Ledger confirma chip oculto em carteira cripto em meio a prejuízo de US$ 92 milhões

BTC
ETH
BNB
SOL
LINK
UNI
APT
CryptoBilisLedger
há 1 horaFonte: crypto.news
Ledger confirma chip oculto em carteira cripto em meio a prejuízo de US$ 92 milhões

A Ledger confirmou ter encontrado um implante de hardware não autorizado dentro da carteira de criptomoedas de um cliente durante sua investigação de 10 de outubro sobre roubos relatados envolvendo a revendedora do Sudeste Asiático CryptoBilis, enquanto pesquisadores de blockchain estimam perdas suspeitas superiores a US$ 86 milhões.

Resumo

  • A Ledger confirmou um implante de hardware não autorizado dentro do dispositivo de um cliente afetado durante sua investigação da CryptoBilis.
  • A CryptoBilis suspendeu as vendas de todas as carteiras de hardware enquanto a Ledger investiga as perdas relatadas envolvendo clientes asiáticos.
  • A Ledger aconselhou os clientes com dispositivos CryptoBilis a não os configurar e recomendou novas frases de recuperação para os demais.
  • O pesquisador Mark Karpelès relatou ter encontrado eletrônicos suspeitos atrás da tela de um Ledger Nano X na Malásia.
  • A Bitquery estimou US$ 92,9 milhões em perdas de criptomoedas em 311 carteiras, números não confirmados independentemente pela Ledger.

O Suporte da Ledger confirmou a descoberta em uma declaração oficial, dizendo que o dispositivo modificado pertencia a um usuário afetado pela investigação em andamento. A empresa disse que a CryptoBilis havia parado de vender todas as carteiras de hardware como precaução e que a Ledger estava contatando os clientes afetados enquanto trabalhava com as autoridades. Ainda não foi estabelecido se o implante causou as perdas de criptomoedas relatadas.

A descoberta fornece confirmação direta de adulteração física em pelo menos um dispositivo, após avisos anteriores sobre carteiras suspeitas distribuídas pelo revendedor.

Ledger confirma implante não autorizado na carteira do cliente

Durante sua investigação, a Ledger identificou um componente eletrônico adicional dentro de uma carteira pertencente a um cliente afetado.

A empresa descreveu o componente como um “implante de hardware não autorizado”, mas não divulgou o modelo exato do dispositivo, como o componente foi instalado ou se ele havia transmitido alguma informação.

Relatos de transações não autorizadas surgiram em 9 de outubro entre clientes que compraram produtos Ledger por meio da CryptoBilis, uma revendedora que opera na Indonésia, Malásia e Filipinas. Após as reclamações, a Ledger abriu uma investigação sobre as perdas relatadas e pediu à distribuidora que suspendesse as vendas e os envios de seus dispositivos.

Um relatório subsequente do The Block disse que investigadores on-chain haviam identificado inicialmente suspeitas de roubos superiores a US$ 72 milhões, enquanto outra estimativa colocou as perdas acima de US$ 86 milhões.

A Ledger não confirmou nenhum dos valores. A empresa enfatizou em sua declaração mais recente que não encontrou evidências que sugiram que sua infraestrutura de segurança interna, sistemas ou serviços tenham sido comprometidos.

“Não temos indicação de que a infraestrutura de segurança, os sistemas ou os serviços da Ledger tenham sido comprometidos”, afirmou a empresa.

O fabricante está desenvolvendo proteções adicionais contra adulteração física de dispositivos enquanto os investigadores trabalham para determinar como o componente não autorizado entrou na carteira afetada.

CryptoBilis interrompe todas as vendas de carteiras de hardware durante a investigação

Após a descoberta da Ledger, a CryptoBilis confirmou que havia suspendido as vendas de todo o seu estoque de carteiras de hardware.

A paralisação temporária abrange todos os produtos de carteira de hardware vendidos pela distribuidora, estendendo-se além do pedido anterior para pausar as vendas e os envios da Ledger.

De acordo com um relatório de 10 de outubro do TokenPost, a CryptoBilis manterá a suspensão até que a investigação seja concluída.

A Ledger afirmou que permaneceu em comunicação ativa com o revendedor a respeito da investigação e dos próximos passos apropriados. Os clientes que compraram um dispositivo por meio da CryptoBilis foram instruídos a não começar a configurá-lo caso ainda não o tenham feito.

Para os clientes que já usaram os dispositivos, a Ledger recomenda considerar a transferência de suas criptomoedas para uma nova carteira de hardware inicializada com uma frase de recuperação completamente nova. Mover uma frase de recuperação existente para um dispositivo substituto não resolveria a possível exposição dessa frase por meio do hardware original.

A declaração da empresa não identificou suspeitos, não anunciou prisões nem forneceu um cronograma para concluir a investigação. Separadamente, os ex-executivos da CryptoBilis, Arravind Prabu e Vimalatheethan, declararam que transferiram o controle operacional do negócio após uma mudança de propriedade no início de 2026.

Em uma declaração compartilhada com o pesquisador Mark Karpelès e publicada pela Tibane Labs, os ex-executivos disseram que concluíram a transferência de gestão em março e não controlavam mais os sistemas da empresa nem os bancos de dados de clientes.

A declaração deles não estabelece quem modificou o dispositivo afetado nem se a mudança de propriedade teve alguma conexão com o incidente.

Pesquisador de segurança relata eletrônicos ocultos atrás da tela da Ledger

Antes de a Ledger confirmar publicamente o implante de hardware, o ex-CEO da Mt. Gox, Mark Karpelès, relatou ter examinado um dispositivo Ledger Nano X suspeito obtido na Malásia. Em 9 de outubro, Karpelès descreveu ter encontrado um componente eletrônico adicional escondido atrás da tela do dispositivo, dentro do material normalmente usado para proteger a tela.

Ele relatou que a carteira chegou em uma embalagem que parecia intacta, levantando questões sobre se os clientes conseguiriam identificar um dispositivo modificado por meio de uma inspeção visual de rotina. Em fotografias compartilhadas publicamente, o componente parecia conter circuitos eletrônicos separados do hardware original da carteira.

Karpelès subsequentemente relatou ter examinado a modificação mais a fundo e inspecionado imagens fornecidas por outros usuários afetados.

Um relato técnico publicado pela Tibane Labs descreveu um arranjo envolvendo um microcontrolador, hardware de comunicação celular e conexões com as linhas de dados internas da tela. A análise sugeriu que um componente posicionado ao longo da conexão da tela poderia potencialmente capturar informações exibidas durante a configuração da carteira.

Uma frase de recuperação normalmente consiste em 24 palavras que permitem ao proprietário da carteira restaurar o acesso às criptomoedas. Se um atacante obtiver essas palavras, ele poderá recriar a carteira e autorizar transferências sem possuir o dispositivo de hardware original.

Pesquisadores sugeriram que um implante capaz de ler informações enviadas à tela poderia potencialmente capturar palavras de recuperação quando uma carteira é inicializada.

No entanto, a Ledger não confirmou de forma independente que o implante descoberto desempenhava essa função ou que era responsável pelos roubos relatados.

O anúncio oficial da empresa confirma adulteração física em um dispositivo afetado, sem estabelecer o método técnico usado para acessar os fundos dos clientes. A pesquisa de segurança histórica da Ledger já examinou anteriormente situações envolvendo modificações não autorizadas no hardware da carteira.

Em uma resposta de segurança de 2018, o fabricante discutiu como atacantes com acesso físico poderiam modificar uma carteira e usar eletrônicos adicionais para interferir em seu funcionamento. A pesquisa anterior dizia respeito a diferentes cenários de ataque e não estabeleceu uma conexão com a investigação da CryptoBilis.

Pesquisadores on-chain estimam milhões em supostos roubos

Enquanto os investigadores examinam o hardware afetado, pesquisadores de análise de blockchain tentaram calcular o valor das criptomoedas movidas de carteiras de supostas vítimas.

Em uma investigação de 9 de outubro, a Bitquery estimou que aproximadamente US$ 92,9 milhões haviam sido removidos de 311 carteiras em Bitcoin, Ethereum, TRON, BNB Chain e Polygon.

A estimativa superou relatos anteriores de perdas suspeitas que variavam de US$ 72 milhões a mais de US$ 86 milhões. A Bitquery atribuiu a diferença a carteiras e redes blockchain adicionais incluídas em sua análise. Seus pesquisadores relataram que a maior parte das supostas perdas envolvia transações de USDT na TRON, seguidas por transferências de Bitcoin e Ethereum.

O relatório identificou aproximadamente US$ 70,5 milhões em ativos transferidos de carteiras TRON e US$ 16,8 milhões em Bitcoin. Usando o momento das transações e os relacionamentos entre endereços, a Bitquery argumentou que a atividade era consistente com um atacante que já possuía controle sobre múltiplas carteiras.

A empresa de pesquisa identificou transações com intervalos muito próximos em várias redes e examinou para onde os ativos transferidos se moveram subsequentemente. A Bitquery relatou que aproximadamente US$ 10 milhões em USDT haviam sido congelados em endereços ligados aos supostos roubos.

Ela identificou ainda transações envolvendo trocas de criptomoedas e transferências para o Tornado Cash, um serviço usado para ocultar o histórico de transações de ativos digitais. A análise permanece como uma avaliação independente. A Ledger não confirmou as perdas estimadas pela Bitquery, o número de vítimas ou as conclusões sobre o atacante.

Relatórios on-chain mais recentes da PublicAML descreveram movimentações adicionais envolvendo Ether supostamente roubado em 10 de outubro, incluindo transferências para o Tornado Cash. A análise estimou que 900 ETH chegaram ao Tornado Cash durante outra série de transferências, embora a atribuição de carteiras e os cálculos de perdas dos pesquisadores permaneçam separados das descobertas confirmadas pela Ledger.

A Ledger pede que os usuários protejam as frases de recuperação

A investigação da Ledger gerou alertas sobre a possibilidade de criminosos explorarem a preocupação pública em torno do incidente com o revendedor. A empresa alertou os clientes para confiarem em canais de comunicação oficiais para obter informações sobre dispositivos afetados, investigações e possíveis medidas de segurança. Sua declaração pública lembrou aos clientes que a equipe de suporte da Ledger nunca solicitará sua frase de recuperação de 24 palavras.

Pesquisas anteriores sobre sites fraudulentos da Ledger documentaram páginas de phishing que tentavam obter frases de recuperação por meio de solicitações falsas de verificação de carteira.

O relatório, publicado em 11 de outubro, discutiu anúncios maliciosos do Google que direcionavam usuários para sites e aplicativos imitando a Ledger. A campanha de phishing não foi vinculada à investigação de hardware da CryptoBilis. Em seu aviso mais recente, a Ledger disse que estava preparando medidas adicionais destinadas a tornar mais difícil a realização de modificações físicas não autorizadas.

A empresa não anunciou uma data de lançamento para essas proteções nem forneceu detalhes de qualquer redesenho de hardware. Para clientes que buscam orientação, a Ledger direcionou perguntas ao seu site oficial de suporte em support.ledger.com.

Sua equipe de segurança disse que os usuários afetados continuariam recebendo comunicação direta à medida que a investigação prossegue, enquanto informações sobre o incidente podem ser enviadas por meio de seu programa de recompensas.