A película termorretrátil está intacta, mas a frase-semente continua exposta.

O ex-CEO da Mt. Gox desmontou um Ledger enviado da Malásia. Escondidos no lugar da almofada de proteção do ecrã estavam um módulo LTE, uma antena e um eSIM. O microcontrolador ligava-se diretamente ao barramento SPI e, depois de gerada, a frase-semente era enviada para o exterior através da rede móvel.

Depois de identificarem um endereço, os atacantes podem permanecer à espreita durante muito tempo e agir quando a posição crescer. A defesa de assinatura offline das carteiras de hardware foi contornada através de uma modificação física. Cada elo no fim da cadeia de fornecimento merece desconfiança.

Quem tem um Ledger já abriu o dispositivo para verificar a almofada de proteção? Ainda se atreve a usá-lo?

$BTC $ETH #Ledger #Web3