Tehnologie

Ledger a găsit un cip ascuns într-un portofel crypto vândut în Malaezia

Susan Hill
Adaugă-ne în Google

Într-un portofel hardware Ledger — dispozitivul pe care oamenii îl cumpără pentru ca nimeni altcineva să nu le poată vedea cheile crypto — a fost descoperită o placă de circuit suplimentară, ascunsă în interior. Ledger a confirmat că dispozitivul unui utilizator prins în valul de furturi din Asia de Sud-Est conținea un „implant hardware neautorizat” și le-a transmis clienților resellerului CryptoBilis să nu pornească portofelele pe care nu le-au configurat încă.

Problema depășește granițele unui singur magazin. Promisiunea fundamentală a unui portofel hardware este că fraza secretă de recuperare este generată și afișată doar pe ecranul său de mici dimensiuni, niciodată pe un telefon sau laptop la care ar putea ajunge programele malware. Dacă cineva poate deschide cutia înainte ca aceasta să ajungă la cumpărător și poate instala un dispozitiv-spion conectat la ecran, cipul securizat din interior nu mai contează: atacatorul citește secretul chiar în momentul în care este generat.

Sumele implicate sunt mari. Analiștii care urmăresc adresele golite de fonduri estimează pierderile la peste 86 de milioane de dolari, din sute de portofele de pe Bitcoin, Ethereum și Tron, iar firma de analiză a datelor blockchain Bitquery a evaluat pierderile la aproximativ 92,9 milioane de dolari, în 311 portofele. Ledger nu a confirmat niciun total. Compania a declarat că, în opinia sa, fondurile furate provin doar din dispozitivele vândute prin reseller și că nu există indicii că infrastructura, sistemele sau serviciile sale de securitate ar fi fost compromise.

Alarma s-a declanșat după ce Mark Karpelès, fostul șef al platformei de schimb prăbușite Mt. Gox, a publicat fotografii cu un Ledger despre care a spus că îl cumpărase în Malaysia și care era încă în ambalajul original, sigilat în folie termocontractabilă. Potrivit relatării sale, în locul buretelui protector al ecranului se afla o a doua placă, cu un microcontroler, o antenă și un modul celular cu eSIM pentru date. El a spus că cipul monitorizează ecranul, recunoaște interfața de configurare și trimite fraza de recuperare prin rețeaua mobilă; firmware-ul portofelului nu ar detecta implantul, deoarece citește doar ceea ce afișează ecranul. Karpelès nu a spus că dispozitivul său provenea de la CryptoBilis, iar Ledger nu a confirmat descrierea sa privind funcționarea implantului.

CryptoBilis vindea dispozitive Ledger în Indonesia, Malaysia și Philippines și se prezenta drept reseller autorizat Ledger în Malaysia. Ledger i-a cerut să oprească toate vânzările și livrările, iar resellerul a suspendat între timp vânzarea stocului de portofele hardware până la încheierea anchetei. Recomandările Ledger îi împart pe cumpărători în două categorii. Cei care au cumpărat prin CryptoBilis în ultimele 90 de zile și nu și-au configurat dispozitivul nu ar trebui să îl pornească. Cei care l-au configurat deja ar trebui să-și transfere fondurile într-un dispozitiv Ledger nou, cu o frază de recuperare generată de la zero. Nu există indicii că ar fi afectate portofelele cumpărate direct de la Ledger sau din afara rețelei acestui reseller.

Multe lucruri nu au fost încă dovedite. Ledger a confirmat prezența unui implant într-un singur dispozitiv, dar acest lucru nu demonstrează că toate portofelele golite de fonduri au fost compromise în același fel. Cifrele privind pierderile provin de la servicii de monitorizare terțe, nu de la Ledger, iar estimările au variat de la aproximativ 72 de milioane la peste 90 de milioane de dolari. CryptoBilis vinde și portofele Trezor, Tangem, OneKey și SafePal, iar cumpărătorii din regiune au întrebat dacă și acestea sunt sigure; deocamdată, nimeni nu le-a răspuns. Rapoarte despre implanturi hardware în dispozitive Ledger au apărut și în Thailand la începutul acestui an, ceea ce sugerează că ținta ar putea fi rețelele de revânzare din regiune, nu un caz izolat.

Unele verificări sunt valabile pentru oricine deține un portofel hardware. Ledger a publicat instrucțiuni pentru identificarea unui dispozitiv care a fost deschis sau modificat, iar regulile sale de lungă durată rămân valabile: un portofel autentic nu vine niciodată cu o frază de recuperare deja notată, iar compania nu va cere niciodată fraza de 24 de cuvinte. Acest ultim aspect contează acum, pentru că furturile de asemenea amploare atrag servicii false de recuperare, care le cer victimelor tocmai acea frază. Cumpărarea direct de la producător elimină etapa în care o cutie poate fi deschisă și sigilată din nou.

Ledger a confirmat pentru prima dată informațiile pe 9 octombrie, apoi a confirmat implantul într-o actualizare privind situația, publicată pe 10 octombrie. Compania spune că lucrează împreună cu autoritățile și cu SEAL 911, un grup de voluntari specializat în răspunsul la incidente de securitate crypto, și că dezvoltă măsuri suplimentare împotriva modificării dispozitivelor. Rămân două întrebări fără răspuns: câte dispozitive au fost modificate și în ce punct, între fabrică și cumpărător, au fost deschise cutiile.

Etichete: , , , , ,

Adaugă-ne în Google

Discuție

Există 0 comentarii.