З кошельків Ledger вивели $86 млн — слід веде до одного реселера

iEXExchanger
З кошельків Ledger вивели $86 млн — слід веде до одного реселера

Ledger розслідує масову втрату коштів у користувачів, які купили пристрої через малайзійського реселера CryptoBilis. Аналітики оцінюють втрати в $72–86 млн за сотнями кошельків у Bitcoin, Ethereum і Tron.

Апаратні кошельки вважають золотим стандартом зберігання криптовалюти саме тому, що приватні ключі ніколи не залишають пристрій. Але що, якщо сам пристрій підмінили ще до того, як він потрапив до покупця?

Саме це зараз і з'ясовує Ledger. Компанія розслідує хвилю крадіжок у користувачів, які купували пристрої через малайзійського реселера CryptoBilis — він називає себе офіційним партнером Ledger у країні, паралельно торгуючи кошельками Trezor, OneKey, Tangem і SafePal. Псевдонімний аналітик Specter, дослідивши блокчейн-транзакції, нарахував понад $86 млн, виведених із сотень адрес у Bitcoin, Ethereum і Tron. За іншими оцінками, сума ближча до $72 млн — точна цифра ще не підтверджена.

Ledger наказала CryptoBilis призупинити всі продажі й відправлення та випустила пряме попередження: якщо ви купували пристрій у цього реселера за останні 90 днів і ще не налаштовували його — не робіть цього. Якщо вже налаштували й користуєтеся — перенесіть активи на новий пристрій із абсолютно новою сід-фразою, згенерованою самостійно.

Причину витоків досі не встановлено. Колишній гендиректор Mt. Gox Марк Карпелес заявив, що в подібних випадках пристрої від неавторизованих реселерів виявлялися розкритими та зараженими шпигунським ПЗ для перехоплення сід-фраз ще на етапі продажу. Дослідник безпеки Тейлор Монахан, однак, закликає не панікувати: за її словами, ознак нової вразливості у самій прошивці Ledger не знайдено, а найбільший ризик зараз у тому, що масове перенесення коштів створює ідеальне прикриття для фішингу під виглядом офіційних інструкцій Ledger.

Ця історія нагадує: найслабша ланка у зберіганні крипти — не криптографія, а логістика. Пристрій може бути технічно безпомилковим і все одно виявитися скомпрометованим, якщо його підробили чи розкрили ще до того, як він опинився в коробці у покупця.

Запитання та відповіді

Часті питання на тему статті

Що сталося з кошельками Ledger?

Користувачі, які купили пристрої Ledger через малайзійського реселера CryptoBilis, повідомили про крадіжку коштів. Аналітики оцінюють загальні втрати в $72–86 млн за сотнями кошельків.

Це вразливість у самих пристроях Ledger?

Поки немає підтверджених даних про вразливість у прошивці. Підозра падає на сам пристрій — його могли розкрити та заразити шпигунським ПЗ ще до продажу через неавторизованого реселера.

Що робити постраждалим користувачам?

Ledger радить тим, хто купив пристрій у CryptoBilis за останні 90 днів і ще не налаштовував його, не робити цього. Тим, хто вже користується кошельком, — терміново перенести активи на новий пристрій із новою сід-фразою.

Які ризики є у користувачів зараз, крім самої крадіжки?

Дослідники попереджають про хвилю фішингу: шахраї можуть маскувати свої повідомлення під офіційні інструкції Ledger щодо перенесення коштів, користуючись паникою постраждалих.