Technologia

Ledger znalazł ukryty chip w portfelu kryptowalut od malezyjskiego sprzedawcy

Susan Hill
Dodaj nas w Google

W portfelu sprzętowym Ledger — urządzeniu kupowanym po to, by nikt poza właścicielem nie miał dostępu do jego kluczy kryptowalutowych — znaleziono dodatkową płytkę ukrytą wewnątrz obudowy. Ledger potwierdził, że urządzenie jednego z użytkowników, którego dotknęła fala kradzieży w Azji Południowo-Wschodniej, zawierało „nieautoryzowany implant sprzętowy”. Firma zaapelowała do klientów malezyjskiego pośrednika CryptoBilis, by nie uruchamiali portfeli, których jeszcze nie skonfigurowali.

Problem dotyczy czegoś więcej niż jednego sklepu. Podstawowa obietnica portfela sprzętowego jest taka, że tajna fraza odzyskiwania powstaje i jest wyświetlana wyłącznie na jego niewielkim ekranie, nigdy zaś na telefonie czy laptopie, do których może uzyskać dostęp złośliwe oprogramowanie. Jeśli ktoś otworzy opakowanie, zanim trafi ono do kupującego, i podłączy do ekranu urządzenie szpiegujące, wbudowany bezpieczny układ przestaje mieć znaczenie: atakujący odczytuje sekret w chwili jego utworzenia.

W grę wchodzą duże kwoty. Analitycy śledzący opróżnione adresy w łańcuchu bloków szacują straty na ponad 86 milionów dolarów, rozłożone na setki portfeli obsługujących Bitcoin, Ethereum i Tron. Firma zajmująca się analizą danych blockchain, Bitquery, oszacowała je na około 92,9 miliona dolarów w przypadku 311 portfeli. Ledger nie potwierdził żadnej z tych łącznych kwot. Firma poinformowała, że jej zdaniem utracone środki pochodziły wyłącznie z urządzeń sprzedanych przez pośrednika i że nie ma przesłanek, by doszło do naruszenia jej własnej infrastruktury bezpieczeństwa, systemów lub usług.

Alarm podniósł Mark Karpelès, były szef upadłej giełdy Mt. Gox, który opublikował zdjęcia portfela Ledger. Jak twierdził, kupił go w Malezji, a urządzenie wciąż było owinięte folią termokurczliwą. Według jego relacji w miejscu, w którym powinna znajdować się podkładka amortyzująca ekran, umieszczono dodatkową płytkę z mikrokontrolerem, anteną i modułem komórkowym z eSIM do transmisji danych. Karpelès powiedział, że układ monitoruje ekran, rozpoznaje widok konfiguracji i wysyła frazę odzyskiwania przez sieć komórkową. Dodał, że oprogramowanie sprzętowe portfela nie wykryłoby implantu, ponieważ odczytuje jedynie to, co pokazuje ekran. Karpelès nie ujawnił, czy jego urządzenie pochodziło z CryptoBilis, a Ledger nie potwierdził jego opisu działania implantu.

CryptoBilis sprzedawał urządzenia Ledger w Indonezji, Malezji i na Filipinach, przedstawiając się jako autoryzowany sprzedawca Ledger w Malezji. Ledger poprosił firmę o wstrzymanie całej sprzedaży i wysyłek, a pośrednik zawiesił od tego czasu sprzedaż posiadanych portfeli sprzętowych do zakończenia dochodzenia. Zalecenia Ledgera zależą od tego, do której z dwóch grup należy kupujący. Osoby, które kupiły urządzenie za pośrednictwem CryptoBilis w ciągu ostatnich 90 dni, ale jeszcze go nie skonfigurowały, nie powinny go uruchamiać. Ci, którzy już to zrobili, powinni przenieść środki na nowy portfel Ledger z nowo wygenerowaną frazą odzyskiwania. Nic nie wskazuje na to, by problem dotyczył portfeli kupionych bezpośrednio od Ledgera lub za pośrednictwem innych sprzedawców.

Wiele kwestii wciąż pozostaje niepotwierdzonych. Ledger potwierdził obecność implantu w jednym urządzeniu, ale samo to nie dowodzi, że wszystkie opróżnione portfele zostały zaatakowane w ten sam sposób. Podawane kwoty strat pochodzą od zewnętrznych podmiotów monitorujących, a nie od Ledgera; szacunki wahają się od około 72 milionów do ponad 90 milionów dolarów. CryptoBilis sprzedaje również portfele Trezor, Tangem, OneKey i SafePal, a kupujący z regionu pytają, czy te urządzenia są bezpieczne. Jak dotąd nikt nie udzielił odpowiedzi. Doniesienia o implantach sprzętowych w urządzeniach Ledger pojawiły się w Tajlandii także na początku tego roku, co sugeruje, że celem są kanały odsprzedaży w regionie, a nie pojedynczy odosobniony przypadek.

Niektóre środki ostrożności powinien podjąć każdy posiadacz portfela sprzętowego. Ledger opublikował wskazówki, jak rozpoznać urządzenie, które zostało otwarte lub zmodyfikowane. Nadal obowiązują też od dawna przypominane przez firmę zasady: oryginalny portfel nigdy nie jest dostarczany z zapisaną frazą odzyskiwania, a firma nigdy nie poprosi o podanie 24-wyrazowej frazy. Ta druga zasada ma teraz szczególne znaczenie, ponieważ kradzieże na taką skalę przyciągają fałszywe serwisy oferujące pomoc w odzyskaniu środków, które proszą ofiary właśnie o tę frazę. Zakup bezpośrednio od producenta eliminuje etap, na którym ktoś mógłby otworzyć opakowanie, a potem ponownie je zamknąć.

Ledger po raz pierwszy odniósł się do doniesień 9 października, a następnego dnia, w aktualizacji dotyczącej sytuacji, potwierdził obecność implantu. Firma poinformowała, że współpracuje z władzami oraz SEAL 911, grupą wolontariuszy zajmujących się reagowaniem na zagrożenia w świecie kryptowalut, a także opracowuje dodatkowe zabezpieczenia przed ingerencją w urządzenia. Dwa pytania wciąż pozostają bez odpowiedzi: ile urządzeń zmodyfikowano i na jakim etapie między fabryką a kupującym ktoś otworzył opakowania.

Tagi: , , , , ,

Dodaj nas w Google

Dyskusja

Jest 0 komentarzy.