#LedgerConfirmsUnauthorizedHardwareImplantInUserDevice
A primeira regra da segurança das carteiras de hardware — «as tuas chaves nunca saem do dispositivo» — acabou de ganhar um asterisco incómodo.
A Ledger confirmou que o dispositivo de um utilizador afetado continha um implante de hardware não autorizado, descoberto durante a investigação de um incidente de esvaziamento de carteiras, no qual foram roubados mais de 86 milhões de dólares de centenas de carteiras. Ao que tudo indica, o implante estava escondido por baixo do ecrã e consegue intercetar os dados apresentados — incluindo as frases-semente durante a configuração — e transmiti-los através de um cartão SIM integrado.
O comprometimento parece estar ligado a um ataque à cadeia de abastecimento que envolveu o revendedor do Sudeste Asiático CryptoBilis, que entretanto suspendeu todas as vendas de carteiras de hardware enquanto decorre a investigação. A Ledger afirma que os seus próprios sistemas e os dispositivos vendidos diretamente pela empresa não foram afetados, e não há provas que confirmem a presença do implante noutros dispositivos.
Isto é importante porque desloca o modelo de ameaça das carteiras de hardware dos ataques ao firmware para a adulteração da camada física — uma via que as verificações de segurança convencionais podem não detetar se o elemento seguro original permanecer intacto. Os próprios mercados de criptoativos mal reagiram, com o BTC e o ETH a registarem uma reação direta limitada nos preços, embora o impacto reputacional na comunidade de autocustódia possa perdurar.
Continua por esclarecer se se trata de uma violação isolada através de um revendedor ou de algo mais estrutural. Para quem valoriza acima de tudo a autocustódia, será que ainda é possível confiar numa caixa selada?
$STRK $CFX $TIA
A primeira regra da segurança das carteiras de hardware — «as tuas chaves nunca saem do dispositivo» — acabou de ganhar um asterisco incómodo.
A Ledger confirmou que o dispositivo de um utilizador afetado continha um implante de hardware não autorizado, descoberto durante a investigação de um incidente de esvaziamento de carteiras, no qual foram roubados mais de 86 milhões de dólares de centenas de carteiras. Ao que tudo indica, o implante estava escondido por baixo do ecrã e consegue intercetar os dados apresentados — incluindo as frases-semente durante a configuração — e transmiti-los através de um cartão SIM integrado.
O comprometimento parece estar ligado a um ataque à cadeia de abastecimento que envolveu o revendedor do Sudeste Asiático CryptoBilis, que entretanto suspendeu todas as vendas de carteiras de hardware enquanto decorre a investigação. A Ledger afirma que os seus próprios sistemas e os dispositivos vendidos diretamente pela empresa não foram afetados, e não há provas que confirmem a presença do implante noutros dispositivos.
Isto é importante porque desloca o modelo de ameaça das carteiras de hardware dos ataques ao firmware para a adulteração da camada física — uma via que as verificações de segurança convencionais podem não detetar se o elemento seguro original permanecer intacto. Os próprios mercados de criptoativos mal reagiram, com o BTC e o ETH a registarem uma reação direta limitada nos preços, embora o impacto reputacional na comunidade de autocustódia possa perdurar.
Continua por esclarecer se se trata de uma violação isolada através de um revendedor ou de algo mais estrutural. Para quem valoriza acima de tudo a autocustódia, será que ainda é possível confiar numa caixa selada?
$STRK $CFX $TIA