Аппаратные кошельки считаются золотым стандартом хранения криптовалюты именно потому, что ключи не покидают устройство. Но что, если устройство подменили ещё до того, как оно попало к владельцу?
Именно это сейчас выясняет Ledger. Компания расследует массовую волну краж у пользователей, которые покупали устройства через малайзийского реселлера CryptoBilis — он называет себя официальным партнёром Ledger в Малайзии и параллельно торгует кошельками Trezor, OneKey, Tangem и SafePal. Псевдонимный аналитик Specter, изучивший блокчейн-транзакции, насчитал более $86 млн, выведенных с сотен адресов в Bitcoin, Ethereum и Tron. По другим оценкам, цифра ближе к $72 млн — точное число пока не подтверждено.
Ledger приостановила все продажи и отправки через CryptoBilis и выпустила прямую рекомендацию: если вы покупали устройство у этого реселлера в последние 90 дней и ещё не настраивали его — не делайте этого. Если уже настроили и начали пользоваться — переносите активы на новое устройство с полностью новой сид-фразой, сгенерированной самостоятельно.
Причина утечек пока не установлена. Экс-глава Mt. Gox Марк Карпелес заявил, что в похожих случаях устройства от неавторизованных реселлеров оказывались вскрытыми и заражёнными шпионским ПО для перехвата сид-фраз ещё на этапе продажи. Исследователь безопасности Тейлор Монахан, впрочем, призывает не паниковать: по её словам, признаков новой уязвимости в самой прошивке Ledger не найдено, а риски сейчас скорее в другом — пока тысячи людей массово переносят средства на новые кошельки, резко вырастает поле для фишинга, маскирующегося под те же инструкции Ledger.
История напоминает: самое слабое звено в цепочке хранения крипты — не криптография, а логистика. Устройство может быть безупречным технически и всё равно оказаться скомпрометированным, если его подделали или вскрыли до того, как оно оказалось в коробке у покупателя.



