Ledger підтверджує наявність прихованого чипа в криптогаманці на тлі $92 млн...

BTC
ETH
BNB
SOL
LINK
UNI
APT
CryptoBilisLedger
1 годину томуДжерело: crypto.news
Ledger підтверджує наявність прихованого чипа в криптогаманці на тлі $92 млн...

Ledger підтвердив виявлення несанкціонованого апаратного імпланта всередині криптовалютного гаманця одного клієнта під час свого розслідування 10 жовтня щодо заяв про крадіжки, пов’язані з південно-східноазійським реселером CryptoBilis, тоді як дослідники блокчейну оцінюють ймовірні втрати, що перевищують 86 мільйонів доларів.

Підсумок

  • Ledger підтвердив несанкціонований апаратний імплант всередині пристрою одного постраждалого клієнта під час свого розслідування CryptoBilis.
  • CryptoBilis призупинив продаж усіх апаратних гаманців, поки Ledger розслідує заявлені втрати, пов’язані з азійськими клієнтами.
  • Ledger порадив клієнтам із пристроями CryptoBilis утриматися від налаштування та рекомендував іншим створити нові фрази відновлення.
  • Дослідник Марк Карпелес повідомив про виявлення підозрілої електроніки за екраном Ledger Nano X у Малайзії.
  • Bitquery оцінив втрати криптовалюти в 92,9 мільйона доларів у 311 гаманцях, ці цифри не підтверджені незалежно Ledger.

Ledger Support підтвердив виявлення в офіційній заяві, зазначивши, що модифікований пристрій належав користувачеві, який постраждав від поточного розслідування. Компанія заявила, що CryptoBilis припинив продаж усіх апаратних гаманців як запобіжний захід, і що Ledger зв’язується з постраждалими клієнтами, працюючи з правоохоронними органами. Вона не встановила, чи спричинив імплант заявлені втрати криптовалюти.

Це виявлення дає пряме підтвердження фізичного втручання принаймні в один пристрій після попередніх попереджень про підозрілі гаманці, розповсюджені через реселера.

Ledger підтверджує несанкціонований імплант у гаманці клієнта

Під час свого розслідування Ledger виявив додатковий електронний компонент усередині гаманця, що належить постраждалому клієнту.

Компанія описала цей компонент як «несанкціонований апаратний імплант», але не розкрила точну модель пристрою, спосіб встановлення компонента або те, чи передавав він якусь інформацію.

Повідомлення про несанкціоновані транзакції з’явилися 9 жовтня серед клієнтів, які придбали продукти Ledger через CryptoBilis, реселера, що працює в Індонезії, Малайзії та на Філіппінах. Після скарг Ledger розпочав розслідування заявлених втрат і попросив дистриб’ютора призупинити продаж і відвантаження своїх пристроїв.

Подальший звіт від The Block повідомив, що ончейн-дослідники спочатку виявили підозрювані крадіжки на суму понад 72 мільйони доларів, тоді як інша оцінка визначила втрати понад 86 мільйонів доларів.

Ledger не підтвердив жодну з цих сум. Компанія наголосила у своїй останній заяві, що не знайшла доказів, які б свідчили про компрометацію її внутрішньої інфраструктури безпеки, систем або послуг.

«Ми не маємо жодних ознак того, що інфраструктура безпеки, системи або послуги Ledger були скомпрометовані», — заявила компанія.

Виробник розробляє додатковий захист від фізичного втручання в пристрої, поки слідчі намагаються встановити, як несанкціонований компонент потрапив до постраждалого гаманця.

CryptoBilis зупиняє весь продаж апаратних гаманців під час розслідування

Після виявлення Ledger, CryptoBilis підтвердив, що призупинив продаж усього свого запасу апаратних гаманців.

Тимчасове зупинення охоплює всі продукти апаратних гаманців, які продає дистриб’ютор, виходячи за межі попереднього прохання призупинити продаж і відвантаження Ledger.

Згідно з звітом від TokenPost за 10 жовтня, CryptoBilis підтримуватиме призупинення до завершення розслідування.

Ledger заявила, що продовжує активно спілкуватися з реселером щодо розслідування та відповідних подальших кроків. Клієнтам, які придбали пристрій через CryptoBilis, було наказано не починати його налаштування, якщо вони ще цього не зробили.

Для клієнтів, які вже використовували ці пристрої, Ledger рекомендує розглянути можливість переказу своєї криптовалюти на новий апаратний гаманець, ініціалізований із цілком новою фразою відновлення. Перенесення наявної фрази відновлення на замінений пристрій не вирішило б можливого розкриття цієї фрази через оригінальне обладнання.

У заяві компанії не було названо жодних підозрюваних, не оголошено про арешти та не надано графіка завершення розслідування. Окремо колишні керівники CryptoBilis Арравінд Прабу та Вімалатеетан заявили, що передали операційний контроль над бізнесом після зміни власника на початку 2026 року.

У заяві, поширеній досліднику Марку Карпелесу та опублікованій Tibane Labs, колишні керівники сказали, що завершили передачу управління в березні й більше не контролюють системи компанії чи бази даних клієнтів.

Їхня заява не встановлює, хто модифікував уражений пристрій або чи мала зміна власника будь-який зв’язок з інцидентом.

Дослідник з безпеки повідомляє про приховану електроніку за екраном Ledger

Перш ніж Ledger публічно підтвердила апаратний імплант, колишній генеральний директор Mt. Gox Марк Карпелес повідомив про огляд підозрілого пристрою Ledger Nano X, отриманого з Малайзії. 9 жовтня Карпелес описав виявлення додаткового електронного компонента, прихованого за дисплеєм пристрою, всередині матеріалу, який зазвичай використовується для захисту екрана.

Він повідомив, що гаманець прибув в упаковці, яка виглядала неушкодженою, що викликає питання про те, чи могли клієнти виявити модифікований пристрій шляхом звичайного візуального огляду. На фотографіях, опублікованих публічно, компонент, схоже, містив електронну схему, окрему від оригінального обладнання гаманця.

Згодом Карпелес повідомив про подальше вивчення модифікації та огляд зображень, наданих іншими постраждалими користувачами.

Технічний звіт, опублікований Tibane Labs, описав конфігурацію, що включає мікроконтролер, обладнання стільникового зв’язку та з’єднання з внутрішніми лініями даних екрана. Аналіз припускав, що компонент, розташований уздовж з’єднання екрана, потенційно міг захоплювати інформацію, яка відображається під час налаштування гаманця.

Фраза відновлення зазвичай складається з 24 слів, які дозволяють власнику гаманця відновити доступ до криптовалютних активів. Якщо зловмисник отримає ці слова, він може відтворити гаманець і авторизувати перекази, не володіючи оригінальним апаратним пристроєм.

Дослідники припустили, що імплант, здатний зчитувати інформацію, яка надсилається на дисплей, потенційно міг захоплювати слова відновлення під час ініціалізації гаманця.

Однак Ledger не підтвердила незалежно, що виявлений імплант виконував цю функцію або що він був відповідальним за повідомлені крадіжки.

Офіційне оголошення компанії підтверджує фізичне втручання в один уражений пристрій, не встановлюючи технічного методу, використаного для доступу до коштів клієнтів. Історичні дослідження безпеки Ledger раніше вивчали ситуації, пов’язані з несанкціонованими модифікаціями апаратного забезпечення гаманця.

У відповіді на питання безпеки 2018 року виробник обговорив, як зловмисники з фізичним доступом могли модифікувати гаманець і використовувати додаткову електроніку для втручання в його роботу. Попереднє дослідження стосувалося інших сценаріїв атак і не встановлювало зв’язку з розслідуванням CryptoBilis.

Дослідники он-чейн оцінюють мільйони у ймовірних крадіжках

Поки слідчі вивчають уражене обладнання, дослідники блокчейн-аналітики намагалися підрахувати вартість криптовалюти, переміщеної з гаманців ймовірних жертв.

У розслідуванні від 9 жовтня Bitquery оцінила, що приблизно 92,9 мільйона доларів було виведено з 311 гаманців у мережах Bitcoin, Ethereum, TRON, BNB Chain і Polygon.

Оцінка перевищила попередні повідомлення про ймовірні втрати в діапазоні від 72 мільйонів до понад 86 мільйонів доларів. Bitquery пояснила різницю додатковими гаманцями та блокчейн-мережами, включеними до її аналізу. Її дослідники повідомили, що найбільша частина ймовірних втрат стосувалася транзакцій USDT у TRON, за якими йшли перекази Bitcoin та Ethereum.

У звіті було виявлено приблизно 70,5 мільйона доларів у активах, переказаних з гаманців TRON, та 16,8 мільйона доларів у Bitcoin. Використовуючи час транзакцій та зв’язки між адресами, Bitquery стверджувала, що активність узгоджується з атакувальником, який уже контролював кілька гаманців.

Дослідницька компанія виявила транзакції з близьким часом виконання в кількох мережах і дослідила, куди згодом перемістилися переказані активи. Bitquery повідомила, що приблизно 10 мільйонів доларів у USDT було заморожено на адресах, пов’язаних із підозрюваними крадіжками.

Вона також виявила транзакції, що включали обмін криптовалют і перекази до Tornado Cash — сервісу, який використовується для приховування історії транзакцій цифрових активів. Аналіз залишається незалежною оцінкою. Ledger не підтвердила оцінки втрат Bitquery, кількість постраждалих або висновки щодо атакувальника.

Новіше on-chain reporting від PublicAML описало додаткові переміщення, пов’язані з підозрюваним викраденим Ether 10 жовтня, зокрема перекази до Tornado Cash. Аналіз оцінив, що 900 ETH надійшли до Tornado Cash під час ще однієї серії переказів, хоча атрибуція гаманців і розрахунки втрат дослідників залишаються окремими від підтверджених висновків Ledger.

Ledger закликає користувачів захищати фрази відновлення

Розслідування Ledger спричинило попередження про можливість того, що злочинці скористаються занепокоєнням громадськості навколо інциденту з реселером. Компанія застерегла клієнтів покладатися на офіційні канали комунікації для отримання інформації про постраждалі пристрої, розслідування та потенційні заходи безпеки. У своїй публічній заяві вона нагадала клієнтам, що співробітники підтримки Ledger ніколи не запитуватимуть їхню 24-словну фразу відновлення.

Раніше дослідження шахрайських вебсайтів Ledger задокументувало фішингові сторінки, які намагалися отримати фрази відновлення через фальшиві запити на верифікацію гаманця.

У звіті, опублікованому 11 жовтня, обговорювалися шкідливі оголошення Google, які спрямовували користувачів на підроблені вебсайти та застосунки Ledger. Фішингова кампанія не була пов’язана з розслідуванням апаратного забезпечення CryptoBilis. У своєму останньому повідомленні Ledger заявила, що готує додаткові заходи, покликані ускладнити несанкціоновані фізичні модифікації.

Компанія не оголосила дату випуску цих засобів захисту та не надала деталей щодо будь-якого перепроєктування апаратного забезпечення. Для клієнтів, які шукають рекомендацій, Ledger скеровує запити на свій офіційний сайт підтримки support.ledger.com.

Її команда безпеки заявила, що постраждалі користувачі й надалі отримуватимуть пряму комунікацію в міру просування розслідування, а інформацію про інцидент можна подавати через її програму винагород.