Il y a deux jours, Mark Karpelès, ancien PDG de Mt. Gox, a révélé qu’un dispositif destiné à dérober des informations avait été implanté dans un portefeuille matériel Ledger.

Un portefeuille matériel Ledger d’apparence parfaitement normale peut dissimuler un module malveillant capable de lire la phrase de récupération et de la transmettre à l’extérieur.
Il a reçu un appareil Ledger provenant de Malaisie qui avait été modifié.

À première vue, le film rétractable de l’emballage ne présentait aucun dommage visible. Mais après avoir démonté l’appareil, il a découvert le module malveillant dissimulé derrière l’écran, dans l’espace normalement réservé au coussinet de protection. Il était placé très discrètement, et un utilisateur ordinaire aurait eu beaucoup de mal à le repérer.

Ce dispositif implanté est équipé d’un module de communication LTE, d’une antenne et d’une eSIM. Il est relié au bus SPI du portefeuille matériel par l’intermédiaire d’un microcontrôleur.

Il fonctionne en interceptant les données d’affichage envoyées par l’appareil à l’écran, puis en reconnaissant les mots et les caractères qui y apparaissent. Lorsque l’utilisateur initialise le portefeuille, crée sa phrase de récupération et la recopie, le module malveillant peut ainsi obtenir ces informations, puis les transmettre via le réseau mobile.