Ledger розслідує повідомлення про втрати криптовалюти серед клієнтів у Південно-Східній Азії, які придбали апаратні гаманці через CryptoBilis, реселера, зазначеного як офіційний дистриб'ютор в Індонезії, Малайзії та на Філіппінах.
Про інцидент стало відомо в п'ятницю, 9 жовтня, коли дослідники блокчейну простежили кошти з гаманців імовірних постраждалих. Початкові оцінки вказували на втрати понад 72 мільйони доларів, але подальший аналіз від Bitquery розширив загальну суму до 92,9 мільйона доларів у 311 гаманцях у п'яти мережах: Bitcoin, Ethereum, TRON, BNB Chain і Polygon.
Важливо розрізняти інцидент спустошення гаманців і підтверджене зламування власних систем Ledger. Пристрої Ledger розроблені так, щоб зберігати приватні ключі офлайн, але зловмисно модифіковане обладнання або скомпрометований ланцюг постачання потенційно можуть підірвати цей захист.
Точний метод атаки залишається непідтвердженим, і наявні докази не встановлюють, що основну інфраструктуру Ledger було зламано.
Ledger заявила, що попросила CryptoBilis призупинити всі продажі та відправлення, поки триває розслідування. Вона також надала запобіжні рекомендації клієнтам, які придбали пристрої у цього реселера протягом попередніх 90 днів.
«Ledger розслідує повідомлення про втрату коштів користувачами в Південно-Східній Азії, які придбали продукти у реселера під назвою CryptoBillis», — йдеться в заяві компанії.
Ledger порадила клієнтам, які придбали пристрої у реселера, але ще не ініціалізували їх, не продовжувати налаштування. Клієнтам, які вже налаштували свої пристрої, було рекомендовано розглянути можливість переміщення своїх активів на новий підписувач Ledger з новою seed-фразою.
Дослідник блокчейну Specter окремо повідомив про відстеження підозрілих адрес, які отримали кошти з сотень гаманців постраждалих у мережах Ethereum, TRON і Bitcoin, оцінюючи втрати понад 86 мільйонів доларів.
Аналіз Bitquery виявив невеликі тестові транзакції протягом приблизно двох тижнів перед основними відтоками, після чого відбулися скоординовані перекази через кілька мереж.
Дослідники також спостерігали групи гаманців, які підписували подібні запити протягом секунд один від одного. Ці закономірності свідчать про підготовку та можливу спільну точку контролю, але самі лише транзакції в блокчейні не можуть встановити, як зловмисник отримав доступ до гаманців.
Заморожено 10 мільйонів доларів у USDT, поки слідчі відстежують кошти
Розслідування дало кілька результатів у відстеженні викрадених активів. Повідомляється, що Tether заморозив приблизно 10 мільйонів доларів у USDT у 20 гаманцях, пов'язаних із підозрюваною крадіжкою. Ця дія перешкоджає переказу постраждалих USDT через ці адреси, але не повертає кошти постраждалим автоматично.
На момент завершення аналізу приблизно 14 810 ETH залишалося в групі гаманців, імовірно контрольованих зловмисником. Дослідники також виявили близько 203,8 BTC на пов'язаних адресах Bitcoin, і, за повідомленнями, ці кошти на той момент не були переміщені.
Аналіз Bitquery додатково виявив переміщення приблизно 1 254 ETH через Tornado Cash і Zcash. Повідомляється, що згодом кошти з'явилися в трьох нових гаманцях, включаючи один, що містить близько 2,1 мільйона USDC.
Наявність USDC може надати ще один потенційний шлях для втручання, залежно від оцінки емітента та задіяних адрес, але не слід припускати заморожування, якщо його не підтверджено.
Засновник Binance Чанпен Чжао, відомий як CZ, сказав, що наявна на той час інформація вказувала на локальний інцидент у ланцюгу постачання, пов'язаний з одним постачальником.
Він припустив, що невелика кількість клієнтів могла отримати підроблені або змінені пристрої, і закликав учасників галузі допомогти відстежити та повернути активи. Це залишається оцінкою, а не підтвердженим висновком розслідування Ledger.
Колишній генеральний директор Mt. Gox Марк Карпелес також поділився фотографіями Ledger Nano X, який, за його словами, він отримав з Малайзії. За словами Карпелеса, термозбіжна плівка пристрою виглядала неушкодженою, але він виявив прихований електронний модуль там, де мала бути прокладка для екрана.
Він сказав, що апаратні імпланти стали більш витонченими, що потенційно ускладнює відрізнити змінені компоненти від оригінальних деталей.
Карпелес попросив фотографії від постраждалих користувачів, щоб допомогти виявити подібні модифікації. Однак не було показано, що Ledger підтвердив, що повідомлений модуль був функціональним або пов'язаним з інцидентом CryptoBilis.
Остання незалежна оцінка визначає повідомлені втрати у розмірі 92,9 мільйона доларів, але ця цифра не була підтверджена Ledger. Причина інциденту також залишається нез'ясованою, а наявні докази вказують на можливу проблему в ланцюзі постачання, не доводячи остаточно, що підроблені або змінені пристрої були причиною.
Наразі підтверджена реакція включає розслідування Ledger і призупинення діяльності реселера, його запобіжні рекомендації клієнтам, а також повідомлену заморозку 10 мільйонів доларів у USDT. Подальші висновки залежатимуть від результатів судово-технічної експертизи та продовження відстеження на блокчейні.






