Portfele sprzętowe uważa się za złoty standard przechowywania kryptowalut właśnie dlatego, że prywatne klucze nigdy nie opuszczają urządzenia. Ale co, jeśli samo urządzenie zmanipulowano, zanim trafiło do kupującego?
Właśnie to teraz próbuje wyjaśnić Ledger. Firma bada falę kradzieży wśród użytkowników, którzy kupowali urządzenia przez malezyjskiego sprzedawcę CryptoBilis — ten nazywa się oficjalnym partnerem Ledger w kraju, równolegle handlując portfelami Trezor, OneKey, Tangem i SafePal. Pseudonimowy analityk Specter, śledząc transakcje na blockchainie, naliczył ponad 86 mln dolarów wyprowadzonych z setek adresów w Bitcoinie, Ethereum i Tronie. Inne szacunki mówią o kwocie bliższej 72 mln dolarów — dokładna suma nie została jeszcze potwierdzona.
Ledger nakazał CryptoBilis zatrzymać wszystkie sprzedaże i wysyłki oraz wydał bezpośrednie ostrzeżenie: jeśli kupiłeś urządzenie od tego sprzedawcy w ciągu ostatnich 90 dni i jeszcze go nie skonfigurowałeś — nie robi tego. Jeśli już go skonfigurowałeś i używasz — przenieś środki na nowe urządzenie z zupełnie nową, samodzielnie wygenerowaną frazą odzyskiwania.
Przyczyna wycieków nie została jeszcze ustalona. Były prezes Mt. Gox Mark Karpelès stwierdził, że w podobnych przypadkach urządzenia od nieautoryzowanych sprzedawców okazywały się otwarte i zainfekowane oprogramowaniem szpiegującym, które przechwytywało frazy odzyskiwania jeszcze na etapie sprzedaży. Badaczka bezpieczeństwa Taylor Monahan apeluje jednak o spokój: jej zdaniem nie ma dowodów na nową podatność w samym oprogramowaniu Ledger, a głównym ryzykiem teraz jest to, że masowe przenoszenie środków tworzy idealną zasłonę dla phishingu podszywającego się pod oficjalne instrukcje Ledger.
Ta historia przypomina: najsłabszym ogniwem w przechowywaniu kryptowalut rzadko jest kryptografia — znacznie częściej jest to logistyka. Urządzenie może być technicznie bezbłędne i wciąż okazać się skompromitowane, jeśli ktoś otworzył pudełko, zanim trafiło do kupującego.



