند. در متن نامه آمده است:
ما به منظور تامین امنیت کاربران، یک دستگاه جدید برای شما ارسال کردهایم. شما باید برای امنیت بیشتر از دستگاه جدید استفاده کنید. دستورالعمل استفاده از آن در داخل جعبه قرار دارد. ما به این منظور ساختار دستگاههای جدید را تغییر دادهایم. ضمانت میکنیم که اینگونه مسائل امنیتی دیگر اتفاق نیفتد.
علاوه بر نامه جعلی از طرف مدیر عامل، دستورالعمل استفاده از دستگاه جدید نیز در داخل جعبه تعبیه شده است که در آن برای اتصال دستگاه جدید به کیف پول کاربر، از او خواسته شده است تا کلید خصوصی خود را وارد کند.
مایک گرور با توجه به تصاویر منتشر شده از مدار جریان این دستگاه به BleepingComputer گفت:
به نظر میرسد که این تنها یک فلش مموری باشد که در بدنه کیف پول لجر جاسازی شده و احتمالا حاوی بدافزارهایی برای ارسال اطلاعات باشد. تمام اجزا در سمت دیگر مدار قرار دارند و من نمیتوانم با اطمینان بگویم که این تنها یک فلش مموری است…اما با توجه به لحیم کاری ناشیانه آن، این تنها یک فلش مموری ساده است که از بدنه آن عوض شده است.
در تصویر زیر نمایی از ۴ سیم لحیم شده در کیف پول جعلی را مشاهده میکنیدو تصویر دیگر مربوط به مدار کیف پول اصلی لجر است.
بر اساس تحلیل گرور و شرکت بلیپینگ کامپیوتر، به نظر میرسد کلاهبرداری به این صورت طراحی شده که اطلاعات عبارتهای بازیابی کاربران رهگیری شود و آن اطلاعات به دستگاه کلاهبرداران تغییر مسیر داده شود. به این صورت آنها میتوانند به داراییهای کاربران دسترسی داشته باشند.
شرکت لجر در تاریخ ۱۰ می پستی را منتشر کرده است که در آن نسبت به کلاهبرداری توسط نامه و دستگاههای جدید هشدار داده شده است. در این پست به کاربران هشدار داده شده است:
دستورالعمل جعلی در جعبه کیف پول لجر از کاربران میخواهد که دستگاه خود را به کامپیتر متصل کنند. سپس از کاربران خواسته میشود تا عبارت ۲۴ کلمهای خود را وارد کنند. دستگاه را به کامپیوتر وصل نکنید و هرگز ۲۴ کلمه بازیابی را با کسی به اشتراک نگذارید. لجر هیچگاه از شما عبارات ۲۴ کلمهای بازیابی را نمیخواهد.
منبع: