Z portfeli Ledger wyprowadzono 86 mln dol. — trop wiedzie do sprzedawcy

iEXExchanger
Z portfeli Ledger wyprowadzono 86 mln dol. — trop wiedzie do sprzedawcy

Ledger bada masową utratę środków wśród użytkowników, którzy kupili urządzenia u malezyjskiego sprzedawcy CryptoBilis. Analitycy szacują straty na 72–86 mln dolarów z setek portfeli.

Portfele sprzętowe uważa się za złoty standard przechowywania kryptowalut właśnie dlatego, że prywatne klucze nigdy nie opuszczają urządzenia. Ale co, jeśli samo urządzenie zmanipulowano, zanim trafiło do kupującego?

Właśnie to teraz próbuje wyjaśnić Ledger. Firma bada falę kradzieży wśród użytkowników, którzy kupowali urządzenia przez malezyjskiego sprzedawcę CryptoBilis — ten nazywa się oficjalnym partnerem Ledger w kraju, równolegle handlując portfelami Trezor, OneKey, Tangem i SafePal. Pseudonimowy analityk Specter, śledząc transakcje na blockchainie, naliczył ponad 86 mln dolarów wyprowadzonych z setek adresów w Bitcoinie, Ethereum i Tronie. Inne szacunki mówią o kwocie bliższej 72 mln dolarów — dokładna suma nie została jeszcze potwierdzona.

Ledger nakazał CryptoBilis zatrzymać wszystkie sprzedaże i wysyłki oraz wydał bezpośrednie ostrzeżenie: jeśli kupiłeś urządzenie od tego sprzedawcy w ciągu ostatnich 90 dni i jeszcze go nie skonfigurowałeś — nie robi tego. Jeśli już go skonfigurowałeś i używasz — przenieś środki na nowe urządzenie z zupełnie nową, samodzielnie wygenerowaną frazą odzyskiwania.

Przyczyna wycieków nie została jeszcze ustalona. Były prezes Mt. Gox Mark Karpelès stwierdził, że w podobnych przypadkach urządzenia od nieautoryzowanych sprzedawców okazywały się otwarte i zainfekowane oprogramowaniem szpiegującym, które przechwytywało frazy odzyskiwania jeszcze na etapie sprzedaży. Badaczka bezpieczeństwa Taylor Monahan apeluje jednak o spokój: jej zdaniem nie ma dowodów na nową podatność w samym oprogramowaniu Ledger, a głównym ryzykiem teraz jest to, że masowe przenoszenie środków tworzy idealną zasłonę dla phishingu podszywającego się pod oficjalne instrukcje Ledger.

Ta historia przypomina: najsłabszym ogniwem w przechowywaniu kryptowalut rzadko jest kryptografia — znacznie częściej jest to logistyka. Urządzenie może być technicznie bezbłędne i wciąż okazać się skompromitowane, jeśli ktoś otworzył pudełko, zanim trafiło do kupującego.

Pytania i odpowiedzi

Często zadawane pytania na temat artykułu

Co się stało z portfelami Ledger?

Użytkownicy, którzy kupili urządzenia Ledger u malezyjskiego sprzedawcy CryptoBilis, zgłosili kradzież środków. Analitycy szacują całkowite straty na 72–86 mln dolarów z setek portfeli.

Czy to podatność w samych urządzeniach Ledger?

Jak dotąd nie potwierdzono podatności w oprogramowaniu. Podejrzenia skupiają się na samym urządzeniu — mogło zostać otwarte i zainfekowane oprogramowaniem szpiegującym przed sprzedażą przez nieautoryzowanego sprzedawcę.

Co powinni zrobić poszkodowani użytkownicy?

Ledger radzi, aby osoby, które kupiły urządzenie u CryptoBilis w ciągu ostatnich 90 dni i jeszcze go nie skonfigurowały, nie robiły tego. Osoby już korzystające z portfela powinny natychmiast przenieść środki na nowe urządzenie z nową frazą odzyskiwania.

Jakie inne ryzyka istnieją oprócz samej kradzieży?

Badacze ostrzegają przed falą phishingu: oszuści mogą podszywać się pod oficjalne instrukcje migracji Ledger, wykorzystując panikę wśród poszkodowanych użytkowników.