Mais de US$ 86 milhões roubados por meio da tela de um Ledger comprado de um revendedor AUTORIZADO.
Estimativas on-chain: mais de US$ 86 milhões de centenas de carteiras (Specter), mais de US$ 72 milhões (tanuki42). A Ledger não confirmou nenhum dos totais. O que confirmou: um dos dispositivos afetados tinha um implante de hardware não autorizado em seu interior.
O revendedor: CryptoBilis, revendedor oficial da Ledger na Malásia, Indonésia e Filipinas; vendas suspensas.
Fotos da desmontagem mostram um implante celular atrás da tela, lendo tudo o que ela exibe durante a configuração. Sua frase-semente de 24 palavras aparece na tela uma única vez, legível, na primeira configuração. Esse era o único momento de que esse ataque precisava. O dispositivo ainda passa na Verificação de Autenticidade da Ledger.
Recomendação da Ledger: comprou da CryptoBilis nos últimos 90 dias? Não configure o dispositivo. Já configurou? Transfira os fundos para um novo dispositivo de assinatura, com uma nova frase-semente.
Todo mundo audita o firmware. Ninguém audita a cadeia de suprimentos. Durante anos, o conselho mais seguro no mundo cripto foi "compre de um revendedor autorizado". Nesta semana, esse conselho virou o vetor de ataque.
Se algum dos seus $BTC ou $ETH estiver guardado em um dispositivo comprado de um revendedor, transfira-o primeiro.
#Bitcoin #Crypto #Ledger
---
Mais de US$ 86 milhões roubados por meio da tela de um Ledger comprado de um revendedor OFICIAL.
Estimativas: mais de US$ 86 milhões de centenas de carteiras (Specter); mais de US$ 72 milhões (tanuki42). A Ledger ainda não confirmou os totais. O que confirmou: foi comprovado que um dispositivo afetado tinha um implante de hardware não autorizado.
A CryptoBilis, revendedora oficial da Ledger na Malásia, Indonésia e Filipinas, suspendeu as vendas.
Fotos da desmontagem: um implante celular atrás da tela, que lê tudo o que aparece durante a configuração. A frase-semente de 24 palavras aparece na tela apenas uma vez, durante a primeira configuração. O dispositivo ainda passa na Verificação de Autenticidade.
Ledger: comprou da CryptoBilis nos últimos 90 dias? Não configure o dispositivo. Já configurou? Transfira os fundos para um novo dispositivo de assinatura, com uma nova frase-semente.
Todo mundo audita o firmware. Ninguém audita a cadeia de suprimentos. Durante anos, o conselho mais seguro foi "compre de um revendedor oficial". Nesta semana, esse conselho virou o vetor de ataque.
Estimativas on-chain: mais de US$ 86 milhões de centenas de carteiras (Specter), mais de US$ 72 milhões (tanuki42). A Ledger não confirmou nenhum dos totais. O que confirmou: um dos dispositivos afetados tinha um implante de hardware não autorizado em seu interior.
O revendedor: CryptoBilis, revendedor oficial da Ledger na Malásia, Indonésia e Filipinas; vendas suspensas.
Fotos da desmontagem mostram um implante celular atrás da tela, lendo tudo o que ela exibe durante a configuração. Sua frase-semente de 24 palavras aparece na tela uma única vez, legível, na primeira configuração. Esse era o único momento de que esse ataque precisava. O dispositivo ainda passa na Verificação de Autenticidade da Ledger.
Recomendação da Ledger: comprou da CryptoBilis nos últimos 90 dias? Não configure o dispositivo. Já configurou? Transfira os fundos para um novo dispositivo de assinatura, com uma nova frase-semente.
Todo mundo audita o firmware. Ninguém audita a cadeia de suprimentos. Durante anos, o conselho mais seguro no mundo cripto foi "compre de um revendedor autorizado". Nesta semana, esse conselho virou o vetor de ataque.
Se algum dos seus $BTC ou $ETH estiver guardado em um dispositivo comprado de um revendedor, transfira-o primeiro.
#Bitcoin #Crypto #Ledger
---
Mais de US$ 86 milhões roubados por meio da tela de um Ledger comprado de um revendedor OFICIAL.
Estimativas: mais de US$ 86 milhões de centenas de carteiras (Specter); mais de US$ 72 milhões (tanuki42). A Ledger ainda não confirmou os totais. O que confirmou: foi comprovado que um dispositivo afetado tinha um implante de hardware não autorizado.
A CryptoBilis, revendedora oficial da Ledger na Malásia, Indonésia e Filipinas, suspendeu as vendas.
Fotos da desmontagem: um implante celular atrás da tela, que lê tudo o que aparece durante a configuração. A frase-semente de 24 palavras aparece na tela apenas uma vez, durante a primeira configuração. O dispositivo ainda passa na Verificação de Autenticidade.
Ledger: comprou da CryptoBilis nos últimos 90 dias? Não configure o dispositivo. Já configurou? Transfira os fundos para um novo dispositivo de assinatura, com uma nova frase-semente.
Todo mundo audita o firmware. Ninguém audita a cadeia de suprimentos. Durante anos, o conselho mais seguro foi "compre de um revendedor oficial". Nesta semana, esse conselho virou o vetor de ataque.