Крупный инцидент безопасности: из аппаратных кошельков Ledger, проданных через скомпрометированного реселлера, вывели 86 млн долларов. Ledger приказала реселлеру немедленно прекратить все продажи и поставки.

Если вы недавно купили устройство Ledger, особенно у стороннего продавца, пока не пользуйтесь им. Судя по всему, атаковали с помощью подменённых устройств, распространявшихся через неавторизованные каналы, — классический случай компрометации цепочки поставок.

Это напоминание о том, что безопасность аппаратного кошелька зависит не только от самого устройства, но и от всей цепочки поставок. Покупайте устройства только напрямую у производителя или у проверенных официальных продавцов. Проверяйте упаковку на признаки вскрытия, проверяйте подписи прошивки и никогда не доверяйте устройству, которое пришло уже настроенным или с приложенной сид-фразой.

Убыток в 86 млн долларов показывает, как одно слабое звено в цепочке поставок может скомпрометировать то, что считается самым безопасным способом самостоятельного хранения средств. Дело не столько в прошивке Ledger, сколько в сбое безопасности при распространении устройств, который затронул реальных пользователей и их реальные деньги.