Ledger um 86 Millionen Dollar erleichtert: Die Seed-Phrase wurde genau in dem Moment ausgelesen, als du sie abgeschrieben hast 🔐
Der On-Chain-Analyst Specter hat 10 verdächtige Adressen zurückverfolgt. Sie sollen von Hunderten Wallets mehr als 86 Millionen Dollar abgezogen haben – über die drei Blockchains BTC, ETH und TRON hinweg. Ledger hat den Gesamtschaden bisher nicht bestätigt. Alle bisherigen Hinweise führen zu derselben Quelle: dem malaysischen Händler CryptoBilis.
📍 Der bisher bekannte Angriffsweg (Rekonstruktion von SlowMist 23pds)
1️⃣ Manipulierte Geräte wurden über reguläre Vertriebskanäle verkauft; die Schrumpffolie der Verpackung war unbeschädigt
2️⃣ Versteckt an der Stelle des Polsters für den Bildschirm befand sich eine Platine: Mikrocontroller + LTE-Modul + eSIM + Antenne
3️⃣ Du richtest das Gerät ein, die Seed-Phrase erscheint auf dem Bildschirm und das Modul liest sie über die SPI-Leitungen des Displays aus
4️⃣ Nach der Einrichtung werden die Daten per 4G an die Angreifer übermittelt
Der Sicherheitschip kann verhindern, dass der private Schlüssel direkt ausgelesen wird. Er kann aber nicht kontrollieren, was gerade auf dem Bildschirm angezeigt wird. SlowMist weist außerdem darauf hin, dass dieser Angriffsweg und der mögliche Hardware-Einbau noch unabhängig überprüft werden müssen.
🧩 Zwei Gedanken dazu
Erstens: Die Vertrauenskette einer Hardware-Wallet reicht weiter als bis zu einem einzelnen Chip. Nach den bisher veröffentlichten Informationen lag der Angriffspunkt nach der Herstellung und vor der Übergabe an dich – beim Händler.
Zweitens: Die Angreifer haben die Seed-Phrase selbst erbeutet. Ein neues Gerät zu kaufen und die alte Seed-Phrase darauf zu importieren, ändert also gar nichts.
👛 Wenn du eine Ledger-Wallet besitzt, kannst du Folgendes überprüfen
· Wenn du sie in den letzten 90 Tagen bei CryptoBilis gekauft, aber noch nicht aktiviert hast: Richte sie vorerst nicht ein
· Wenn du sie bereits nutzt: Übertrage deine Vermögenswerte gemäß der offiziellen Empfehlung auf ein neues Gerät mit einer neu generierten Seed-Phrase
· Wenn der Verpackung eine Karte mit einer vorgedruckten oder bereits notierten Seed-Phrase beilag: Betrachte sie als unsicher
· Wer dir per Privatnachricht anbietet, dein Geld zurückzuholen, versucht wahrscheinlich, dich in einer zweiten Betrugswelle abzuzocken
· Kaufe Hardware-Wallets künftig nur über die offizielle Website oder autorisierte Vertriebskanäle
Für die Branche zählt bei einer Hardware-Wallet das Versprechen, dass zwischen Herstellung und Übergabe an dich niemand daran herumgepfuscht hat. Diesmal lag die Schwachstelle beim Händler. Ob Ledger die Ursache und die betroffenen Chargen ermitteln kann, wird sich direkt auf das Vertrauen in die gesamte Branche der Hardware-Wallets auswirken.
Wo hast du deine Hardware-Wallet gekauft? Hast du sie nach dem Kauf geöffnet und überprüft?
Dies ist lediglich meine persönliche Meinung und keine Anlageberatung. DYOR.
#Ledger #硬件钱包 #资产安全 #冷钱包
Der On-Chain-Analyst Specter hat 10 verdächtige Adressen zurückverfolgt. Sie sollen von Hunderten Wallets mehr als 86 Millionen Dollar abgezogen haben – über die drei Blockchains BTC, ETH und TRON hinweg. Ledger hat den Gesamtschaden bisher nicht bestätigt. Alle bisherigen Hinweise führen zu derselben Quelle: dem malaysischen Händler CryptoBilis.
📍 Der bisher bekannte Angriffsweg (Rekonstruktion von SlowMist 23pds)
1️⃣ Manipulierte Geräte wurden über reguläre Vertriebskanäle verkauft; die Schrumpffolie der Verpackung war unbeschädigt
2️⃣ Versteckt an der Stelle des Polsters für den Bildschirm befand sich eine Platine: Mikrocontroller + LTE-Modul + eSIM + Antenne
3️⃣ Du richtest das Gerät ein, die Seed-Phrase erscheint auf dem Bildschirm und das Modul liest sie über die SPI-Leitungen des Displays aus
4️⃣ Nach der Einrichtung werden die Daten per 4G an die Angreifer übermittelt
Der Sicherheitschip kann verhindern, dass der private Schlüssel direkt ausgelesen wird. Er kann aber nicht kontrollieren, was gerade auf dem Bildschirm angezeigt wird. SlowMist weist außerdem darauf hin, dass dieser Angriffsweg und der mögliche Hardware-Einbau noch unabhängig überprüft werden müssen.
🧩 Zwei Gedanken dazu
Erstens: Die Vertrauenskette einer Hardware-Wallet reicht weiter als bis zu einem einzelnen Chip. Nach den bisher veröffentlichten Informationen lag der Angriffspunkt nach der Herstellung und vor der Übergabe an dich – beim Händler.
Zweitens: Die Angreifer haben die Seed-Phrase selbst erbeutet. Ein neues Gerät zu kaufen und die alte Seed-Phrase darauf zu importieren, ändert also gar nichts.
👛 Wenn du eine Ledger-Wallet besitzt, kannst du Folgendes überprüfen
· Wenn du sie in den letzten 90 Tagen bei CryptoBilis gekauft, aber noch nicht aktiviert hast: Richte sie vorerst nicht ein
· Wenn du sie bereits nutzt: Übertrage deine Vermögenswerte gemäß der offiziellen Empfehlung auf ein neues Gerät mit einer neu generierten Seed-Phrase
· Wenn der Verpackung eine Karte mit einer vorgedruckten oder bereits notierten Seed-Phrase beilag: Betrachte sie als unsicher
· Wer dir per Privatnachricht anbietet, dein Geld zurückzuholen, versucht wahrscheinlich, dich in einer zweiten Betrugswelle abzuzocken
· Kaufe Hardware-Wallets künftig nur über die offizielle Website oder autorisierte Vertriebskanäle
Für die Branche zählt bei einer Hardware-Wallet das Versprechen, dass zwischen Herstellung und Übergabe an dich niemand daran herumgepfuscht hat. Diesmal lag die Schwachstelle beim Händler. Ob Ledger die Ursache und die betroffenen Chargen ermitteln kann, wird sich direkt auf das Vertrauen in die gesamte Branche der Hardware-Wallets auswirken.
Wo hast du deine Hardware-Wallet gekauft? Hast du sie nach dem Kauf geöffnet und überprüft?
Dies ist lediglich meine persönliche Meinung und keine Anlageberatung. DYOR.
#Ledger #硬件钱包 #资产安全 #冷钱包