اختراق مزوّد البريد لـTrezor يُعرِّض 347 ألف عميل لهجمات تصيّد احتيالي
أكدت Trezor لمحافظ العملات المشفرة أن اختراق مزود التسويق Brevo أتاح لمهاجمين إرسال 347 ألف رسالة تصيّد احتيالي تستهدف سرقة كلمات مرور المحافظ بصورة لا رجعة فيها.

حذّرت شركة Trezor المتخصصة في تصنيع المحفظة المادية (hardware wallet) للعملات المشفرة من أن مزود خدمة التسويق عبر البريد الإلكتروني Brevo، الذي تستخدمه الشركة في إرسال نشراتها الإخبارية، تعرّض لاختراق أمني خطير. مكّن هذا الاختراق مهاجمين من إرسال ما يُقارب 347,000 رسالة بريد إلكتروني مُزيَّفة إلى عملاء Trezor، في عملية تصيّد احتيالي (phishing) متطورة تستهدف سرقة كلمات مرور المحافظ الرقمية بصورة لا يمكن التراجع عنها.
استغلّ المهاجمون ثغرةً في منصة Brevo تتعلق بعدم ضبط صلاحيات الوصول بشكل صحيح؛ إذ أشارت المنصة إلى أن المهاجمين تمكنوا من الوصول إلى 138 حساباً، مستغلّين حالةً وصفتها بأن وصولهم "لم يكن محدود النطاق بالشكل الصحيح". وتضمّنت رسائل التصيّد الاحتيالي المُرسَلة سطر موضوع مُصمَّماً بعناية لاستدرار القلق: "تنبيه أمني حرج: ثغرة STM32 في مصدر الإشفار"، وهو عنوان يحاكي أسلوب التنبيهات الأمنية الشرعية. وحين ينقر المستخدم على الرابط الخبيث، يُنزّل تطبيقاً مُزيَّفاً يطلب إدخال كلمة مرور المحفظة الاحتياطية.
تكمن خطورة هذا النوع من الهجمات في طبيعة سلسلة الكتل (blockchain) ذاتها؛ فمجرد حصول المهاجم على كلمة مرور المحفظة الاحتياطية، يُصبح بإمكانه نقل الأصول الرقمية بصورة لا يمكن إلغاؤها. فخلافاً للتحويلات المصرفية التقليدية، لا يوجد وسيط يُمكن اللجوء إليه لاسترداد الأموال المسروقة، مما يجعل خسارة المستخدم نهائيةً وتامة. وتمتد المخاطر إلى ما هو أبعد من السرقة الإلكترونية؛ إذ يُشير خبراء الأمن إلى أن اختراق البيانات (data breach) الذي طال معلومات عملاء Trezor قد يُعرّضهم لهجمات ابتزاز جسدية، يُعرّض فيها أصحاب العملات المشفرة أنفسهم لتهديدات شخصية لإجبارهم على الكشف عن كلمات مرورهم. وثمة تقارير عن استلام بعض الضحايا رسائل بريدية فعلية تحتوي على رموز QR تُعيد تحويلهم إلى صفحة مُزيَّفة لسرقة بيانات محافظهم.
لا يجيء هذا الاختراق معزولاً، بل هو الثاني في غضون أسابيع قليلة؛ ففي أغسطس الماضي، تعرّض شريك الشحن ShipMonk للاختراق، مما أسفر عن تسريب أسماء وأرقام هواتف وعناوين بريد إلكتروني وعناوين منازل ما لا يقل عن 81,000 شخص ممن اشتروا أجهزة Trezor. ومما يجدر الإشارة إليه أن منتجات Trezor ذاتها وأنظمتها الخاصة لم تتأثر بأي من الاختراقين؛ إذ جاء كلاهما عبر موردين خارجيين. ويُبرز هذا نمطاً متكرراً في أمن سلاسل الإمداد الرقمية: المنتج قد يكون محصّناً، لكن الشركاء في المنظومة يُشكّلون نقطة ضعف يستغلها المهاجمون.
أعلنت Trezor أنها تُعيد تقييم علاقاتها مع الموردين في أعقاب هذا الحادث، وحذّرت عملاءها صراحةً من أن عناوين بريدهم الإلكتروني المُسرَّبة قد تُستخدم مجدداً في هجمات تصيّد احتيالي مستقبلية. وتُوصي الشركة عملاءها بتجاهل أي رسائل تطلب إدخال عبارة الاسترداد (recovery phrase)، مُذكِّرةً بأن الشركة لا تطلب هذه المعلومات عبر البريد الإلكتروني أو التطبيقات في أي حال.
يكتسب هذا الاختراق أهمية خاصة في منطقة تشهد اعتماداً متصاعداً على العملات المشفرة؛ فالإمارات تُصنَّف ضمن الدول الأعلى عالمياً في امتلاك الأفراد للعملات الرقمية، وتسعى دبي إلى تأسيس نفسها مركزاً عالمياً لاقتصاد Web3 عبر هيئة تنظيم الأصول الافتراضية (VARA). وقد شهدت منطقة الخليج في السنوات الأخيرة محاولات تصيّد احتيالي متطورة تستهدف مستخدمي منصات التداول المحلية والدولية، مما يُذكّر المستثمرين العرب في التشفير بضرورة اليقظة المستمرة وعدم تثبيت أي تطبيق يطلب الكشف عن عبارة الاسترداد.
تكشف هذه الحادثة عن مشكلة بنيوية في طريقة إدارة شركات التكنولوجيا لعلاقاتها مع الموردين الخارجيين؛ فحتى حين يبني المصنّع منتجاً آمناً من الداخل، يظل الوصول إلى بيانات عملائه مكشوفاً عبر أطراف ثالثة لا تخضع لنفس معايير الأمان. وفي عالم العملات المشفرة حيث تعني سرقة كلمة المرور خسارةً لا تُعوَّض، يغدو تدقيق الشركات في منظومة موردّيها مسؤوليةً أخلاقية قبل أن تكون مطلباً تقنياً.
المزيد من أمن
هجمات ClickFix: أسلوب جديد يخدع المستخدمين لاختراق أجهزتهم بأيديهم
يتصاعد تهديد هجمات ClickFix الإلكترونية في 2026 إذ تُقنع المستخدمين بتنفيذ أوامر خبيثة بأنفسهم عبر نوافذ تبدو رسمية، متجاوزةً برامج مضاد الفيروسات التقليدية.

ريفولوت تؤكد اختراق بيانات عملائها عبر طلبات حكومية مزيّفة
أقرّت شركة ريفولوت البريطانية للخدمات المالية بتعرّضها لاختراق في بيانات عملائها نفّذه مهاجمون انتحلوا صفة جهة حكومية رسمية للحصول على معلومات حساسة تشمل وثائق الهوية وكشوف الحسابات.

أنثروبيك تكشف عن حملات تقطير واسعة شنّتها علي بابا وموونشوت وديب سيك
كشفت أنثروبيك في تقرير استخبارات التهديدات عن حملات ممنهجة شنّتها شركات صينية كبرى لاستخلاص قدرات نموذج كلود، مُنتزِعةً ما يقارب 200 مليون محادثة لتدريب نماذجها الخاصة.

شركة IDScan تؤكد اختراق بياناتها وسرقة أكثر من 150 مليون رخصة قيادة
أكدت شركة IDScan الأمريكية للتحقق من الهوية الرقمية تعرضها لاختراق ضخم أسفر عن سرقة أكثر من 150 مليون سجل لرخص القيادة وبيانات جوازات السفر، فيما يحقق مكتب التحقيقات الفيدرالي في الحادثة.

قراصنة يسرقون جلسات كلود عبر برمجيات تجسس لاستنزاف حصص المشتركين الشهرية
حذّرت أنثروبيك من موجة هجمات تعتمد على برمجيات سرقة المعلومات لاختطاف جلسات مستخدمي كلود واستنزاف حصصهم، بعدما رصد مستشار بريطاني استهلاكاً غير مبرر لرموز واجهة برمجة التطبيقات.

وكلاء ذكاء اصطناعي من OpenAI يجتاحون منتدى ويكي ألمانياً دون علم الشركة
رصد باحثون مستقلون سرباً من العوامل المستقلة التابعة لـ OpenAI ينشر مئات الصفحات على موقع ويكي ألماني لأكثر من شهر دون علم الشركة، كاشفاً قصوراً خطيراً في منظومة الرقابة الداخلية.