Атака на цепочку поставок аппаратных кошельков Ledger: украдено 86 миллионов долларов!
Компания Ledger только что опубликовала предупреждение: она расследует кражу активов у пользователей из Юго-Восточной Азии. Устройства были приобретены у дилеров.
Рекомендация компании: если вы купили аппаратный кошелёк Ledger за последние 90 дней, пока не спешите им пользоваться.
Каков масштаб потерь?
По оценке ончейн-следователя Specter, украденные средства были выведены из сотен кошельков в сетях Bitcoin $BTC , Ethereum $ETH и Tron. Общая сумма превышает 86 миллионов долларов. Специалист по безопасности tanuki42 ранее оценил ущерб более чем в 72 миллиона долларов, и эта цифра продолжает расти.
Как взломали даже аппаратные кошельки?
Это не уязвимость программного обеспечения, а физическая атака на цепочку поставок.
Эксперты по аппаратной безопасности демонстрировали поддельный аппаратный кошелёк: внутри был установлен миниатюрный шпионский чип, подключённый к шине SPI между защищённым элементом и OLED-экраном.
Как он работает: чип незаметно перехватывает отображаемую на экране мнемоническую фразу, распознаёт её с помощью анализа изображений, а затем отправляет фразу напрямую через встроенный модуль 4G и eSIM. Весь процесс происходит в обход компьютера и не вызывает никаких программных предупреждений.
Безопасность аппаратного кошелька зависит не только от программного обеспечения. На любом этапе пути от завода до вас устройство могут незаметно изменить.
Компания Ledger только что опубликовала предупреждение: она расследует кражу активов у пользователей из Юго-Восточной Азии. Устройства были приобретены у дилеров.
Рекомендация компании: если вы купили аппаратный кошелёк Ledger за последние 90 дней, пока не спешите им пользоваться.
Каков масштаб потерь?
По оценке ончейн-следователя Specter, украденные средства были выведены из сотен кошельков в сетях Bitcoin $BTC , Ethereum $ETH и Tron. Общая сумма превышает 86 миллионов долларов. Специалист по безопасности tanuki42 ранее оценил ущерб более чем в 72 миллиона долларов, и эта цифра продолжает расти.
Как взломали даже аппаратные кошельки?
Это не уязвимость программного обеспечения, а физическая атака на цепочку поставок.
Эксперты по аппаратной безопасности демонстрировали поддельный аппаратный кошелёк: внутри был установлен миниатюрный шпионский чип, подключённый к шине SPI между защищённым элементом и OLED-экраном.
Как он работает: чип незаметно перехватывает отображаемую на экране мнемоническую фразу, распознаёт её с помощью анализа изображений, а затем отправляет фразу напрямую через встроенный модуль 4G и eSIM. Весь процесс происходит в обход компьютера и не вызывает никаких программных предупреждений.
Безопасность аппаратного кошелька зависит не только от программного обеспечения. На любом этапе пути от завода до вас устройство могут незаметно изменить.