Klienci Ledgera okradzeni na ponad 86 mln dolarów. Producent wstrzymuje sprzedaż
Producent portfeli sprzętowych Ledger bada zjawisko masowego okradnia kryptowalut z portfeli klientów z Azji Południowo-Wschodniej, którzy kupili urządzenia u autoryzowanego sprzedawcy CryptoBilis. W piątek francuski producent portfeli sprzętowych nakazał sprzedawcy wstrzymać handel i wysyłkę nowych urządzeń. Specter, analityk śledzący przepływy onchain szacuje straty na ponad 86 mln dolarów, czyli około 340 mln zł, w sieciach Bitcoin, Ethereum i TRON. Ledger kwoty jeszcze oficjalnie nie potwierdził i nie podał jednoznacznej przyczyny wycieków.
Klienci Ledgera masowo okradani. Setki opróżnionych portfeli
Pierwsze sygnały pojawiły się w piątek na X i Reddicie. Wybrani użytkownicy Ledgera skarżyli się że z ich portfeli zniknęły wszystkie środki. O godzinie 14:00 czasu polskiego badacz bezpieczeństwa podpisujący się jako tanuki42 opublikował osiem adresów, na które trafiały skradzione kryptowaluty, i wycenił straty na ponad 72 mln dolarów. Dodał, że kwota rośnie. Niecałe pół godziny później Specter dorzucił dwa kolejne adresy w sieci Bitcoin i podniósł szacunek do ponad 86 mln dolarów.
Jego zdaniem pieniądze spływały na adres prosto z setek portfeli ofiar.
Kilka minut później głos zabrało Security Alliance (SEAL), zrzeszenie specjalistów od cyberbezpieczeństwa z branży kryptowalut. Organizacja poprosiła poszkodowanych o kontakt przez telegramowy kanał alarmowy SEAL 911.
Ledger wskazuje palcem na swojego sprzedawcę
Ledger zabrał głos o godzinie 15:32 czasu polskiego, ponad godzinę po wpisie Spectera. Dział wsparcia firmy przekazał na X, że Ledger bada obecnie zgłoszenia o utracie środków przez klientów z Azji Południowo-Wschodniej, którzy kupili urządzenia u sprzedawcy CryptoBilis. Do czasu wyjaśnienia sprawy sklep ma wstrzymać sprzedaż i wysyłkę wszystkich urządzeń Ledgera.
Firma wydała też dwa zalecenia. Kto kupił u tego sprzedawcy portfel Ledgera w ciągu ostatnich 90 dni i jeszcze go nie skonfigurował, powinien się z tym wstrzymać. Ten, kto już to uczynił, powinien rozważyć przeniesienie środków na nowe urządzenie Ledgera z nową frazą odzyskiwania.
CryptoBilis to malezyjski sklep założony w 2020 r. Sprzedaje kryptowalutowe gadżety i portfele sprzętowe kilkunastu marek, m.in. Ledgera i Trezora. Poza Malezją działa także w Indonezji i na Filipinach. Na liście autoryzowanych sprzedawców Ledgera figuruje trzykrotnie, osobno dla każdego z tych rynków. Na stronach produktów zapewnia, że urządzenia są fabrycznie nowe, zaplombowane i nienaruszone.
Skąd złodziej miał dostęp do portfeli?
Portfel sprzętowy trzyma klucze prywatne w odizolowanym chipie i nie wypuszcza ich na zewnątrz. Słabym punktem jest 24-wyrazowa fraza odzyskiwania, nazywana też seedem. Kto ją zna, odtworzy portfel na dowolnym innym urządzeniu i przeleje środki, nie dotykając sprzętu ofiary. Dodatkową zaporą jest własne hasło (passphrase), które użytkownik może dopisać do frazy.
Ledger nie potwierdził oficjalnie istnienia jakiejkolwiek luki w swoich urządzeniach sprzedawanych globalnie. Ostrzeżenie obejmuje jednak tylko jeden sklep i jeden okres zakupów, a oprogramowanie mają takie samo wszyscy klienci Ledgera, nie tylko ci z Malezji, Indonezji i Filipin. To podpowiada nam przede wszystkim problem w postaci określonego elementu łańcucha dostaw.
Taki scenariusz nie byłby nowością. W kwietniu brazylijski badacz cyberbezpieczeństwa José Mendes rozebrał „Ledgera Nano S Plus” kupionego na chińskiej platformie sprzedażowej. W środku zamiast certyfikowanego chipu zabezpieczającego siedział tani układ ESP32-S3 z zeszlifowanymi oznaczeniami. Podrobione oprogramowanie zapisywało PIN i frazę odzyskiwania zwykłym tekstem i wysyłało je na serwer przestępców. W tym samym miesiącu fałszywa aplikacja Ledger Live w sklepie Apple wyłudziła frazy od ponad 50 osób i około 9,5 mln dolarów. Tamte urządzenia i aplikacje pochodziły z nieoficjalnych źródeł. Tym razem problemem jest jednak sprzedawca z listy samego producenta.
To drugi w ciągu dwóch miesięcy przypadek, w którym z portfeli sprzętowych znika kwota rzędu 80-90 mln dolarów. Na przełomie lipca i sierpnia posiadacze portfeli Coldcard stracili w kilku falach około 1367 BTC z 4585 adresów, wycenianych wtedy na 88,6 mln dolarów. Zawinił błąd w oprogramowaniu: od 2021 r. urządzenia tworzyły frazy z przewidywalnego, programowego generatora liczb losowych zamiast ze sprzętowego. Coinkite, producent Coldcarda, ujawnił usterkę i wydał nowe oprogramowanie. W sprawie Ledgera przyczyny wciąż jeszcze nie znamy. Zapewne dowiemy się wkrótce czy problem dotyczy kilkuset klientów jednego sklepu, czy znacznie szerszego grona klientów.
Redakcja BitHub.pl poleca również:
- Nowa broń w walce z hakerami. Twórcy Ethereum i portfeli Bitcoin sięgają po innowacyjny skaner
- Zaatakowali bogatego inwestora. Poszło o kryptowaluty i drogie gadżety
- Tajemniczy transfer z amerykańskich skarbców. Tysiące Bitcoinów trafiło na Coinbase Prime