Grande incidente de segurança: US$ 86 milhões foram drenados de carteiras de hardware Ledger vendidas por meio de um revendedor comprometido. A Ledger ordenou que o revendedor suspenda imediatamente todas as vendas e os envios.

Se você comprou recentemente um dispositivo Ledger, especialmente de vendedores terceirizados, não o use ainda. O vetor de ataque parece envolver dispositivos adulterados distribuídos por canais não autorizados — um caso clássico de comprometimento da cadeia de suprimentos.

Este é um lembrete de que a segurança das carteiras de hardware não depende apenas do dispositivo em si, mas de toda a cadeia de distribuição. Compre sempre diretamente dos fabricantes ou de revendedores oficiais verificados. Verifique se a embalagem apresenta sinais de violação, confira as assinaturas do firmware e nunca confie em um dispositivo que chegue pré-configurado ou acompanhado de frases-semente.

A perda de US$ 86 milhões mostra como um único elo fraco na cadeia de suprimentos pode comprometer o que deveria ser o método mais seguro de autocustódia. Não se trata propriamente de um problema no firmware da Ledger, mas de uma falha na segurança da distribuição que afeta usuários reais com dinheiro de verdade.