A Ledger admitiu: chips não autorizados foram implantados nas carteiras de hardware vendidas pela distribuidora CryptoBilis, do Sudeste Asiático. As perdas podem ultrapassar 86 milhões de dólares; as estimativas dos pesquisadores variam de 72 milhões a 86 milhões. Os ativos roubados estão distribuídos por endereços de Bitcoin, Ethereum e Tron. A Ledger afirma que isso aconteceu apenas com essa distribuidora e se limitou ao mercado do Sudeste Asiático.
O problema está justamente aí. Todo o apelo das carteiras de hardware está na raiz de confiança — as chaves privadas não saem do chip. Mas os chips passaram pelas mãos da distribuidora, e, no momento em que o usuário abre a caixa, não há como verificar se o chip lá dentro é mesmo original. Você não confia na Ledger, mas na cadeia que vai da fábrica até você — e nunca sabe quantas pessoas estão envolvidas nela.
Tem outro número que me chama a atenção: no mesmo dia, a Coldcard também investigava como links de phishing foram parar em sua conta no X. Uma carteira de hardware comprometida pela cadeia de suprimentos, outra, pelas redes sociais. O que exatamente o dispositivo que está nas mãos do usuário ainda pode provar? $BTC $ETH
O problema está justamente aí. Todo o apelo das carteiras de hardware está na raiz de confiança — as chaves privadas não saem do chip. Mas os chips passaram pelas mãos da distribuidora, e, no momento em que o usuário abre a caixa, não há como verificar se o chip lá dentro é mesmo original. Você não confia na Ledger, mas na cadeia que vai da fábrica até você — e nunca sabe quantas pessoas estão envolvidas nela.
Tem outro número que me chama a atenção: no mesmo dia, a Coldcard também investigava como links de phishing foram parar em sua conta no X. Uma carteira de hardware comprometida pela cadeia de suprimentos, outra, pelas redes sociais. O que exatamente o dispositivo que está nas mãos do usuário ainda pode provar? $BTC $ETH