Апаратні кошельки вважають золотим стандартом зберігання криптовалюти саме тому, що приватні ключі ніколи не залишають пристрій. Але що, якщо сам пристрій підмінили ще до того, як він потрапив до покупця?
Саме це зараз і з'ясовує Ledger. Компанія розслідує хвилю крадіжок у користувачів, які купували пристрої через малайзійського реселера CryptoBilis — він називає себе офіційним партнером Ledger у країні, паралельно торгуючи кошельками Trezor, OneKey, Tangem і SafePal. Псевдонімний аналітик Specter, дослідивши блокчейн-транзакції, нарахував понад $86 млн, виведених із сотень адрес у Bitcoin, Ethereum і Tron. За іншими оцінками, сума ближча до $72 млн — точна цифра ще не підтверджена.
Ledger наказала CryptoBilis призупинити всі продажі й відправлення та випустила пряме попередження: якщо ви купували пристрій у цього реселера за останні 90 днів і ще не налаштовували його — не робіть цього. Якщо вже налаштували й користуєтеся — перенесіть активи на новий пристрій із абсолютно новою сід-фразою, згенерованою самостійно.
Причину витоків досі не встановлено. Колишній гендиректор Mt. Gox Марк Карпелес заявив, що в подібних випадках пристрої від неавторизованих реселерів виявлялися розкритими та зараженими шпигунським ПЗ для перехоплення сід-фраз ще на етапі продажу. Дослідник безпеки Тейлор Монахан, однак, закликає не панікувати: за її словами, ознак нової вразливості у самій прошивці Ledger не знайдено, а найбільший ризик зараз у тому, що масове перенесення коштів створює ідеальне прикриття для фішингу під виглядом офіційних інструкцій Ledger.
Ця історія нагадує: найслабша ланка у зберіганні крипти — не криптографія, а логістика. Пристрій може бути технічно безпомилковим і все одно виявитися скомпрометованим, якщо його підробили чи розкрили ще до того, як він опинився в коробці у покупця.



