A fabricante de carteiras de hardware Ledger está investigando relatos de perdas de fundos envolvendo clientes do Sudeste Asiático que compraram dispositivos do revendedor autorizado CryptoBilis, de acordo com uma declaração publicada pelo suporte da Ledger no X em 9 de outubro. A empresa afirmou que pediu à CryptoBilis que suspendesse todas as vendas e entregas de dispositivos Ledger como medida de precaução enquanto a investigação continua.

Na mesma publicação, a Ledger recomendou que os usuários que compraram do revendedor nos últimos 90 dias não iniciem a configuração caso ainda não o tenham feito. Quem já configurou os dispositivos deve considerar transferir os ativos para um novo dispositivo de assinatura Ledger, gerado com uma nova frase-semente. A empresa encaminhou os clientes afetados aos canais oficiais de suporte e informou que fornecerá novas atualizações à medida que a investigação avançar. A CryptoBilis consta como revendedora oficial da Ledger, com atuação na Indonésia, na Malásia e nas Filipinas.

Investigações na blockchain e perdas estimadas

Separadamente, o investigador pseudónimo de blockchain Specter relatou ter rastreado endereços de roubo que receberam fundos de centenas de carteiras de vítimas na Ethereum, Tron e Bitcoin, estimando perdas totais superiores a 86 milhões de dólares. Dados da Arkham citados na cobertura indicavam saldos de aproximadamente 42 milhões de dólares em ETH, 17,6 milhões de dólares em BTC e 16,5 milhões de dólares em USDT nos endereços rastreados. A Ledger não confirmou o valor das perdas, o número de clientes afetados nem se todos os roubos rastreados estão ligados a compradores da CryptoBilis.

A causa dos alegados esvaziamentos continua por esclarecer. Não foi anunciada qualquer adulteração confirmada de dispositivos nem qualquer comprometimento do hardware, firmware ou infraestrutura da própria Ledger. As carteiras de hardware foram concebidas para manter as chaves privadas offline, mas um comprometimento antes da entrega — por exemplo, um dispositivo enviado com uma frase de recuperação conhecida — poderia expor os fundos sem exigir a assinatura do proprietário. Investigadores independentes, incluindo a Bitquery, publicaram estimativas mais elevadas, superiores a 90 milhões de dólares em várias outras redes, embora estas continuem a ser avaliações de terceiros.

Riscos da cadeia de abastecimento em destaque

O incidente chamou a atenção dos meios de comunicação e das redes sociais do setor das criptomoedas, destacando os riscos persistentes na cadeia de abastecimento das carteiras de hardware. Com base nas informações disponíveis, não foi recomendado que os utilizadores que compraram dispositivos Ledger diretamente ao fabricante ou através de outros canais autorizados, fora do revendedor e do período especificados, tomassem qualquer medida. A Ledger já foi alvo de escrutínio devido a incidentes de segurança anteriores, embora este caso pareça estar circunscrito, enquanto se aguardam novas conclusões.