Der Karton war versiegelt. Die Plastikfolie war unversehrt. Doch im Inneren befand sich in der Ledger-Hardware-Wallet eine winzige Leiterplatte, die dazu entwickelt worden war, das Passwort und die Kryptowährungen des Besitzers zu stehlen. Das sagt der ehemalige Mt.-Gox-Chef Mark Karpelès.

Karpelès, der die 2014 zusammengebrochene Börse leitete, sagt, die Spionagesoftware sei hinter dem Bildschirm versteckt gewesen, dort, wo eigentlich ein Stück Polsterung sein sollte. Sie verfügte über eine Antenne und eine kleine SIM-Karte, mit der sich die 24 Wörter umfassende Wiederherstellungsphrase einer Wallet übertragen ließ.

Mit diesen Wörtern lässt sich die Krypto-Wallet aus der Ferne leeren. Ein Angreifer müsste das Gerät danach nie wieder berühren.

Mein mit einem Spionagechip präpariertes Ledger-Gerät kam aus Malaysia und war in makellose Schrumpffolie eingeschweißt. Selbst wenn man es öffnet, sieht man den Chip zunächst nicht – er ist raffiniert dort versteckt, wo eigentlich die Polsterung des Bildschirms sein sollte. Folgt Ledgers Anleitung, um euer Gerät zu überprüfen: https://t.co/FlOjWvqkZw pic.twitter.com/D8mixF1o9L

— Mark Karpelès (@MagicalTux) 9. Oktober 2026

Ledgers Sicherheitsprüfung könnte den Spionagechip übersehen

Ledgers Echtheitsprüfung bestätigt, dass ein Gerät einen authentischen Sicherheitschip enthält. Sie kann jedoch nicht jede physische Veränderung rund um diesen Chip erkennen. Diese Einschränkung räumt Ledger auch in seinen eigenen Hinweisen ein.

Eine manipulierte Wallet könnte die Prüfung also bestehen, während eine versteckte Komponente den Bildschirm überwacht.

Die Entdeckung fällt in eine Zeit, in der Ledger Berichten über geleerte Wallets nachgeht, in die der malaysische Wiederverkäufer CryptoBilis verwickelt sein soll. Ledger hat das Unternehmen aufgefordert, den Verkauf und Versand seiner Geräte einzustellen.

On-Chain-Ermittler schätzten die Verluste zunächst auf mehr als 86 Millionen US-Dollar.

Eine spätere Analyse von Bitquery bezifferte den Betrag auf 92,9 Millionen US-Dollar, verteilt auf 311 Wallets. Ledger hat diese Zahlen nicht bestätigt. Ein Opfer soll 80 Bitcoin verloren haben.

Karpelès sagt, sein Gerät stamme von einem anderen Verkäufer. Ledger hat nicht festgestellt, dass manipulierte Hardware die Verluste bei CryptoBilis verursacht hat.

Also, wer übernimmt die Verantwortung?

Manche geben den Käufern die Schuld.

Dabei empfiehlt Ledger selbst autorisierte Wiederverkäufer, darunter offizielle Shops auf Amazon, Shopee und Lazada.

Ich bin froh, dass es nicht Ledger war, aber es ist auch verrückt, dass Leute bei Wiederverkäufern kaufen.

— Wendy O (@CryptoWendyO) 9. Oktober 2026

Eine Hardware-Wallet soll überflüssig machen, jemandem sein Geld anvertrauen zu müssen. Doch wer eine bei einem Zwischenhändler kauft, vertraut einem Fremden ausgerechnet das Gerät an, das sein Geld schützt.

Für alle, die einem Gerät im Taschenformat ihre Ersparnisse anvertrauen, ist das eine schwer zu ignorierende Warnung.