Ledger potwierdza ukryty chip w portfelu kryptowalutowym w związku z 92 mln USD...

BTC
ETH
BNB
SOL
LINK
UNI
APT
CryptoBilisLedger
2 godzin temuŹródło: crypto.news
Ledger potwierdza ukryty chip w portfelu kryptowalutowym w związku z 92 mln USD...

Ledger potwierdził znalezienie nieautoryzowanego implantu sprzętowego wewnątrz portfela kryptowalutowego jednego klienta podczas dochodzenia z 10 października w sprawie zgłoszonych kradzieży związanych z południowoazjatyckim sprzedawcą CryptoBilis, podczas gdy badacze blockchain szacują podejrzewane straty na ponad 86 milionów dolarów.

Podsumowanie

  • Ledger potwierdził nieautoryzowany implant sprzętowy wewnątrz urządzenia jednego z poszkodowanych klientów podczas dochodzenia w sprawie CryptoBilis.
  • CryptoBilis zawiesił sprzedaż wszystkich portfeli sprzętowych, podczas gdy Ledger prowadzi dochodzenie w sprawie zgłoszonych strat dotyczących azjatyckich klientów.
  • Ledger odradził klientom posiadającym urządzenia CryptoBilis ich konfigurację i zalecił innym utworzenie nowych fraz odzyskiwania.
  • Badacz Mark Karpelès poinformował o znalezieniu podejrzanej elektroniki za ekranem Ledger Nano X w Malezji.
  • Bitquery oszacował straty kryptowalut na 92,9 miliona dolarów w 311 portfelach; liczby te nie zostały niezależnie potwierdzone przez Ledger.

Wsparcie Ledger potwierdziło odkrycie w oficjalnym oświadczeniu, mówiąc, że zmodyfikowane urządzenie należało do użytkownika dotkniętego trwającym dochodzeniem. Firma podała, że CryptoBilis zaprzestał sprzedaży wszystkich portfeli sprzętowych jako środek ostrożności, a Ledger kontaktuje się z poszkodowanymi klientami, współpracując z władzami. Nie ustalono, czy implant spowodował zgłoszone straty kryptowalut.

Odkrycie to stanowi bezpośrednie potwierdzenie fizycznej manipulacji w co najmniej jednym urządzeniu, po wcześniejszych ostrzeżeniach o podejrzanych portfelach dystrybuowanych przez sprzedawcę.

Ledger potwierdza nieautoryzowany implant w portfelu klienta

Podczas dochodzenia Ledger zidentyfikował dodatkowy komponent elektroniczny wewnątrz portfela należącego do poszkodowanego klienta.

Firma określiła ten komponent jako „nieautoryzowany implant sprzętowy”, ale nie ujawniła dokładnego modelu urządzenia, sposobu instalacji komponentu ani tego, czy przekazywał on jakiekolwiek informacje.

Zgłoszenia o nieautoryzowanych transakcjach pojawiły się 9 października wśród klientów, którzy kupili produkty Ledger za pośrednictwem CryptoBilis, sprzedawcy działającego w Indonezji, Malezji i na Filipinach. Po skargach Ledger otworzył dochodzenie w sprawie zgłoszonych strat i poprosił dystrybutora o zawieszenie sprzedaży i wysyłki swoich urządzeń.

Późniejszy raport The Block podał, że śledczy on-chain początkowo zidentyfikowali podejrzewane kradzieże przekraczające 72 miliony dolarów, podczas gdy inne szacunki umieszczały straty powyżej 86 milionów dolarów.

Ledger nie potwierdził żadnej z tych kwot. Firma podkreśliła w swoim najnowszym oświadczeniu, że nie znalazła dowodów sugerujących, że jej wewnętrzna infrastruktura bezpieczeństwa, systemy lub usługi zostały naruszone.

„Nie mamy żadnych wskazań, że infrastruktura bezpieczeństwa, systemy lub usługi Ledger zostały naruszone” – stwierdziła firma.

Producent opracowuje dodatkowe zabezpieczenia przed fizyczną manipulacją urządzeniami, podczas gdy śledczy pracują nad ustaleniem, w jaki sposób nieautoryzowany komponent znalazł się w poszkodowanym portfelu.

CryptoBilis wstrzymuje całą sprzedaż portfeli sprzętowych podczas dochodzenia

Po odkryciu Ledger, CryptoBilis potwierdził, że zawiesił sprzedaż całego swojego zapasu portfeli sprzętowych.

Tymczasowe wstrzymanie obejmuje wszystkie produkty portfeli sprzętowych sprzedawane przez dystrybutora, wykraczając poza wcześniejszą prośbę o wstrzymanie sprzedaży i wysyłki Ledger.

Według raportu z 10 października od TokenPost, CryptoBilis utrzyma zawieszenie do zakończenia dochodzenia.

Ledger poinformował, że pozostaje w aktywnej komunikacji ze sprzedawcą w sprawie dochodzenia i odpowiednich dalszych kroków. Klienci, którzy kupili urządzenie za pośrednictwem CryptoBilis, zostali poinstruowani, aby nie rozpoczynać jego konfiguracji, jeśli jeszcze tego nie zrobili.

W przypadku klientów, którzy korzystali z urządzeń, Ledger zaleca rozważenie przeniesienia swojej kryptowaluty do nowego portfela sprzętowego zainicjowanego całkowicie nową frazą odzyskiwania. Przeniesienie istniejącej frazy odzyskiwania na urządzenie zastępcze nie rozwiązałoby możliwego ujawnienia tej frazy przez oryginalny sprzęt.

Oświadczenie firmy nie wskazało żadnych podejrzanych, nie ogłosiło aresztowań ani nie podało harmonogramu zakończenia dochodzenia. Osobno byli dyrektorzy CryptoBilis, Arravind Prabu i Vimalatheethan, oświadczyli, że przekazali kontrolę operacyjną nad firmą po zmianie właściciela na początku 2026 roku.

W oświadczeniu udostępnionym badaczowi Markowi Karpelèsowi i opublikowanym przez Tibane Labs byli dyrektorzy powiedzieli, że zakończyli przekazanie zarządzania w marcu i nie kontrolują już systemów firmy ani baz danych klientów.

Ich oświadczenie nie ustala, kto zmodyfikował dotknięte urządzenie ani czy zmiana właściciela miała jakikolwiek związek z incydentem.

Badacz bezpieczeństwa zgłasza ukrytą elektronikę za ekranem Ledger

Zanim Ledger publicznie potwierdził implant sprzętowy, były dyrektor generalny Mt. Gox, Mark Karpelès, poinformował o zbadaniu podejrzanego urządzenia Ledger Nano X uzyskanego z Malezji. 9 października Karpelès opisał znalezienie dodatkowego komponentu elektronicznego ukrytego za wyświetlaczem urządzenia, wewnątrz materiału normalnie używanego do ochrony ekranu.

Poinformował, że portfel dotarł w opakowaniu, które wydawało się nienaruszone, co rodzi pytania, czy klienci mogliby zidentyfikować zmodyfikowane urządzenie poprzez rutynową kontrolę wizualną. Na publicznie udostępnionych zdjęciach komponent wydawał się zawierać obwody elektroniczne oddzielne od oryginalnego sprzętu portfela.

Karpelès następnie poinformował o dalszym badaniu modyfikacji i inspekcji obrazów dostarczonych przez innych dotkniętych użytkowników.

Techniczny opis opublikowany przez Tibane Labs opisał układ obejmujący mikrokontroler, sprzęt komunikacji komórkowej i połączenia z wewnętrznymi liniami danych ekranu. Analiza sugerowała, że komponent umieszczony wzdłuż połączenia ekranu mógł potencjalnie przechwytywać informacje wyświetlane podczas konfiguracji portfela.

Fraza odzyskiwania zazwyczaj składa się z 24 słów, które pozwalają właścicielowi portfela przywrócić dostęp do zasobów kryptowalutowych. Jeśli atakujący zdobędzie te słowa, może być w stanie odtworzyć portfel i autoryzować transfery bez posiadania oryginalnego urządzenia sprzętowego.

Badacze zasugerowali, że implant zdolny do odczytywania informacji wysyłanych do wyświetlacza mógł potencjalnie przechwytywać słowa odzyskiwania podczas inicjalizacji portfela.

Jednak Ledger nie potwierdził niezależnie, że odkryty implant pełnił tę funkcję ani że był odpowiedzialny za zgłoszone kradzieże.

Oficjalne ogłoszenie firmy potwierdza fizyczną manipulację w jednym dotkniętym urządzeniu, nie ustalając metody technicznej użytej do uzyskania dostępu do funduszy klientów. Historyczne badania bezpieczeństwa Ledger wcześniej analizowały sytuacje involving nieautoryzowane modyfikacje sprzętu portfela.

W odpowiedzi bezpieczeństwa z 2018 roku opublikowanej, producent omówił, w jaki sposób atakujący z fizycznym dostępem mogą modyfikować portfel i używać dodatkowej elektroniki do zakłócania jego działania. Wcześniejsze badania dotyczyły innych scenariuszy ataków i nie ustaliły związku z dochodzeniem CryptoBilis.

Badacze on-chain szacują miliony w podejrzanych kradzieżach

Podczas gdy śledczy badają dotknięty sprzęt, badacze analityki blockchain próbowali obliczyć wartość kryptowaluty przeniesionej z podejrzanych portfeli ofiar.

W dochodzeniu z 9 października Bitquery oszacował, że około 92,9 miliona dolarów zostało usuniętych z 311 portfeli w Bitcoin, Ethereum, TRON, BNB Chain i Polygon.

Szacunek przekroczył wcześniejsze raporty o podejrzanych stratach wynoszących od 72 milionów do ponad 86 milionów dolarów. Bitquery przypisał różnicę dodatkowym portfelom i sieciom blockchain uwzględnionym w swojej analizie. Jego badacze poinformowali, że największa część podejrzanych strat dotyczyła transakcji USDT na TRON, a następnie transferów Bitcoin i Ethereum.

W raporcie zidentyfikowano około 70,5 miliona dolarów w aktywach przeniesionych z portfeli TRON i 16,8 miliona dolarów w Bitcoinie. Wykorzystując czas transakcji i relacje między adresami, Bitquery argumentował, że aktywność była zgodna z atakującym, który już kontrolował wiele portfeli.

Firma badawcza zidentyfikowała transakcje o bliskim czasie w kilku sieciach i zbadała, gdzie przeniesione aktywa następnie trafiły. Bitquery poinformował, że około 10 milionów dolarów w USDT zostało zamrożonych na adresach powiązanych z podejrzewanymi kradzieżami.

Zidentyfikowano również transakcje obejmujące wymiany kryptowalut i przelewy do Tornado Cash, usługi używanej do zacierania historii transakcji aktywów cyfrowych. Analiza pozostaje niezależną oceną. Ledger nie potwierdził szacowanych strat Bitquery, liczby ofiar ani wniosków dotyczących atakującego.

Nowsze raportowanie on-chain od PublicAML opisało dodatkowe ruchy obejmujące podejrzany skradziony Ether w dniu 10 października, w tym przelewy do Tornado Cash. Analiza oszacowała, że 900 ETH trafiło do Tornado Cash podczas kolejnej serii przelewów, chociaż przypisanie portfeli przez badaczy i obliczenia strat pozostają oddzielne od potwierdzonych ustaleń Ledger.

Ledger wzywa użytkowników do ochrony fraz odzyskiwania

Śledztwo Ledger skłoniło do ostrzeżeń o możliwości wykorzystania przez przestępców publicznego zaniepokojenia wokół incydentu z resellerem. Firma ostrzegła klientów, aby po informacje o dotkniętych urządzeniach, śledztwach i potencjalnych środkach bezpieczeństwa zwracali się do oficjalnych kanałów komunikacji. W swoim publicznym oświadczeniu przypomniała klientom, że personel wsparcia Ledger nigdy nie poprosi ich o 24-wyrazową frazę odzyskiwania.

Wcześniejsze badania nad fałszywymi stronami Ledger udokumentowały strony phishingowe, które próbowały uzyskać frazy odzyskiwania poprzez fałszywe prośby o weryfikację portfela.

Raport opublikowany 11 października omawiał złośliwe reklamy Google, które kierowały użytkowników do imitacji stron i aplikacji Ledger. Kampania phishingowa nie została powiązana ze śledztwem dotyczącym sprzętu CryptoBilis. W najnowszym komunikacie Ledger poinformował, że przygotowuje dodatkowe środki mające na celu utrudnienie nieautoryzowanych modyfikacji fizycznych.

Firma nie ogłosiła daty wydania tych zabezpieczeń ani nie podała szczegółów ewentualnego przeprojektowania sprzętu. Klientom szukającym wskazówek Ledger skierował zapytania na swoją oficjalną stronę wsparcia pod adresem support.ledger.com.

Jego zespół ds. bezpieczeństwa poinformował, że dotknięci użytkownicy będą nadal otrzymywać bezpośrednią komunikację w miarę postępów śledztwa, a informacje o incydencie można przekazywać za pośrednictwem programu nagród.