Há uma loja na Malásia chamada Cryptobilis que vende carteiras de hardware. A Ledger lista-a como revendedora oficial autorizada pelo menos desde 2022, na Malásia, na Indonésia e nas Filipinas. Durante anos, foi uma loja legítima que vendia dispositivos autênticos a clientes comuns.

Nesta primavera, os fundadores venderam a empresa. O negócio veio acompanhado de um acordo de confidencialidade: não podiam contar a ninguém sobre a venda até 19 de outubro. Em agosto, o registo comercial mostrava um único proprietário com 100% da empresa — um homem de Heilongjiang, na China. A loja continuou a funcionar como se nada tivesse acontecido. O site, o nome e o selo «Autorizado pela Ledger» continuaram visíveis.

A 8 de outubro, @MagicalTux publicou fotografias de uma Ledger que tinha aberto. Escondida por baixo do ecrã havia uma pequena placa adicional com um modem LTE e um eSIM. Esta limita-se a observar o ecrã. Quando configura a carteira e as 24 palavras aparecem no ecrã, são enviadas através da rede móvel. A verificação de autenticidade da Ledger não deteta isto, porque o chip Ledger verdadeiro está lá. O dispositivo dele veio da Malásia.

Apenas cerca de 22 horas depois, tudo foi drenado. 203 BTC foram transferidos para dois endereços num único bloco. Cerca de 58 milhões de dólares em USDT foram transferidos na Tron durante a mesma hora. Somando todas as carteiras relacionadas, o total ronda os 91 milhões de dólares.

Cerca de 7 horas depois, a Ledger disse que estava a «investigar» e pediu à CryptoBilis que suspendesse as vendas. À data da redação, a CryptoBilis ainda constava no site da Ledger como revendedora autorizada.

Para sermos justos, ninguém associou oficialmente o novo proprietário aos dispositivos adulterados, e a Ledger ainda não confirmou exatamente como aconteceu. Mas veja isto como um plano de negócios:

  • Obtenha autorização e venda produtos genuínos durante anos

  • Venda discretamente a empresa sob um acordo de confidencialidade

  • Mantenha o selo de revendedor autorizado

  • Comece a enviar dispositivos que comunicam com um servidor remoto

  • Drene tudo assim que alguém se aperceber

A Ledger chegou sequer a ser informada de que a loja tinha sido vendida? Ninguém disse que sim.

«Revendedor autorizado» significa apenas que a Ledger confiava em quem geria a loja em 2022. Não diz nada sobre quem a gere atualmente.

Conselhos de CZ (Changpeng Zhao):

Se comprar um dispositivo novo (especialmente a terceiros), coloque-o em «quarentena» durante algumas semanas a um mês antes de transferir para ele uma quantia significativa de fundos. Acompanhe as notícias da comunidade durante esse período. Se um lote de dispositivos tiver sido adulterado, os primeiros roubos virão a público e as pessoas poderão dar o alerta.

Do ponto de vista técnico: a placa oculta usa um eSIM + LTE, pelo que precisa de dados móveis para enviar a seed. Os eSIM pré-pagos costumam ter um período de validade limitado (de algumas semanas a alguns meses, dependendo do plano). A pequena placa pode ter a sua própria bateria ou consumir energia da bateria da Ledger quando o dispositivo está ligado. Se só for ativada durante a configuração (quando a seed é apresentada), não precisa de funcionar continuamente e pode não provocar um consumo de bateria percetível durante a utilização normal. Isto é apenas especulação técnica — ainda não existe uma análise oficial da Ledger nem de especialistas independentes.

Reflexões mais aprofundadas sobre este ataque à cadeia de fornecimento:

  1. A proteção física ativa contra adulterações é importante. As verificações automatizadas de segurança do dispositivo não são suficientes se for possível abri-lo sem acionar um alerta de adulteração.

  2. É importante que o fabrico seja fiável. Deve dar-se preferência ao fabrico nacional. Muitas pessoas não querem uma carteira física fabricada pela Foxconn ou por outras fábricas na Ásia.

  3. As caixas transparentes não são uma solução milagrosa. Os implantes podem ser mais pequenos e misturar-se completamente com os componentes originais.

  4. O hardware DIY não é uma solução milagrosa. Quanto tempo falta para os vendedores da Amazon começarem a modificar Raspberry Pis e outras placas de desenvolvimento, na esperança de que alguém as use para guardar Bitcoin ou criptomoedas?

  5. Foi surpreendente descobrir que nenhuma empresa fabrica atualmente um chip controlador de ecrã com encriptação. Isso teria impedido este tipo de ataque, em que os sinais de dados enviados para o ecrã foram intercetados.

  6. Há muitas maneiras diferentes de realizar um ataque à cadeia de fornecimento. Já vimos casos simples, como vendedores da Amazon que incluem um cartão de seed já preenchido, levando uma percentagem de utilizadores sem conhecimentos a introduzir exatamente aquelas palavras. Este foi o ataque mais complexo e bem executado que vimos até agora.


LEDGER PIRATEADA: NÃO ENTRE EM PÂNICO!

Se tem uma carteira física Ledger, mas NÃO a comprou à CryptoBilis, atualmente não há provas de que o seu dispositivo tenha sido afetado.

O que aconteceu?

Segundo relatos, foram roubados mais de 86 milhões de dólares em criptomoedas a utilizadores da Ledger no Sudeste Asiático. Os incidentes foram associados a dispositivos comprados através da CryptoBilis, uma revendedora de carteiras físicas que opera na Malásia, na Indonésia e nas Filipinas.

A Ledger foi pirateada?

Não necessariamente. Atualmente, não há confirmação de que a encriptação, os elementos seguros ou o sistema de recuperação da Ledger tenham sido comprometidos. Os investigadores estão a analisar um possível ataque à cadeia de fornecimento — que é um problema completamente diferente.

Como funciona?

Imagine que compra uma carteira física novinha em folha. Chega selada. Tudo parece legítimo. Mas e se alguém tiver adulterado o dispositivo antes de o receber? Se os atacantes conseguirem obter a sua frase de recuperação durante a configuração, poderão roubar os seus Bitcoins sem nunca mais tocar na sua carteira. O método exato do ataque ainda não foi confirmado.

Quem é a CryptoBilis?

A CryptoBilis é uma revendedora de carteiras físicas de criptomoedas que opera no Sudeste Asiático. Vende produtos da Ledger e de outros fabricantes de carteiras físicas. Segundo informações, a Ledger pediu à CryptoBilis que suspendesse as vendas e os envios de produtos Ledger enquanto a investigação decorre.

O seu Bitcoin está seguro?

  • Se comprou diretamente à Ledger ou a outro revendedor de confiança → atualmente não há nenhuma ligação confirmada a este incidente.

  • Se comprou à CryptoBilis (especialmente nos últimos 90 dias) → leve os avisos a sério.

Lembre-se:

  • NUNCA introduza a sua frase de recuperação num site.

  • NUNCA a partilhe com o «suporte».

O que deve fazer se o seu dispositivo puder ter sido afetado?

  1. Deixe de usar a carteira suspeita.

  2. Configure uma carteira NOVA num dispositivo de confiança.

  3. Gere uma frase de recuperação completamente NOVA.

  4. Transfira os seus fundos para a nova carteira.

  5. NÃO se limite a reiniciar um dispositivo potencialmente comprometido e a presumir que é seguro.


A solução mais importante: a 25.ª palavra (frase-passe)

Esta é a última linha de defesa e a melhor solução nesta situação.

Mesmo que a seed de 24 palavras seja completamente exposta (como no caso do implante que lê o ecrã), se tiver definido uma 25.ª palavra (também conhecida como frase-passe BIP39), o atacante continuará sem conseguir aceder aos seus fundos.

A 25.ª palavra funciona como uma camada adicional de proteção:

  • Transforma a mesma seed de 24 palavras numa carteira completamente diferente.

  • Sem a 25.ª palavra → não é possível abrir a carteira verdadeira.

  • Pode criar várias «carteiras ocultas» a partir das mesmas 24 palavras, usando diferentes frases-passe como 25.ª palavra.

Recomendação firme:

A partir de agora, ative e use sempre uma frase-passe como 25.ª palavra em todas as carteiras físicas (independentemente de onde as comprar). Esta é a camada final de proteção, que lhe dá muito mais tranquilidade contra ataques sofisticados à cadeia de fornecimento como este.

A lição mais importante:

Sem as suas chaves, não tem as suas moedas.

Mas a autocustódia também implica assumir a responsabilidade pela forma como gera e protege essas chaves. Uma carteira física só é tão fiável quanto a sua segurança e a respetiva cadeia de fornecimento.

Mantenha-se informado. Não entre em pânico. Verifique tudo.