Из Ledger вывели 86 млн долларов: сид-фразу считывали в тот момент, когда вы её записывали 🔐

Ончейн-аналитик Specter отследил 10 подозрительных адресов, на которые с сотен кошельков жертв вывели более 86 млн долларов. Средства проходили через три сети: BTC, ETH и TRON. Ledger пока не подтвердил общий размер потерь. Все известные улики ведут к одному источнику: малайзийскому реселлеру CryptoBilis.

📍 Раскрытая схема атаки (версия 23pds из SlowMist)
1️⃣ Модифицированные устройства продавали через обычные каналы, термоусадочная плёнка на упаковке была целой
2️⃣ В месте, где находится защитная прокладка экрана, спрятали плату: микроконтроллер + модуль LTE + eSIM + антенна
3️⃣ Вы инициализируете устройство, на экране отображается сид-фраза, и модуль считывает её по линиям SPI экрана
4️⃣ После завершения настройки данные передаются злоумышленникам по 4G

Защищённый чип не позволяет напрямую извлечь приватный ключ, но не контролирует, что именно отображается на экране. SlowMist также отмечает, что эту схему и наличие аппаратной закладки ещё предстоит подтвердить независимой проверкой.

🧩 Два наблюдения
Во-первых, цепочка доверия у аппаратного кошелька длиннее, чем один чип. Согласно раскрытой на данный момент схеме, атака происходила уже после производства, на этапе дистрибуции — до того, как устройство попало к вам.
Во-вторых, злоумышленники получили саму сид-фразу. Купить новое устройство и импортировать в него старую сид-фразу — всё равно что ничего не менять.

👛 Если у вас есть Ledger, проведите самопроверку в таком порядке
· Если вы купили устройство у CryptoBilis за последние 90 дней и ещё не активировали его — пока не настраивайте
· Если уже пользуетесь им — следуя официальным рекомендациям, переведите активы на новое устройство с новой, сгенерированной сид-фразой
· Если в комплекте есть карточка с уже напечатанной или записанной сид-фразой — считайте устройство небезопасным
· Тем, кто пишет в личку и обещает вернуть ваши средства, скорее всего, нужна вторая волна мошенничества
· В будущем покупайте аппаратные кошельки только на официальном сайте или у официальных авторизованных продавцов

Для отрасли ценность аппаратного кошелька заключается в том, что с момента производства и до попадания к вам никто не вмешивался в его работу. В этот раз уязвимость возникла на этапе дистрибуции. От того, сможет ли Ledger установить первопричину и назвать затронутые партии, напрямую зависит репутация всего сегмента холодных кошельков.

Где вы покупали свой холодный кошелёк? Разбираете ли вы его для проверки после покупки?

Это лишь личное мнение, не является инвестиционной рекомендацией. DYOR.

#Ledger #硬件钱包 #资产安全 #ХолодныйКошелёк