Ledger подтверждает наличие скрытого чипа в криптокошельке на фоне потери $92 млн

BTC
ETH
BNB
SOL
LINK
UNI
APT
CryptoBilisLedger
2 часов назадИсточник: crypto.news
Ledger подтверждает наличие скрытого чипа в криптокошельке на фоне потери $92 млн

Ledger подтвердила обнаружение несанкционированного аппаратного имплантата внутри криптовалютного кошелька одного клиента в ходе расследования 10 октября сообщений о кражах, связанных с юго-восточноазиатским реселлером CryptoBilis, в то время как блокчейн-исследователи оценивают предполагаемые потери в более чем $86 млн.

Краткое содержание

  • Ledger подтвердила наличие несанкционированного аппаратного имплантата внутри устройства одного пострадавшего клиента в ходе расследования CryptoBilis.
  • CryptoBilis приостановила продажи всех аппаратных кошельков, пока Ledger расследует сообщения о потерях, затрагивающих азиатских клиентов.
  • Ledger рекомендовала клиентам с устройствами CryptoBilis воздержаться от настройки и рекомендовала другим создать новые фразы восстановления.
  • Исследователь Марк Карпелес сообщил об обнаружении подозрительной электроники за экраном Ledger Nano X в Малайзии.
  • Bitquery оценила потери криптовалюты в $92,9 млн по 311 кошелькам, эти цифры не подтверждены независимо Ledger.

Служба поддержки Ledger подтвердила обнаружение в официальном заявлении, сообщив, что модифицированное устройство принадлежало пользователю, затронутому текущим расследованием. Компания заявила, что CryptoBilis прекратила продажи всех аппаратных кошельков в качестве меры предосторожности, и что Ledger связывается с пострадавшими клиентами, работая с властями. Она не установила, стал ли имплантат причиной заявленных потерь криптовалюты.

Это обнаружение дает прямое подтверждение физического вмешательства по крайней мере в одно устройство после более ранних предупреждений о подозрительных кошельках, распространяемых через реселлера.

Ledger подтверждает несанкционированный имплантат в кошельке клиента

В ходе расследования Ledger обнаружила дополнительный электронный компонент внутри кошелька, принадлежащего пострадавшему клиенту.

Компания описала этот компонент как «несанкционированный аппаратный имплантат», но не раскрыла точную модель устройства, способ установки компонента или передавал ли он какую-либо информацию.

Сообщения о несанкционированных транзакциях появились 9 октября среди клиентов, которые приобрели продукты Ledger через CryptoBilis, реселлера, работающего в Индонезии, Малайзии и на Филиппинах. После жалоб Ledger начала расследование заявленных потерь и попросила дистрибьютора приостановить продажи и поставки своих устройств.

Последующий отчет от The Block сообщил, что ончейн-исследователи первоначально выявили предполагаемые кражи на сумму более $72 млн, в то время как другая оценка оценила потери выше $86 млн.

Ledger не подтвердила ни одну из этих сумм. Компания подчеркнула в своем последнем заявлении, что не нашла доказательств, позволяющих предположить, что ее внутренняя инфраструктура безопасности, системы или сервисы были скомпрометированы.

«У нас нет никаких указаний на то, что инфраструктура безопасности, системы или сервисы Ledger были скомпрометированы», — заявила компания.

Производитель разрабатывает дополнительные меры защиты от физического вмешательства в устройства, пока следователи пытаются определить, как несанкционированный компонент попал в пострадавший кошелек.

CryptoBilis приостанавливает все продажи аппаратных кошельков на время расследования

После обнаружения Ledger компания CryptoBilis подтвердила, что приостановила продажи всего своего запаса аппаратных кошельков.

Временная остановка охватывает все продукты аппаратных кошельков, продаваемых дистрибьютором, выходя за рамки более ранней просьбы приостановить продажи и поставки Ledger.

Согласно отчету от 10 октября от TokenPost, CryptoBilis будет поддерживать приостановку до завершения расследования.

Ledger заявила, что продолжает активную коммуникацию с реселлером относительно расследования и соответствующих дальнейших шагов. Клиентам, которые приобрели устройство через CryptoBilis, было рекомендовано не начинать его настройку, если они ещё этого не сделали.

Клиентам, которые уже использовали устройства, Ledger рекомендует рассмотреть возможность перевода своей криптовалюты на новый аппаратный кошелёк, инициализированный с совершенно новой фразой восстановления. Перенос существующей фразы восстановления на заменяющее устройство не устранил бы возможную компрометацию этой фразы через оригинальное аппаратное обеспечение.

В заявлении компании не были названы какие-либо подозреваемые, не объявлено об арестах и не предоставлен график завершения расследования. Отдельно бывшие руководители CryptoBilis Арравинд Прабу и Вималатитхан заявили, что передали операционный контроль над бизнесом после смены владельца в начале 2026 года.

В заявлении, переданном исследователю Марку Карпелесу и опубликованном Tibane Labs, бывшие руководители сообщили, что завершили передачу управления в марте и больше не контролируют корпоративные системы или клиентские базы данных.

Их заявление не устанавливает, кто модифицировал затронутое устройство и была ли смена владельца как-либо связана с инцидентом.

Исследователь по безопасности сообщает о скрытой электронике за экраном Ledger

До того как Ledger публично подтвердила аппаратный имплант, бывший генеральный директор Mt. Gox Марк Карпелес сообщил об исследовании подозрительного устройства Ledger Nano X, полученного из Малайзии. 9 октября Карпелес описал обнаружение дополнительного электронного компонента, скрытого за дисплеем устройства, внутри материала, обычно используемого для защиты экрана.

Он сообщил, что кошелёк прибыл в упаковке, которая выглядела неповреждённой, что поднимает вопросы о том, могут ли клиенты выявить модифицированное устройство при обычном визуальном осмотре. На публично распространённых фотографиях компонент, по-видимому, содержал электронную схему, отдельную от оригинального аппаратного обеспечения кошелька.

Впоследствии Карпелес сообщил о дальнейшем изучении модификации и осмотре изображений, предоставленных другими пострадавшими пользователями.

Технический отчёт, опубликованный Tibane Labs, описал конструкцию, включающую микроконтроллер, оборудование сотовой связи и подключения к внутренним линиям передачи данных экрана. Анализ предположил, что компонент, расположенный вдоль соединения экрана, потенциально мог перехватывать информацию, отображаемую во время настройки кошелька.

Фраза восстановления обычно состоит из 24 слов, которые позволяют владельцу кошелька восстановить доступ к криптовалютным активам. Если злоумышленник получит эти слова, он может воссоздать кошелёк и авторизовать переводы, не имея оригинального аппаратного устройства.

Исследователи предположили, что имплант, способный считывать информацию, отправляемую на дисплей, потенциально может перехватывать слова восстановления при инициализации кошелька.

Однако Ledger независимо не подтвердила, что обнаруженный имплант выполнял эту функцию или что он был ответственен за заявленные кражи.

Официальное объявление компании подтверждает физическое вмешательство в одно затронутое устройство, не устанавливая технический метод, использованный для доступа к средствам клиентов. Исторические исследования безопасности Ledger ранее рассматривали ситуации, связанные с несанкционированными модификациями аппаратного обеспечения кошелька.

В ответе по безопасности 2018 года (security response) производитель обсуждал, как злоумышленники с физическим доступом могли модифицировать кошелёк и использовать дополнительную электронику для вмешательства в его работу. Более раннее исследование касалось других сценариев атак и не устанавливало связи с расследованием CryptoBilis.

Исследователи ончейн-данных оценивают предполагаемые кражи в миллионы

Пока следователи изучают затронутое аппаратное обеспечение, исследователи блокчейн-аналитики попытались подсчитать стоимость криптовалюты, перемещённой с предполагаемых кошельков жертв.

В расследовании от 9 октября Bitquery оценила, что примерно 92,9 миллиона долларов было выведено с 311 кошельков в сетях Bitcoin, Ethereum, TRON, BNB Chain и Polygon.

Эта оценка превысила более ранние сообщения о предполагаемых потерях в диапазоне от 72 миллионов до более чем 86 миллионов долларов. Bitquery объяснила разницу дополнительными кошельками и блокчейн-сетями, включёнными в её анализ. Её исследователи сообщили, что наибольшая часть предполагаемых потерь связана с транзакциями USDT в сети TRON, за которыми следуют переводы Bitcoin и Ethereum.

В отчете было выявлено около 70,5 млн долларов в активах, переведенных с кошельков TRON, и 16,8 млн долларов в биткоинах. Используя время транзакций и связи между адресами, Bitquery утверждала, что активность соответствует действиям злоумышленника, уже контролирующего несколько кошельков.

Исследовательская компания выявила транзакции с близким временем проведения в нескольких сетях и изучила, куда впоследствии переместились переведенные активы. Bitquery сообщила, что около 10 млн долларов в USDT было заморожено на адресах, связанных с предполагаемыми кражами.

Она также выявила транзакции, включающие обмен криптовалют и переводы в Tornado Cash — сервис, используемый для сокрытия истории транзакций цифровых активов. Анализ остается независимой оценкой. Ledger не подтвердила оценку потерь Bitquery, число жертв или выводы о злоумышленнике.

Более поздний отчет по цепочке от PublicAML описал дополнительные перемещения, связанные с предполагаемыми украденными эфирами 10 октября, включая переводы в Tornado Cash. В анализе подсчитано, что 900 ETH достигли Tornado Cash во время еще одной серии переводов, хотя атрибуция кошельков и расчеты потерь исследователей остаются отдельными от подтвержденных выводов Ledger.

Ledger призывает пользователей защищать фразы восстановления

Расследование Ledger вызвало предупреждения о возможности использования преступниками общественной обеспокоенности вокруг инцидента с реселлером. Компания предостерегла клиентов полагаться на официальные каналы связи для получения информации о затронутых устройствах, расследованиях и возможных мерах безопасности. В своем публичном заявлении она напомнила клиентам, что сотрудники поддержки Ledger никогда не будут запрашивать их фразу восстановления из 24 слов.

Более раннее исследование мошеннических сайтов Ledger задокументировало фишинговые страницы, которые пытались получить фразы восстановления через поддельные запросы на верификацию кошелька.

В отчете, опубликованном 11 октября, обсуждались вредоносные объявления Google, которые направляли пользователей на поддельные сайты и приложения Ledger. Фишинговая кампания не была связана с расследованием аппаратного обеспечения CryptoBilis. В своем последнем уведомлении Ledger заявила, что готовит дополнительные меры, призванные затруднить несанкционированные физические модификации.

Компания не объявила дату выпуска этих защитных мер и не предоставила подробностей о каком-либо изменении аппаратной конструкции. Для клиентов, ищущих guidance, Ledger направила запросы на свой официальный сайт поддержки по адресу support.ledger.com.

Ее команда безопасности заявила, что пострадавшие пользователи будут продолжать получать прямые сообщения по мере продолжения расследования, а информацию об инциденте можно передать через ее программу вознаграждений.