Технологии

Ledger нашла скрытый чип в криптокошельке от малайзийского продавца

Susan Hill
Добавьте нас в Google

В аппаратном кошельке Ledger — устройстве, которое покупают, чтобы никто посторонний не увидел ваши криптоключи, — обнаружили спрятанную дополнительную плату. Ledger подтвердила, что в устройстве одного из пользователей, ставшего жертвой волны краж в Юго-Восточной Азии, находился «несанкционированный аппаратный имплант», и предупредила покупателей реселлера CryptoBilis: не включайте кошельки, которые еще не настроили.

Проблема не ограничивается одним магазином. Смысл аппаратного кошелька в том, что секретная фраза восстановления создается и отображается только на его собственном небольшом экране — никогда на телефоне или ноутбуке, до которых может добраться вредоносная программа. Если кто-то вскроет коробку до того, как она попадет к покупателю, и подключит к экрану шпионское устройство, защищенный чип внутри уже не поможет: злоумышленник прочитает секрет в момент его создания.

Речь идет о крупных суммах. Аналитики блокчейна, отслеживающие адреса, с которых были выведены средства, оценивают потери более чем в 86 миллионов долларов на сотнях кошельков в сетях Bitcoin, Ethereum и Tron. Компания Bitquery, занимающаяся анализом блокчейна, оценила потери примерно в 92,9 миллиона долларов на 311 кошельках. Ledger не подтвердила ни одну из этих оценок. Компания заявила, что считает: средства были похищены только с устройств, проданных этим реселлером, и признаков взлома собственной инфраструктуры безопасности, систем или сервисов Ledger нет.

Тревогу поднял Марк Карпелес (Mark Karpelès), бывший глава обанкротившейся биржи Mt. Gox: он опубликовал фотографии Ledger, который, по его словам, купил в Малайзии и который все еще был в заводской пленке. Судя по его описанию, на месте прокладки под экраном находилась вторая плата с микроконтроллером, антенной и сотовым модулем с eSIM для передачи данных. Карпелес утверждает, что чип следит за экраном, распознает экран настройки и отправляет фразу восстановления через мобильную сеть. По его словам, встроенная прошивка кошелька не заметит имплант, поскольку считывает только то, что отображается на экране. Карпелес не сообщал, что купил устройство у CryptoBilis, а Ledger не подтверждала его описание работы импланта.

CryptoBilis продавала устройства Ledger в Индонезии, Малайзии и на Филиппинах и представлялась официальным реселлером Ledger в Малайзии. Ledger попросила компанию приостановить все продажи и поставки; с тех пор реселлер прекратил продажу имевшихся у него аппаратных кошельков до завершения расследования. Рекомендации Ledger зависят от того, к какой из двух групп относится покупатель. Тем, кто приобрел кошелек через CryptoBilis за последние 90 дней и еще не настроил его, не следует этого делать. Тем, кто уже настроил устройство, нужно перевести средства на новый Ledger и создать новую фразу восстановления. Никаких признаков того, что проблема затронула кошельки, купленные напрямую у Ledger или у других продавцов, нет.

Многое пока не доказано. Ledger подтвердила наличие импланта в одном устройстве, но это само по себе не доказывает, что все кошельки, с которых вывели средства, были взломаны тем же способом. Оценки потерь основаны на данных сторонних сервисов отслеживания, а не Ledger, и варьируются примерно от 72 миллионов до более чем 90 миллионов долларов. CryptoBilis также продает кошельки Trezor, Tangem, OneKey и SafePal, и покупатели в регионе спрашивают, безопасны ли они; ответа пока нет. Сообщения об аппаратных имплантах в устройствах Ledger появлялись в Таиланде и ранее в этом году. Это указывает на то, что целью могли стать каналы перепродажи в регионе, а не отдельный магазин.

Некоторые меры предосторожности пригодятся всем владельцам аппаратных кошельков. Ledger опубликовала инструкцию, как распознать вскрытое или измененное устройство, а ее давние рекомендации остаются в силе: настоящий кошелек никогда не поставляется с уже записанной фразой восстановления, и компания ни при каких обстоятельствах не попросит сообщить фразу из 24 слов. Последнее особенно важно сейчас: кражи такого масштаба провоцируют появление фальшивых служб восстановления, которые требуют у пострадавших именно эту фразу. Покупка напрямую у производителя исключает этап, на котором коробку могут вскрыть, а затем запечатать снова.

Ledger впервые признала наличие сообщений о проблеме 9 октября, а 10 октября подтвердила обнаружение импланта в обновлении о ситуации. Компания сообщила, что сотрудничает с властями и SEAL 911 — волонтерской группой реагирования на инциденты в сфере криптобезопасности, — а также разрабатывает дополнительные меры защиты от вскрытия. Открытыми остаются два вопроса: сколько устройств подвергли изменениям и где именно — между заводом и покупателем — коробки вскрыли.

Теги: , , , , ,

Добавьте нас в Google

Обсуждение

Имеется 0 комментариев.