Ledger начала расследование кражи около 86 миллионов долларов. Предположительно, деньги были похищены из криптокошельков, проданных через CryptoBilis.
Стандартная рекомендация компании по безопасности — покупать только через проверенные официальные каналы, например CryptoBilis, который проверила сама Ledger.
Сколько украли у реселлера Ledger?
CryptoBilis — малайзийский интернет-магазин, открытый в декабре 2020 года Арравиндом Прабу, Вималом Селвамани и Дхивагером Ратхакришнаном в рамках их компании Fetch International. В 2021 году магазин сообщил, что стал авторизованным реселлером производителя аппаратных кошельков, базирующегося в Париже.
В пятницу Ledger сообщил в своём аккаунте службы поддержки, что попросил CryptoBilis приостановить все продажи и отправки продукции Ledger на время расследования сообщений о краже из проданных магазином кошельков более 86 млн долларов в Bitcoin, Ethereum и Tron.
Specter, псевдонимный исследователь блокчейна, написал в X, что владельцы Ledger жалуются на опустошение своих кошельков в X и Reddit.
Specter сообщил, что в ходе расследования предполагаемой кражи с адресов обнаружил поступления средств с сотен кошельков пострадавших в сетях Bitcoin, Ethereum и Tron. Общая сумма превысила 86 млн долларов.
Общая сумма, похищенная в результате взлома, и возможная связь между отдельными случаями пока не подтверждены. Причина произошедшего также остаётся неизвестной. Ledger заявляет, что нет никаких свидетельств взлома его собственных систем или программного обеспечения кошельков.
Ledger посоветовал всем, кто покупал устройство у этого реселлера за последние 90 дней, пока не настраивать его. Клиентам, уже активировавшим кошелёк, рекомендовали перевести средства на другое устройство Ledger, создав новую фразу восстановления.
Каковы основные версии?
Согласно одной из популярных версий, злоумышленники осуществили атаку на цепочку поставок. При такой атаке устройство подделывают так, чтобы фраза восстановления, используемая для него, была известна злоумышленнику ещё до того, как устройство попадёт к покупателю. Затем злоумышленник может вывести средства с кошелька, как только на него поступят деньги.
В 2023 году исследователи «Лаборатории Касперского» описали подобный метод: они обнаружили поддельный аппаратный кошелёк Trezor Model T. Основной чип устройства заменили, а программное обеспечение изменили так, чтобы пользователю выдавалась одна из 20 фраз, уже известных злоумышленникам. В этом случае злоумышленники выждали около месяца, прежде чем опустошить кошелёк.
Как сообщило издание Cryptopolitan, в мае Ledger отказался от планировавшегося IPO в США на 4 млрд долларов, объяснив это неблагоприятной конъюнктурой рынка. Компания заявила, что вместо этого рассматривает возможность привлечения частных инвестиций, однако после этого нового инцидента с безопасностью шансы на такой исход кажутся невелики.
В январе Ledger сообщил об отдельном инциденте: выяснилось, что у его платёжного оператора Global-e произошла утечка данных клиентов. Исследователь ZachXBT прокомментировал произошедшее, заявив, что компаниям, выпускающим аппаратные кошельки, нельзя доверять личную информацию.
Самые проницательные умы криптоиндустрии уже читают нашу рассылку. Хотите присоединиться? Будем рады видеть вас.
