#LedgerConfirmsUnauthorizedHardwareImplantInUserDevice
Ledger confirma implante de hardware não autorizado num dispositivo de utilizador
A Ledger confirmou a adulteração física de pelo menos uma carteira afetada — transformando uma investigação sobre um furto relacionado com um revendedor num grave caso de segurança da cadeia de abastecimento.
A empresa afirmou, a 10 de outubro, que o dispositivo de um dos utilizadores afetados continha um implante de hardware não autorizado. Está a contactar o utilizador, a colaborar com as autoridades policiais e com o grupo de resposta a incidentes de segurança SEAL 911, e a investigar relatos de furtos de carteiras envolvendo o revendedor do Sudeste Asiático CryptoBilis.
A Ledger afirma que, atualmente, não há indícios de que a sua infraestrutura de segurança, os seus sistemas ou serviços tenham sido comprometidos. No entanto, não confirmou quantos dispositivos foram afetados, como funcionava o implante ou se este esteve na origem de todas as perdas comunicadas. As estimativas de perdas de terceiros variam, com relatos a apontarem para perdas suspeitas superiores a 86 milhões de dólares; estes valores não foram verificados pela Ledger.
O revendedor suspendeu as vendas de carteiras de hardware enquanto a investigação prossegue. A Ledger aconselha os clientes que compraram dispositivos à CryptoBilis e ainda não os inicializaram a não procederem à configuração. Os utilizadores que já configuraram esses dispositivos devem considerar transferir os seus ativos para um novo dispositivo de assinatura, com uma frase de recuperação gerada de novo, seguindo as instruções oficiais.
A minha opinião: isto é um lembrete de que «carteira de hardware» não significa automaticamente «segurança da cadeia de abastecimento». Compre apenas através de canais oficiais ou verificados, nunca introduza uma frase de recuperação num site nem a partilhe com o suporte e encare um revendedor desconhecido como um fator de risco. A próxima prova fundamental será o relatório técnico pós-incidente da Ledger e a confirmação da gama de dispositivos afetados.
Compra carteiras de hardware diretamente aos fabricantes ou através de vendedores terceiros?
#Ledger #CryptoSecurity #HardwareWallets
$STRK $CFX $TIA