Кошельки Ledger взломаны: уже выведено $71 млн в криптовалюте

Ledger безопасность криптовалюта взлом мошенничество аппаратные кошельки gizmodo.com

Ledger расследует потерю средств пользователей из Юго-Восточной Азии. Приостановлены продажи через реселлера CryptoBilis. Переместите активы на новое устройство, если покупали там за последние 90 дней.

В пятницу компания Ledger сообщила, что расследует сообщения об утере средств пользователями из Юго-Восточной Азии, которые приобрели устройства у CryptoBilis — реселлера, указанного компанией для Индонезии, Малайзии и Филиппин. В сообщении в X служба поддержки Ledger заявила, что попросила CryptoBilis приостановить все продажи и поставки на время проведения расследования.

«Мы рекомендуем пользователям Ledger, которые приобрели устройства у этого реселлера за последние 90 дней, не начинать настройку, если вы еще этого не сделали», — говорится в сообщении службы поддержки. «Если вы уже настроили свое устройство Ledger, рассмотрите возможность перемещения активов на новый signer Ledger (с новой seed-фразой)».

В более позднем ответе от основного аккаунта Ledger было сказано следующее: «На основании имеющейся на данный момент информации мы полагаем, что украденные средства ограничены устройствами, проданными через реселлера CryptoBilis в Юго-Восточной Азии. У нас нет оснований полагать, что инфраструктура безопасности, системы или сервисы Ledger были скомпрометированы».

Ledger не обвиняет CryptoBilis в подделке чего-либо, и публичных данных, свидетельствующих о том, что магазин изменял устройства, нет. Вмешаться в устройства Ledger, проходившие через этот канал, могла сторонняя организация. CryptoBilis не выпускала публичных заявлений по состоянию на вторую половину пятницы.

Непроверенная пользовательская сущность Arkham Intelligence для данного случая, помеченная как ledger-drainer, показала, что около 71,5 млн долларов США (приблизительно 64,35 млн евро) все еще находятся на отслеживаемых адресах во второй половине пятницы. Самые крупные балансы составили около 29,4 млн долларов США (приблизительно 26,46 млн евро) в эфире, 17,5 млн долларов США (приблизительно 15,75 млн евро) в биткоинах, 13,6 млн долларов США (приблизительно 12,24 млн евро) в USDD и 10,8 млн долларов США (приблизительно 9,72 млн евро) в USDT.

Это не первый инцидент безопасности, с которым столкнулись пользователи Ledger в этом году. В январе Ledger сообщила, что платежный процессор Global-e раскрыл имена и контактные данные неустановленного числа покупателей Ledger.com. В результате того инцидента криптовалюта не была украдена, но утечка данных создала условия для последующего фишинга и все более распространенного физического преследования. В апреле музыкант также потерял около 424 000 долларов США (приблизительно 381 600 евро) в биткоинах после загрузки поддельного приложения Ledger Live из Mac App Store от Apple.

Теория от известного источника

Наиболее обсуждаемая в пятницу теория исходила не от Ledger. Бывший генеральный директор Mt. Gox Марк Карпелес опубликовал фотографии устройства Ledger, которое, по его словам, он купил в Малайзии, с неповрежденной заводской пленкой и вторым печатным платком, спрятанным там, где должен быть демпфер экрана. Он описал антенну на одном проводе, более короткую батарею или отсутствующий демпфер экрана для освобождения места, а также LTE-модуль с eSIM для передачи данных. В последующем сообщении он написал, что микроконтроллер может распознавать шрифт Ledger на дисплее 128×64, обнаруживать экран настройки и отправлять seed-фразу в виде текста через LTE. Он также указал, что прошивка не может обнаружить атаку, поскольку имплантат только слушает при обновлении экрана. Он не утверждал, что устройство было от CryptoBilis.

«Мой Ledger с имплантатом шпиона был куплен в Малайзии и имел безупречную заводскую пленку», — написал Карпелес. «Даже при вскрытии сначала не видно имплантата, который хитро спрятан там, где должен быть демпфер экрана».

Он процитировал предупреждение Ledger и посоветовал пострадавшим покупателям вскрыть свои устройства и прислать фотографии. «Похоже, это именно то, что я расследую», — написал он. Он также направил читателей к собственному руководству Ledger по выявлению вскрытых или измененных устройств.

Карпелес более известен как руководитель Mt. Gox, токийской биржи, которая обрабатывала большую часть ранних операций с биткоинами и обанкротилась в 2014 году после исчезновения сотен тысяч биткоинов. Ранее в этом году он предложил хардфорк биткоина для разрешения того предыдущего фиаско, что было встречено в основном насмешками.

Это плохо

Аппаратные кошельки часто продаются как золотой стандарт безопасного хранения криптовалюты, поскольку ключи к средствам находятся на отдельном устройстве, не подключенном к Интернету. Однако пользователь по-прежнему должен доверять подлинности оборудования, тому, что прошивка работает так, как заявлено производителем, и тому, что никто не подменил устройство на устройство с бэкдором во время транспортировки. На данный момент теория в этом инциденте с устройствами Ledger заключается в том, что злоумышленник в какой-то момент проник в цепочку поставок.

В руководстве Ledger предупреждается, что устройства с предварительно установленной seed-фразой, подделки и устройства с вскрытой упаковкой появляются на Amazon и у других розничных продавцов, и что настоящее устройство никогда не поставляется с уже записанной фразой восстановления. То же руководство советует покупателям обращаться к Ledger или авторизованному реселлеру, чтобы избежать таких устройств.

Другой производитель аппаратных кошельков, Coinkite, имел ошибку в прошивке своих устройств, которая была использована для кражи более 100 млн долларов США (приблизительно 90 млн евро) ранее в этом году. Хотя инциденты различны, обе ситуации, как с Coinkite, так и с Ledger, потенциально позволили злоумышленникам получить удаленный доступ к ключам пользователей криптовалюты, несмотря на то, что пользователи следовали лучшей практике хранения криптовалюты в самохранении с помощью автономного устройства.

Примечательно, что CryptoBilis не является случайным списком на торговой площадке. Страница реселлеров Ledger по-прежнему указывает этот магазин для Индонезии, Малайзии и Филиппин по адресам cryptobilis.id, cryptobilis.com и cryptobilis.com.ph. Компания позиционирует себя как авторизованный продавец, имеющий физический магазин в Петалинг-Джая, а также предлагает устройства Trezor, Tangem, SafePal и других брендов.

Остается много вопросов

Ledger не сообщила, были ли устройства в этих сообщениях подлинными, но вскрытыми, предварительно настроенными подделками или чем-то еще, и конкретные детали произошедшего на данный момент неизвестны. Фотографии Карпелеса показывают устройство одного исследователя из Малайзии, связанное с CryptoBilis только по времени и его собственным подозрениям. Физический имплантат также объяснил бы, почему проверка подлинности устройства могла пройти успешно, поскольку безопасный элемент мог остаться нетронутым, пока вторая плата отслеживала дисплей.

Также остается открытым вопрос относительно аппаратных кошельков других производителей, проданных тем же магазином. Bitcoin Malaya отметил, что CryptoBilis также является авторизованным реселлером устройств Trezor, CoolWallet, Tangem, OneKey, Ellipal и SafePal, и задался вопросом, безопасны ли эти устройства в использовании. Генеральный директор AnchorWatch Роб Гамильтон посоветовал всем, кто покупал через реселлера, немедленно вывести средства, и написал, что радиус поражения может быть больше, чем у Ledger.

Ledger заявила, что будет держать клиентов в курсе по мере продолжения расследования.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:

Похожие новости: