Атака зі зміною SIM-карти вкрала 24 мільйони доларів! 21-річний підозрюваний спустошив рахунки криптоінвесторів

SIM卡交換攻擊

21-річний мешканець Манхеттена Nicholas Truglia підозрюється у використанні атаки зі зміною SIM-карти шляхом обміну SIM-картою, щоб очистити обліковий запис криптоінвестора Michael Terpin, спричинивши збитки понад 23 мільйони доларів; також він сам стикається з обвинуваченням за 21 пунктом тяжких злочинів. Найпоширеніші деталі цієї справи — не про величезну суму вкрадених коштів, а про твіт, опублікований самим підозрюваним: «Викрав 24 мільйони, але так і не зміг знайти друзів».

Механізм атаки зі зміною SIM-карти: як за кілька годин очистити криптооблікові записи

Атака зі зміною SIM-карти — це високоспеціалізована техніка соціальної інженерії. Атакувальник, вводячи в оману або підкупляючи працівників служби підтримки телекомунікаційного провайдера, добивається перенесення номера телефону жертви на SIM-карту, що контролюється атакувальником. Після отримання контролю над номером телефону атакувальник може використати функцію «забули пароль», щоб, за допомогою SMS-кодів підтвердження, обійти двофакторну автентифікацію (2FA), а далі отримати доступ до електронної пошти, акаунтів на біржах і криптогаманців.

Michael Terpin заявив, що 7 січня 2018 року він зазнав атаки зі зміною SIM-карти, і криптоактиви в його обліковому записі на понад 23 мільйони доларів були виведені за надзвичайно короткий час. Після цього він подав цивільний позов проти Truglia, заявивши: «Я подаю цей позов як частину свого подальшого стягнення збитків від крадіжки».

Самозбільшення підозрюваного: повний профіль, розкритий присяжною заявою

Присяжну заяву, подану колишньою партнеркою Truglia — Chris David — було укладено з детальним описом життєвих звичок і психологічного стану підозрюваного під час вчинення крадіжок; вона надає великі обсяги першоджерельних даних для всієї цієї справи.

Ключові деталі, зафіксовані в присяжній заяві Chris David

Розкішне матеріальне життя: годинники Rolex, орендована квартира за 6 000 доларів на місяць, 100 000 доларів готівкою, розміщені в гардеробі

Уп Étbiбиинро як Робін Гуд: називає себе «тим, хто відбирає у багатих, але не віддає бідним»

Публічне вихваляння атакою зі зміною SIM-карти: через Twitter-акаунт @erupts вихвалявся тим, що колись здійснив атаку зі зміною SIM-карти проти свого батька

Заявляє, що ніколи не буде заарештований: «Як вони можуть довести, що моя історія — неправда? Ніхто не може посадити мене у в’язницю — я готовий поставити на це своє життя»

Інші записи про поведінку: у своїй присяжній заяві David також згадує звичку Truglia уникати оплати рахунків у ресторанах

Серед усіх деталей найбільш далекосяжний вплив має той самий твіт — «Викрав 24 мільйони, але так і не зміг знайти друзів». Ця публічна заява з виразним самоіронічним підтекстом зрештою стала частиною документів, поданих до суду, і перетворилася на широко цитований у спільноті криптобезпеки попереджувальний приклад.

Результати справи та довготривалі уроки для криптобезпеки

Truglia був заарештований у Манхеттені у листопаді 2018 року, а згодом екстрадований до Каліфорнії, де йому висунули 21 пункт тяжких злочинів. Його справа є показовим прикладом ранніх атак зі зміною SIM-карти, спрямованих на власників високозабезпечених криптоактивів, і водночас глибоко демонструє ключову вразливість механізму 2FA, що спирається на телефонні номери: атакувальнику не потрібно зламувати пристрої — достатньо лише контролювати один номер телефону, щоб перехопити керування великою кількістю пов’язаних акаунтів.

Ця справа спонукала криптоспільноту ширше обговорювати необхідність оновлення схем автентифікації, стимулюючи більше користувачів і організацій перейти від SMS 2FA до застосунків автентифікатора (Authenticator App) або апаратних ключів безпеки.

Питання та відповіді

Що таке атака зі зміною SIM-карти й чому криптоактиви особливо вразливі?

Атака зі зміною SIM-карти — це техніка соціальної інженерії, за допомогою якої атакувальник вводить в оману телекомунікаційного провайдера, щоб перенести номер телефону жертви на власну SIM-карту. Оскільки більшість процесів скидання пароля в облікових записах криптобірж покладаються на SMS-коди підтвердження, після отримання контролю над номером можна повністю обійти 2FA, перетворюючи криптоактиви на надзвичайно вразливу ціль.

Який вплив мала справа Michael Terpin на криптобезпеку?

Позов Terpin проти Truglia став одним із найбільш показових кейсів атак зі зміною SIM-карти в історії криптобезпеки: він сприяв широкій дискусії щодо визначення відповідальності телекомунікаційних провайдерів і спонукав криптоспільноту активніше відстоювати відмову від SMS 2FA та перехід на більш безпечні апаратні рішення для автентифікації.

Як ефективно захиститися від атаки зі зміною SIM-карти?

Ключовий захист включає: заміну SMS 2FA апаратними ключами безпеки або застосунками автентифікатора; звернення до телекомунікаційного провайдера з проханням налаштувати SIM-lock або PIN-код акаунта; уникнення прямого прив’язування облікових записів із важливими криптоактивами до телефонних номерів; а також регулярну перевірку способів автентифікації для всіх акаунтів, щоб зменшити ризик розкриття активів після того, як телефонний номер буде перехоплено.

Застереження: Інформація на цій сторінці може походити від третіх осіб і не відображає погляди або думки Gate. Вміст, що відображається на цій сторінці, є лише довідковим і не є фінансовою, інвестиційною або юридичною порадою. Gate не гарантує точність або повноту інформації і не несе відповідальності за будь-які збитки, що виникли в результаті використання цієї інформації. Інвестиції у віртуальні активи пов'язані з високим ризиком і піддаються значній ціновій волатильності. Ви можете втратити весь вкладений капітал. Будь ласка, повністю усвідомлюйте відповідні ризики та приймайте обережні рішення, виходячи з вашого фінансового становища та толерантності до ризику. Для отримання детальної інформації, будь ласка, зверніться до Застереження.

Пов'язані статті

Чоловік із Каліфорнії Marlon Ferro викрав холодний гаманець на суму $250 млн, отримавши 78 місяців ув’язнення

Згідно з офіційним повідомленням Міністерства юстиції США (DOJ) від 7 травня, 20-річного чоловіка з Каліфорнії Марлона Ферро за участь у загальнонаціональному криптоактивному соціально-інженерному шахрайстві засудили до 78 місяців позбавлення волі, а також призначили 3 роки під наглядом і 2,5 млн доларів відшкодування. За повідомленням відомства, злочинна група викрала у кількох потерпілих понад 250 мільйонів доларів у вигляді криптоактивів.

MarketWhisper1год тому

Bittrex відкликає подання щодо врегулювання за 2023 рік та вимагає від SEC США повернути 24 мільйони доларів штрафу

Згідно з повідомленням Decrypt та відповідними судовими документами, криптовалютна біржа Bittrex, роботу якої вже припинено, цього тижня подала до федерального суду США в Сіетлі клопотання про скасування, просячи скасувати її мирову угоду з Комісією з цінних паперів і бірж США (SEC), укладену у 2023 році, а також вимагати від SEC повернення сплаченого нею штрафу в сумі 24 мільйони доларів.

MarketWhisper1год тому

Ліквідаційні позиції атакувальника Kelp DAO в Aave, голосування Arbitrum схвалило розморозку rsETH

Відповідно до оголошення Aave від 7 травня, голосування Arbitrum DAO щодо розблокування ETH, пов’язаного з подією rsETH від 18 квітня, набрало необхідну кількість голосів: понад 1 600 адрес отримали одностайну підтримку спільноти. Того ж дня Aave за процедурою визначеного управління завершила ліквідацію залишкових позицій rsETH на протоколі Aave для нападника Kelp DAO.

MarketWhisper1год тому

Bittrex прагне скасувати врегулювання з $24M SEC і цього тижня вимагати повне відшкодування

За даними Decrypt, цього тижня Bittrex подала клопотання, щоб скасувати угоду на 24 мільйони доларів із SEC від 2023 року та вимагати повного повернення коштів. Адвокати Bittrex стверджували, що SEC визнала, що її юридична теорія, за якою криптотокени класифікують як незареєстровані цінні папери, була хибною, і Трамп

GateNews2год тому

Голова CFTC Селінг прагне закріпити правила, що захищають розробників некастодіальних криптогаманців

На Consensus Miami голова CFTC Майкл Селіг заявив, що відомство планує формалізувати рекомендації щодо того, коли розробники криптовалютного програмного забезпечення мають реєструватися як брокери. У березні CFTC опублікувала лист про відсутність претензій, у якому зазначила, що не застосовуватиме примусове виконання щодо постачальника гаманців Phantom за неналежну реєстрацію. Selig ai

GateNews7год тому

Жертви тероризму з Північної Кореї подали позов $71M проти хакерів, причетних до злому Aave, і намагаються перекроїти атаку як шахрайство

Адвокати постраждалих у трьох справах про тероризм з боку Північної Кореї подали у вівторок 30-сторінкову відповідь, переосмисливши хак Aave від 18 квітня як шахрайство, а не крадіжку — це юридичне розмежування, яке може надати нападникам законне право на позичену криптовалюту. Постраждалі прагнуть відшкодувати приблизно 71 млн доларів

GateNews17год тому
Прокоментувати
0/400
Немає коментарів