A caixa estava lacrada. O plástico que a envolvia estava intacto. Mas, lá dentro, a carteira física Ledger tinha uma minúscula placa de circuito projetada para roubar a senha e as criptomoedas do proprietário. É o que afirma Mark Karpelès, ex-chefe da Mt. Gox.

Karpelès, que comandava a corretora que faliu em 2014, diz que o spyware estava escondido atrás da tela, no lugar onde deveria haver um pedaço de acolchoamento. Ele tinha uma antena e um pequeno cartão SIM capaz de transmitir a frase de recuperação de 24 palavras de uma carteira.

Essas palavras são suficientes para esvaziar a carteira de criptomoedas remotamente. Um invasor nunca mais precisaria tocar no dispositivo.

A minha Ledger com um dispositivo de espionagem implantado veio da Malásia e tinha a película termorretrátil intacta. Mesmo ao abri-la, não se vê o implante de imediato: está engenhosamente escondido onde deveria estar o acolchoamento do ecrã. Siga as instruções da Ledger para verificar a sua: https://t.co/FlOjWvqkZw pic.twitter.com/D8mixF1o9L

— Mark Karpelès (@MagicalTux) 9 de outubro de 2026

A verificação de segurança da Ledger poderá não detetar o chip espião

A Verificação de Autenticidade da Ledger confirma que um dispositivo contém um chip de segurança genuíno. Mas não consegue detetar todas as alterações físicas em torno desse chip. A Ledger reconhece esta limitação nas suas próprias instruções.

Assim, uma carteira adulterada pode passar na verificação enquanto um componente oculto observa o ecrã.

A descoberta surge enquanto a Ledger investiga relatos de carteiras esvaziadas relacionados com a revendedora malaia CryptoBilis. A Ledger pediu à empresa que suspenda a venda e o envio dos seus dispositivos.

Os investigadores de transações na blockchain estimaram inicialmente as perdas em mais de 86 milhões de dólares.

Uma análise posterior da Bitquery estimou o valor em 92,9 milhões de dólares, distribuídos por 311 carteiras. A Ledger não confirmou esses totais. Segundo relatos, uma vítima perdeu 80 bitcoins.

Karpelès diz que o seu dispositivo veio de outro vendedor. A Ledger não determinou que o hardware adulterado tenha causado as perdas da CryptoBilis.

Então, quem assume a responsabilidade?

Alguns culpam os compradores.

Ainda assim, a própria Ledger recomenda revendedores autorizados, incluindo lojas oficiais na Amazon, Shopee e Lazada.

Ainda bem que não foi a Ledger, mas é igualmente absurdo que as pessoas comprem a revendedores

— Wendy O (@CryptoWendyO) 9 de outubro de 2026

Uma carteira de hardware deveria eliminar a necessidade de confiar o seu dinheiro a alguém. No entanto, comprar uma a um intermediário significa confiar a um desconhecido o próprio dispositivo que o protege.

Para quem confia as suas poupanças a um dispositivo que cabe no bolso, é difícil ignorar este aviso.