Ledger нашла имплант в кошельке от официального реселлера после кражи $93 млн
Ledger нашла внутри одного из аппаратных кошельков, связанных с кражей больше $90 млн в Юго-Восточной Азии, деталь, которую компания туда не ставила. 10 октября французский производитель написал, что устройство одного из пострадавших «содержало несанкционированный аппаратный имплант». Потери Ledger связывает с кошельками, купленными у CryptoBilis, официального реселлера в Малайзии, Индонезии и на Филиппинах. Недавним покупателям компания советует такие устройства не настраивать и утверждает, что её собственные системы не взломаны.
Как обнаружили кражу
9 октября владельцы Ledger начали жаловаться в X и на Reddit на опустевшие кошельки. Блокчейн-расследователь под ником Specter проследил деньги до нескольких адресов в сетях Bitcoin, Ethereum и Tron и оценил потери в $86 млн с сотен кошельков. В тот же день Ledger попросила CryptoBilis остановить все продажи и отправки. На следующий день реселлер прекратил продавать аппаратные кошельки любых марок до конца расследования.
Аналитическая компания Bitquery с тех пор насчитала $93,2 млн, украденных с 315 кошельков в шести сетях. Больше всего, $70,5 млн, пришлось на USDT в Tron, ещё около 204 BTC на $16,8 млн. Всё указывает на одного вора, у которого были ключи от всех кошельков:
- два контрольных адреса создали 25 сентября, и около двух недель с них гоняли мелкие тестовые переводы;
- 9 октября кошельки во всех шести сетях опустошили за 47 минут;
- 25 кошельков в Tron подписали одинаковое разрешение на один и тот же адрес в пределах трёх секунд.
Что можно сделать с подменённым кошельком
Аппаратный кошелёк надёжен, только пока фраза восстановления, которую он создаёт при настройке, не покидает устройство. Если его вскрыли до того, как он попал к покупателю, злоумышленник может узнать эту фразу, дождаться, пока владелец переведёт туда реальные деньги, и забрать их. «Лаборатория Касперского» описывала такую схему ещё в 2023 году на примере подделанного Trezor Model T: тогда злоумышленники выждали около месяца, прежде чем вывести средства.
Что именно делает имплант и был ли он во всех обчищенных кошельках, Ledger не сообщает. Бывший глава Mt. Gox Марк Карпелес опубликовал фото небольшой посторонней платы под экраном Ledger, купленного в Малайзии; компания его находку не подтвердила. По данным Bitcoin.com, имплант считывает то, что показывает экран во время настройки, и не трогает защищённый чип, поэтому устройство может пройти обычные проверки. Ledger обещает «дополнительные, усиленные средства защиты от вскрытия».
Обычно фразы восстановления крадут программно, например через вредоносные расширения для редактора кода или поддельные окна. Здесь атака случилась ещё до того, как покупатель открыл коробку, так что никакая осторожность владельца бы не помогла.
Куда ушли деньги
Tether начала блокировать связанные адреса примерно через десять минут после первых публичных постов и заморозила $10 млн в USDT. Но вор уже успел обменять около $15 млн на USDD, стейблкоин, который Tether заморозить не может, и прогнал 2990 ETH через миксер Tornado Cash. Ledger сообщает, что работает с правоохранительными органами и волонтёрской группой безопасности SEAL 911.
Если вы покупали Ledger у CryptoBilis
- Если устройство ещё в упаковке или не настроено, не настраивайте его.
- Если уже пользуетесь, переведите средства на новое устройство, купленное напрямую у производителя, с новой фразой восстановления. Ledger просит об этом тех, кто покупал за последние 90 дней, но, по данным Bitquery, только около 6 из 10 обчищенных кошельков получили первые деньги в этот период, так что под угрозой могут быть и более ранние покупки.
- Ledger никогда не спрашивает 24 слова фразы восстановления. Тот, кто предлагает «вернуть» украденное в обмен на них, мошенник.
Вывод касается любого аппаратного кошелька: покупать его стоит в магазине самого производителя, а не у реселлера или на маркетплейсе, даже официальном.
• Ledger investigates potential wallet tampering after reports of $86 million in crypto stolen - CoinDesk
• Ledger Confirms Hidden Hardware Implant in Affected User's Wallet - Bitcoin.com News
• Ledger CryptoBilis Hack: $92.9M Drained, Where It Went - Bitquery
• Ledger investigates suspected $86M theft affecting authorized reseller - Cryptopolitan