Ledger расследует сообщения о пропаже средств с устройств, которые продавал реселлер CryptoBilis в Юго-Восточной Азии. Анонимный ончейн-исследователь Specter оценил ущерб в более чем $86 млн. Подтверждения этой суммы нет, поэтому к цифре стоит относиться осторожно.
Что известно на 9 октября
По данным CoinDesk, Specter написал в X, что отследил подозрительные адреса вывода в сетях Bitcoin, Ethereum и Tron. Основанием стали жалобы пользователей Ledger в X и на Reddit. Речь идёт о сотнях кошельков.
Компания признала, что получила жалобы на пропавшие средства от покупателей, бравших устройства через CryptoBilis. Сумму потерь и причину она не назвала. Сколько человек пострадало и связаны ли кражи между собой, тоже неизвестно.
Как можно обойти аппаратный кошелёк?
Чтобы понять, почему это пугает, вспомним принцип. Аппаратный кошелёк хранит приватные ключи офлайн, а восстанавливаются они из seed-фразы (12 или 24 слова). Кто знает фразу, тот управляет деньгами. Устройство здесь лишь удобная оболочка.
CoinDesk называет одну из возможных версий: атаку на цепочку поставок. Вот как она выглядела бы шаг за шагом:
- Подмена до продажи: злоумышленник готовит устройство с seed-фразой, которую уже знает.
- Покупатель включает кошелёк, видит обычный интерфейс и переводит на него деньги.
- Ключи при этом есть у двоих, только владелец об этом не догадывается.
- Кража может случиться через недели, когда на адресе лежит приличная сумма.
Это лишь гипотеза. Ни подмену устройств, ни заранее созданные фразы пока никто не подтвердил.
Взломали ли саму Ledger?
Ничто на это не указывает. Расследование касается техники, проданной через стороннего продавца, а доказательств взлома систем Ledger или её технологии нет. Это разные сценарии, и путать их нельзя.
Но масштаб бренда делает историю заметной для всего рынка. Компания из Парижа работает с 2014 года и, по её словам, продала более 7 млн устройств. Многие владельцы выбрали её как раз затем, чтобы не зависеть от бирж.
Что советует Ledger
Ledger попросила CryptoBilis приостановить продажи и отправки. Тем, кто покупал устройства у этого реселлера за последние 90 дней, она советует не запускать их. Если кошелёк уже активирован, активы стоит перенести на новый Ledger и сгенерировать новую seed-фразу. Старой пользоваться нельзя.
Год и без того тяжёлый для безопасности. По данным DefiLlama, в сентябре биржа Bitget потеряла более $350 млн, раньше были Liquid Network (около $320 млн), Drift ($295 млн) и Kelp ($293 млн). Если $86 млн подтвердятся, это будет ещё один крупный удар.
Что делать владельцу кошелька
Мы в Kurslog советуем простое правило: аппаратный кошелёк покупается у производителя или в его официальном магазине. Скидка на маркетплейсе или у случайного реселлера не стоит риска. Обратите внимание на упаковку, а главное на seed-фразу. Если она уже напечатана на карточке в коробке, устройство выбрасывайте. Настоящий кошелёк всегда создаёт фразу сам, на вашем экране.
Пока Ledger не опубликовала результаты, лучшая защита это проверка источника покупки. Обновления компания обещает давать по ходу расследования.




Комментарии
Ваш e-mail адрес не будет опубликован. Обязательные поля отмечены *