Klienci Ledgera okradzeni na ponad 86 mln dolarów. Producent wstrzymuje sprzedaż

Klienci Ledgera okradzeni na ponad 86 mln dolarów. Producent wstrzymuje sprzedaż

Producent portfeli sprzętowych Ledger bada zjawisko masowego okradnia kryptowalut z portfeli klientów z Azji Południowo-Wschodniej, którzy kupili urządzenia u autoryzowanego sprzedawcy CryptoBilis. W piątek francuski producent portfeli sprzętowych nakazał sprzedawcy wstrzymać handel i wysyłkę nowych urządzeń. Specter, analityk śledzący przepływy onchain szacuje straty na ponad 86 mln dolarów, czyli około 340 mln zł, w sieciach Bitcoin, Ethereum i TRON. Ledger kwoty jeszcze oficjalnie nie potwierdził i nie podał jednoznacznej przyczyny wycieków.

Klienci Ledgera masowo okradani. Setki opróżnionych portfeli

Pierwsze sygnały pojawiły się w piątek na X i Reddicie. Wybrani użytkownicy Ledgera skarżyli się że z ich portfeli zniknęły wszystkie środki. O godzinie 14:00 czasu polskiego badacz bezpieczeństwa podpisujący się jako tanuki42 opublikował osiem adresów, na które trafiały skradzione kryptowaluty, i wycenił straty na ponad 72 mln dolarów. Dodał, że kwota rośnie. Niecałe pół godziny później Specter dorzucił dwa kolejne adresy w sieci Bitcoin i podniósł szacunek do ponad 86 mln dolarów.

Jego zdaniem pieniądze spływały na adres prosto z setek portfeli ofiar.

Kilka minut później głos zabrało Security Alliance (SEAL), zrzeszenie specjalistów od cyberbezpieczeństwa z branży kryptowalut. Organizacja poprosiła poszkodowanych o kontakt przez telegramowy kanał alarmowy SEAL 911.

Ledger wskazuje palcem na swojego sprzedawcę

Ledger zabrał głos o godzinie 15:32 czasu polskiego, ponad godzinę po wpisie Spectera. Dział wsparcia firmy przekazał na X, że Ledger bada obecnie zgłoszenia o utracie środków przez klientów z Azji Południowo-Wschodniej, którzy kupili urządzenia u sprzedawcy CryptoBilis. Do czasu wyjaśnienia sprawy sklep ma wstrzymać sprzedaż i wysyłkę wszystkich urządzeń Ledgera.

Firma wydała też dwa zalecenia. Kto kupił u tego sprzedawcy portfel Ledgera w ciągu ostatnich 90 dni i jeszcze go nie skonfigurował, powinien się z tym wstrzymać. Ten, kto już to uczynił, powinien rozważyć przeniesienie środków na nowe urządzenie Ledgera z nową frazą odzyskiwania.

CryptoBilis to malezyjski sklep założony w 2020 r. Sprzedaje kryptowalutowe gadżety i portfele sprzętowe kilkunastu marek, m.in. Ledgera i Trezora. Poza Malezją działa także w Indonezji i na Filipinach. Na liście autoryzowanych sprzedawców Ledgera figuruje trzykrotnie, osobno dla każdego z tych rynków. Na stronach produktów zapewnia, że urządzenia są fabrycznie nowe, zaplombowane i nienaruszone.

Skąd złodziej miał dostęp do portfeli?

Portfel sprzętowy trzyma klucze prywatne w odizolowanym chipie i nie wypuszcza ich na zewnątrz. Słabym punktem jest 24-wyrazowa fraza odzyskiwania, nazywana też seedem. Kto ją zna, odtworzy portfel na dowolnym innym urządzeniu i przeleje środki, nie dotykając sprzętu ofiary. Dodatkową zaporą jest własne hasło (passphrase), które użytkownik może dopisać do frazy.

Ledger nie potwierdził oficjalnie istnienia jakiejkolwiek luki w swoich urządzeniach sprzedawanych globalnie. Ostrzeżenie obejmuje jednak tylko jeden sklep i jeden okres zakupów, a oprogramowanie mają takie samo wszyscy klienci Ledgera, nie tylko ci z Malezji, Indonezji i Filipin. To podpowiada nam przede wszystkim problem w postaci określonego elementu łańcucha dostaw.

Taki scenariusz nie byłby nowością. W kwietniu brazylijski badacz cyberbezpieczeństwa José Mendes rozebrał „Ledgera Nano S Plus” kupionego na chińskiej platformie sprzedażowej. W środku zamiast certyfikowanego chipu zabezpieczającego siedział tani układ ESP32-S3 z zeszlifowanymi oznaczeniami. Podrobione oprogramowanie zapisywało PIN i frazę odzyskiwania zwykłym tekstem i wysyłało je na serwer przestępców. W tym samym miesiącu fałszywa aplikacja Ledger Live w sklepie Apple wyłudziła frazy od ponad 50 osób i około 9,5 mln dolarów. Tamte urządzenia i aplikacje pochodziły z nieoficjalnych źródeł. Tym razem problemem jest jednak sprzedawca z listy samego producenta.

To drugi w ciągu dwóch miesięcy przypadek, w którym z portfeli sprzętowych znika kwota rzędu 80-90 mln dolarów. Na przełomie lipca i sierpnia posiadacze portfeli Coldcard stracili w kilku falach około 1367 BTC z 4585 adresów, wycenianych wtedy na 88,6 mln dolarów. Zawinił błąd w oprogramowaniu: od 2021 r. urządzenia tworzyły frazy z przewidywalnego, programowego generatora liczb losowych zamiast ze sprzętowego. Coinkite, producent Coldcarda, ujawnił usterkę i wydał nowe oprogramowanie. W sprawie Ledgera przyczyny wciąż jeszcze nie znamy. Zapewne dowiemy się wkrótce czy problem dotyczy kilkuset klientów jednego sklepu, czy znacznie szerszego grona klientów.

Redakcja BitHub.pl poleca również: