SlowMistの最高情報セキュリティ責任者(CISO)である23pds氏は、元Mt. Gox CEOのマーク・カルプレス氏が説明したLedgerの改造がPCB上で行われたのであれば、非常に高度な攻撃を示唆すると述べた。同氏は、シードがセキュアエレメント内で生成され、リカバリーフレーズが画面に表示された後、悪意のあるモジュールがSPIなどの画面データラインに接続し、表示された単語を記録してからLTEやeSIM経由で外部に送信するという、一連の攻撃手順が考えられると説明した。
Foresight Newsによると、23pds氏は、攻撃者はその後リカバリーフレーズを入手し、資産を移転できる可能性があると述べた。また、このモジュールは、ユーザーに表示される文字を解析し、フレーズの設定完了後に関連データを送信するために利用される可能性があると付け加えた。
カルプレス氏は以前、スパイ用モジュールが内蔵されているように見えるLedgerのハードウェアウォレットを受け取ったと述べていました。端末はマレーシアから届き、外側のシュリンク包装は無傷で、開封後もすぐには異常に気づかなかったといいます。画面に本来あるはずのクッションパッドの位置にインプラントが隠されており、LTE通信部品、アンテナ、eSIM、そしてLedgerのSPIバスに接続されたマイクロコントローラーが含まれていたとのことです。
カルプレス氏は、攻撃者は被害者のウォレットアドレスを監視し、資産を移動させるタイミングを選んだ可能性があると述べました。
