A caixa estava lacrada. O plástico que a envolvia estava intacto. Mas, lá dentro, a carteira física Ledger tinha uma minúscula placa de circuito projetada para roubar a senha e as criptomoedas do proprietário. É o que afirma Mark Karpelès, ex-chefe da Mt. Gox.
Karpelès, que comandava a corretora que faliu em 2014, diz que o spyware estava escondido atrás da tela, no lugar onde deveria haver um pedaço de acolchoamento. Ele tinha uma antena e um pequeno cartão SIM capaz de transmitir a frase de recuperação de 24 palavras de uma carteira.
Essas palavras são suficientes para esvaziar a carteira de criptomoedas remotamente. Um invasor nunca mais precisaria tocar no dispositivo.
A minha Ledger com um dispositivo de espionagem implantado veio da Malásia e tinha a película termorretrátil intacta. Mesmo ao abri-la, não se vê o implante de imediato: está engenhosamente escondido onde deveria estar o acolchoamento do ecrã. Siga as instruções da Ledger para verificar a sua: https://t.co/FlOjWvqkZw pic.twitter.com/D8mixF1o9L
— Mark Karpelès (@MagicalTux) 9 de outubro de 2026
A verificação de segurança da Ledger poderá não detetar o chip espião
A Verificação de Autenticidade da Ledger confirma que um dispositivo contém um chip de segurança genuíno. Mas não consegue detetar todas as alterações físicas em torno desse chip. A Ledger reconhece esta limitação nas suas próprias instruções.
Assim, uma carteira adulterada pode passar na verificação enquanto um componente oculto observa o ecrã.
A descoberta surge enquanto a Ledger investiga relatos de carteiras esvaziadas relacionados com a revendedora malaia CryptoBilis. A Ledger pediu à empresa que suspenda a venda e o envio dos seus dispositivos.
Os investigadores de transações na blockchain estimaram inicialmente as perdas em mais de 86 milhões de dólares.
Uma análise posterior da Bitquery estimou o valor em 92,9 milhões de dólares, distribuídos por 311 carteiras. A Ledger não confirmou esses totais. Segundo relatos, uma vítima perdeu 80 bitcoins.
Karpelès diz que o seu dispositivo veio de outro vendedor. A Ledger não determinou que o hardware adulterado tenha causado as perdas da CryptoBilis.
Então, quem assume a responsabilidade?
Alguns culpam os compradores.
Ainda assim, a própria Ledger recomenda revendedores autorizados, incluindo lojas oficiais na Amazon, Shopee e Lazada.
Ainda bem que não foi a Ledger, mas é igualmente absurdo que as pessoas comprem a revendedores
— Wendy O (@CryptoWendyO) 9 de outubro de 2026
Uma carteira de hardware deveria eliminar a necessidade de confiar o seu dinheiro a alguém. No entanto, comprar uma a um intermediário significa confiar a um desconhecido o próprio dispositivo que o protege.
Para quem confia as suas poupanças a um dispositivo que cabe no bolso, é difícil ignorar este aviso.
