Kotaknya tersegel. Plastik pembungkusnya sempurna. Namun, di dalamnya, dompet perangkat keras Ledger memiliki papan sirkuit mungil yang dirancang untuk mencuri kata sandi dan aset kripto pemiliknya. Demikian menurut mantan bos Mt. Gox, Mark Karpelès.
Karpelès, yang memimpin bursa tersebut hingga ambruk pada 2014, mengatakan bahwa perangkat mata-mata itu disembunyikan di balik layar, di tempat yang seharusnya diisi sepotong bantalan. Perangkat itu dilengkapi antena dan kartu SIM kecil yang mampu mengirimkan frasa pemulihan dompet yang terdiri dari 24 kata.
Kata-kata itu cukup untuk menguras dompet kripto dari jarak jauh. Penyerang tak perlu menyentuh perangkat itu lagi.
Perangkat Ledger saya yang ditanami chip mata-mata berasal dari Malaysia, dan segel plastiknya sempurna. Bahkan saat dibuka, awalnya Anda tidak akan melihat chip tersebut karena tersembunyi dengan cerdik di tempat bantalan layar seharusnya berada. Ikuti panduan Ledger untuk memeriksa perangkat Anda: https://t.co/FlOjWvqkZw pic.twitter.com/D8mixF1o9L
— Mark Karpelès (@MagicalTux) October 9, 2026
Pemeriksaan Keamanan Ledger Mungkin Tak Mendeteksi Chip Mata-mata
Genuine Check dari Ledger memastikan bahwa perangkat tersebut memiliki chip keamanan asli. Namun, pemeriksaan ini tidak dapat mendeteksi setiap perubahan fisik di sekitar chip tersebut. Ini adalah keterbatasan yang diakui Ledger dalam panduannya sendiri.
Karena itu, dompet yang telah diutak-atik bisa lolos pemeriksaan sementara komponen tersembunyi memantau layar.
Temuan ini muncul saat Ledger menyelidiki laporan tentang dompet yang dikuras dan melibatkan penjual kembali asal Malaysia, CryptoBilis. Ledger telah meminta perusahaan tersebut untuk berhenti menjual dan mengirimkan perangkatnya.
Penyelidik on-chain awalnya memperkirakan kerugian lebih dari $86 juta.
Analisis Bitquery berikutnya memperkirakan jumlahnya mencapai $92,9 juta di 311 dompet. Ledger belum mengonfirmasi angka-angka tersebut. Seorang korban dilaporkan kehilangan 80 Bitcoin.
Karpelès mengatakan perangkatnya berasal dari penjual yang berbeda. Ledger belum memastikan bahwa perangkat keras yang telah diutak-atik menyebabkan kerugian CryptoBilis.
Jadi, Siapa yang Bertanggung Jawab?
Sebagian menyalahkan para pembeli.
Namun, Ledger sendiri merekomendasikan penjual kembali resmi, termasuk toko resmi di Amazon, Shopee, dan Lazada.
Saya lega ini bukan Ledger, tetapi tetap saja gila melihat orang-orang membeli dari penjual kembali
— Wendy O (@CryptoWendyO) October 9, 2026
Dompet perangkat keras seharusnya menghilangkan kebutuhan untuk memercayakan uang Anda kepada siapa pun. Namun, membeli dari perantara berarti memercayakan perangkat yang melindungi uang Anda kepada orang asing.
Bagi siapa pun yang memercayakan tabungannya pada perangkat seukuran saku, peringatan itu sulit diabaikan.
