Nawalan ng lahat ng ipon ang isang crypto user dahil sa Trezor phishing scam na in-advertise mismo sa pamamagitan ng Google ad, ayon sa biktima. Samantala, naglabas ng emergency patch ang BTCPay Server para sa isang malubhang bug na inaabuso na ng mga attacker.
Nangyari ang parehong insidente sa loob lang ng mga nasa 24 oras. Wala naman sa dalawa ang direktang nakaapekto sa mismong Bitcoin (BTC) protocol, pero parehong nalagay sa panganib ang pondo ng mga user.
Google Ad Nadiskubre na Pinapadaan ang Victims sa Trezor Phishing Site
Ayon sa user na nagngangalang David (nag-post sa X/Twitter), Google-sponsored ad ang pinagbintangan niya noong Huwebes. Base sa info, lumabas yung fake Trezor website na gawa sa Google Sites, at nauna pa sa legit na site ng Trezor sa search results.
Kung may nag-type ng recovery seed nila sa page na yun, automatic na nilang binigay ang kumpletong access sa wallet nila sa mga scammer.
Makikita sa on-chain data na ang wallet na tinukoy sa report ay nakatanggap ng 24.04 BTC mula sa 80 transactions. Equivalent ito sa mga $1.6 milyon sa presyo ng Bitcoin ngayon na nasa $65,172 kada isa. Halos lahat nito nailipat na rin, at naiwan na lang ay mga 0.04 BTC.
Nag-report na ang Trezor sa loob ng kanilang team at ini-report din ang page para matakedown agad.
“Sa lahat ng nagbabasa: lagi ninyong i-check kung official Trezor website ang binubuksan niyo at NEVER niyong ilalagay ang backup ng wallet niyo sa kahit anong website or form,” paalala ng team sa kanilang post.
Hindi naman nabutas ang mismong hardware ng Trezor. Nangyari lang ang hack dahil nailabas sa device ang seed. Ganito rin ang style ng fake Uniswap phishing site na umubos ng $400,000 sa mga wallet noong May.
BTCPay Server Naglabas ng Emergency Patch para sa Binabastos na Bug
Habang nangyayari ito, ang BTCPay Server—isang open-source software na ginagamit ng merchants para tumanggap ng Bitcoin payments diretso—nagbigay din ng babala nitong Biyernes.
Follow kami sa X para lagi kang updated sa pinakabagong crypto news
Sinabihan ng team ang lahat ng operators na mag-update agad sa version 2.4.2 o patayin muna ang servers nila habang hindi pa updated.
“May critical na vulnerability na kasalukuyang inaabuso. Dapat mag-update agad kayo,” ayon sa release notes ng project.
Ang Bitcoin Red Team, isang volunteer group para sa crypto security research, ang nag-report ng bug na ito sa mga developer.
Pero, hindi lang sapat ang mag-patch ng software para tuluyang malinis ang system. Kailangan ding i-refresh ng operators ang macaroons (access credentials na kailangan ng mga Lightning node) pati na rin ang auth strings para sa iba pang backend.
Kung may nag-create ng hot wallet sa loob ng BTCPay, mainam na ilipat muna ang funds niyo at gumawa ng bagong wallet. Kailangan ding mag-update ng integrators sa NBXplorer (indexing tool ng BTCPay) sa version 2.6.10.
Bakit Malaking Issue ang Dalawang Incident Para sa Mga Nagse-Self-Custody ng Bitcoin
Yung isang attack, ginamit ang tiwala ng tao sa search ads. Yung isa naman, sinamantala ang code na tumatakbo sa merchant servers. Pareho silang hindi dumiretso sa Bitcoin protocol, kundi in-attack nila yung mga ginagamit na software at user habits sa paligid nito.
Phishing pa rin ang pinakamalaking banta sa crypto. Noong January, umabot sa $400.3 milyon ang nawala dahil sa crypto theft, at lagpas 70% nito galing sa isang phishing attack lang. Basahin ang buong detalye dito.
Hindi pa rin napa-explain ng Google kung paano nakalusot ang scam ad nila. Ang bilis ng pagtakedown ng page, at kung ganoon din kabilis mag-update ng BTCPay operators, dito magdedepende kung gaano kalaki ang magiging damage.









