Hộp được niêm phong. Lớp màng bọc nhựa còn nguyên vẹn. Nhưng bên trong, ví phần cứng Ledger có một bo mạch nhỏ được thiết kế để đánh cắp mật khẩu và tiền mã hóa của chủ sở hữu. Đây là thông tin do cựu lãnh đạo Mt. Gox Mark Karpelès cung cấp.

Karpelès, người điều hành sàn giao dịch đã sụp đổ vào năm 2014, cho biết phần mềm gián điệp được giấu phía sau màn hình, ở vị trí đáng lẽ phải có một miếng đệm. Nó có một ăng-ten và một thẻ SIM nhỏ có khả năng truyền cụm từ khôi phục ví gồm 24 từ.

Chỉ cần những từ đó là có thể rút sạch tiền trong ví tiền mã hóa từ xa. Kẻ tấn công sẽ không bao giờ cần chạm vào thiết bị thêm lần nào nữa.

Chiếc ví Ledger bị cài chip do thám của tôi đến từ Malaysia và có lớp màng co hoàn hảo. Ngay cả khi mở hộp, thoạt đầu bạn cũng không thấy con chip cài lén, vì nó được giấu khéo léo ở vị trí đáng ra là phần đệm của màn hình. Hãy làm theo hướng dẫn của Ledger để kiểm tra thiết bị của bạn: https://t.co/FlOjWvqkZw pic.twitter.com/D8mixF1o9L

— Mark Karpelès (@MagicalTux) ngày 9 tháng 10 năm 2026

Công cụ kiểm tra bảo mật của Ledger có thể bỏ sót chip do thám

Genuine Check của Ledger xác nhận thiết bị có chứa chip bảo mật chính hãng. Nhưng công cụ này không thể phát hiện mọi thay đổi vật lý xung quanh con chip đó. Ledger thừa nhận hạn chế này trong hướng dẫn của mình.

Vì vậy, một chiếc ví bị can thiệp vẫn có thể vượt qua bước kiểm tra, trong khi một linh kiện ẩn theo dõi màn hình.

Phát hiện này được đưa ra khi Ledger đang điều tra các báo cáo về những ví bị rút sạch tiền, có liên quan đến nhà bán lẻ Malaysia CryptoBilis. Ledger đã yêu cầu công ty ngừng bán và giao thiết bị của mình.

Ban đầu, các nhà điều tra trên chuỗi ước tính thiệt hại vượt quá 86 triệu USD.

Một phân tích tiếp theo của Bitquery ước tính con số này là 92,9 triệu USD, trải rộng trên 311 ví. Ledger chưa xác nhận các tổng số này. Theo thông tin được đưa ra, một nạn nhân đã mất 80 Bitcoin.

Karpelès cho biết thiết bị của ông được mua từ một người bán khác. Ledger chưa xác định được liệu phần cứng bị can thiệp có phải là nguyên nhân khiến khách hàng của CryptoBilis mất tiền hay không.

Vậy ai chịu trách nhiệm?

Một số người đổ lỗi cho người mua.

Tuy nhiên, chính Ledger lại khuyến nghị mua hàng từ các nhà bán lẻ được ủy quyền, trong đó có các gian hàng chính thức trên Amazon, Shopee và Lazada.

Tôi mừng vì không phải lỗi của Ledger, nhưng cũng thật khó tin khi mọi người lại mua hàng từ các nhà bán lẻ trung gian.

— Wendy O (@CryptoWendyO) ngày 9 tháng 10 năm 2026

Ví phần cứng được tạo ra để bạn không cần phải tin tưởng giao tiền cho bất kỳ ai. Thế nhưng, mua ví từ một bên trung gian đồng nghĩa với việc tin một người xa lạ giữ thiết bị bảo vệ chính số tiền đó.

Với bất kỳ ai đang giao phó tiền tiết kiệm cho một thiết bị nhỏ gọn bỏ túi, đây là lời cảnh báo khó có thể làm ngơ.