ليدجر تؤكد زرع مكونات إلكترونية غير مصرح بها في محافظ وتقديرات بخسائر مُبلّغ عنها بقيمة 92 مليون دولار
أكدت شركة ليدجر أنها اكتشفت، خلال تحقيق فتحته في 10 أكتوبر/تشرين الأول بشأن مزاعم سرقة مرتبطة بموزعها في جنوب شرق آسيا كريبتو بيليس، مكوناً إلكترونياً غير مصرح به مزروعاً في محفظة عملاء متأثرين. ونقل موقع كوين ديسك أن التحقيق جرى بعد تقارير عن خسائر محتملة لعملاء آسيويين، بينما قدّر باحثو بلوكشين الخسائر المشتبه بها بما يتجاوز 86 مليون دولار في تقديرات أولية، قبل أن ترفعها تقديرات لاحقة إلى 92.9 مليون دولار من 311 محفظة.
وقالت ليدجر إن المكون المزروع عُثر عليه في أجهزة عملاء متأثرين خلال التحقيق في كريبتو بيليس، ووصفته بأنه «زرع أجهزة غير مصرح به»، من دون أن تكشف عن طراز الجهاز المحدد أو كيفية تركيب المكون أو ما إذا كان قد أرسل أي معلومات. وأكد دعم ليدجر هذا الاكتشاف في بيان رسمي، قائلاً إن الجهاز المعدل يخص مستخدماً متأثراً بتحقيق جارٍ. ويأتي هذا الاكتشاف ليمثل تأكيداً مباشراً على أن جهازاً واحداً على الأقل تعرض لتلاعب مادي، بعد تحذيرات سابقة من محافظ مشبوهة وُزعت عبر هذا الموزع.
ووفق بيان ليدجر الصادر في 10 أكتوبر، يراجع فريق الأمن لديها الحادث ويتواصل مع العملاء الذين يُعتقد أنهم قد يكونون متأثرين. ولم تؤكد الشركة عدد المحافظ التي قد تكون عُدّلت بالطريقة نفسها. وفي 9 أكتوبر، بدأ عملاء اشتروا منتجات ليدجر عبر كريبتو بيليس الإبلاغ عن معاملات غير مصرح بها. وكريبتو بيليس موزع يعمل في إندونيسيا وماليزيا والفلبين. وبعد تلقي الشكاوى، فتحت ليدجر تحقيقاً وطلبت من الموزع وقف بيع وشحن أجهزتها. ولاحقاً ذكر ذا بلوك أن محققي السلسلة حددوا في البداية أموالاً مسروقة مشتبهاً بها تتجاوز 72 مليون دولار، بينما رفعت تقديرات أخرى الخسارة إلى أكثر من 86 مليون دولار. ولم تتحقق ليدجر من هذه الأرقام.
وشددت الشركة في بيانها الأخير على عدم وجود دليل على اختراق بنيتها الأمنية الداخلية أو أنظمتها أو خدماتها. وقالت: «ليس لدينا أي مؤشر على أن البنية الأمنية أو الأنظمة أو الخدمات لدى ليدجر قد تعرضت للاختراق». وتطور الشركة حواجز حماية إضافية لمنع التلاعب المادي بالأجهزة، فيما يواصل المحققون تحديد كيفية دخول المكونات غير المصرح بها إلى المحافظ المتأثرة.
وخلال التحقيق، أوقفت كريبتو بيليس بيع جميع محافظ الأجهزة. وبعد اكتشاف المشكلة، أكدت ليدجر أنها أوقفت بيع كل مخزونها من محافظ الأجهزة. ويشمل التعليق المؤقت جميع منتجات محافظ الأجهزة التي يبيعها الموزع، وهو يتجاوز الإجراء السابق الذي كان يقضي بوقف بيع وشحن أجهزة ليدجر. ووفق توكن بوست في 10 أكتوبر، سيبقى كريبتو بيليس موقوفاً حتى اكتمال التحقيق. وقالت ليدجر إنها تحافظ على تواصل فعال مع الموزع بشأن التحقيق والإجراءات اللاحقة.
وطُلب من العملاء الذين اشتروا أجهزة عبر كريبتو بيليس ولم يبدأوا بعد إعداد أجهزتهم عدم بدء التهيئة. أما من استخدموا هذه الأجهزة في السابق، فتوصي ليدجر بنقل عملاتهم المشفرة إلى محفظة أجهزة جديدة تُهيأ بعبارة استرداد جديدة بالكامل. ولا يحل نقل عبارة الاسترداد الحالية إلى جهاز بديل مشكلة احتمال اختراق العبارة بواسطة الجهاز الأصلي. وطلبت الشركة من أي شخص يملك أدلة ذات صلة تقديم معلومات، ووجهت الباحثين الأمنيين إلى برنامج مكافآت الثغرات على البريد [email protected]. وتواصلت ليدجر مع السلطات، وأقرت بأن برنامج الاستجابة للحوادث SEAL_911 التابع لتحالف الأمن قدم المساعدة. ولم يحدد بيان الشركة أي مشتبه بهم، أو يعلن عن اعتقالات، أو يقدم جدولاً زمنياً لإكمال التحقيق.
وذُكر أن مسؤولين سابقين في كريبتو بيليس، أرافيند برابو وفيمالاتيثان، قالا إنهما نقلا السيطرة على العمليات التجارية بعد تغيير الملكية في مطلع 2026. وفي بيان شاركاه مع الباحث مارك كاربيلس ونشرته تيبان لابس، قالا إنهما أكملا انتقال الإدارة في مارس ولم يعودا يتحكمان في أنظمة الشركة أو قواعد بيانات العملاء. ولا يثبت هذا البيان من عدّل الأجهزة المتأثرة، ولا يقيم صلة بين تغيير الملكية والحادث.
وقبل تأكيد ليدجر العلني لزرع الأجهزة، أفاد الرئيس التنفيذي السابق لمنصة إم تي غوكس، مارك كاربيلس، بأنه فحص جهاز ليدجر نانو إكس مشتبهاً به من ماليزيا. وفي 9 أكتوبر، قال كاربيلس إنه اكتشف مكوناً إلكترونياً إضافياً مخفياً خلف شاشة الجهاز، مدمجاً في المادة التي تُستخدم عادةً لحماية الشاشة. ولاحظ أن العبوة بدت سليمة عند وصولها، ما يثير تساؤلاً حول إمكانية أن يكتشف العملاء الأجهزة المتلاعب بها عبر الفحص البصري الروتيني. وفي الصور التي نشرها، بدا المكون وكأنه يحتوي على دوائر إلكترونية منفصلة عن الأجهزة الأصلية للمحفظة. وراجع كاربيلس هذا التغيير لاحقاً وفحص صوراً قدمها مستخدمون متأثرون آخرون.
ويصف تقرير فني أبيض أصدرته تيبان لابس جهازاً يتضمن متحكماً دقيقاً ومكونات اتصالات خلوية ووصلات بخطوط البيانات الداخلية للشاشة. ويشير التحليل إلى أن المكونات الموجودة عند نقطة توصيل الشاشة قد تلتقط المعلومات المعروضة أثناء إعداد المحفظة. وتتكون عبارة الاسترداد عادةً من 24 كلمة تتيح لأصحاب المحافظ استعادة الوصول إلى حيازاتهم المشفرة. وإذا حصل مهاجم على هذه الكلمات، فقد يعيد بناء المحفظة ويصرح بمعاملات من دون جهاز الأجهزة الأصلي. ويعتقد الباحثون أن جهازاً مزروعاً قادراً على قراءة المعلومات المرسلة إلى الشاشة قد يلتقط نظرياً عبارات الاسترداد أثناء تهيئة المحفظة. لكن ليدجر لم تؤكد بشكل مستقل ما إذا كان هذا الزرع قد نفذ هذه الوظيفة أو تسبب في السرقة المبلغ عنها. وأكد إعلان الشركة الرسمي أن جهازاً متأثراً تعرض لتلاعب مادي، لكنه لم يحدد الأسلوب التقني الذي استخدمه المهاجم للوصول إلى أموال العملاء.
وقد فحصت أبحاث ليدجر الأمنية السابقة حالات تتعلق بتعديلات غير مصرح بها على أجهزة المحافظ. وخلال استجابة أمنية في 2018، ناقشت الشركة كيف يمكن للمهاجمين تعديل محفظة بعد الحصول على وصول مادي، والتدخل في عملها باستخدام مكونات إلكترونية إضافية. وتضمنت الأبحاث السابقة سيناريوهات هجوم مختلفة ولم تكن مرتبطة بتحقيق كريبتو بيليس.
وقدّر باحثو السلسلة أن المبلغ المسروق المشتبه به يصل إلى ملايين الدولارات. وبينما يفحص المحققون الأجهزة المتأثرة، يحاول باحثو تحليل بلوكشين حساب قيمة العملات المشفرة المحولة من محافظ الضحايا المفترضين. ووفق مسح أجرته بيت كويري في 9 أكتوبر، حُوّل نحو 92.9 مليون دولار من 311 محفظة على بيتكوين وإيثيريوم وترون وبي إن بي تشين وبوليجون. ويتجاوز هذا التقدير تقارير سابقة عن خسائر مشتبه بها تراوحت بين 72 مليون دولار وأكثر من 86 مليون دولار. وتعزو بيت كويري الفرق إلى إدراج محافظ وشبكات بلوكشين إضافية في تحليلها. وأشار الباحثون إلى أن الجزء الأكبر من الخسائر المشتبه بها شمل تحويلات USDT على ترون، تليه تحويلات بيتكوين وإيثيريوم. ويقول التقرير إن نحو 70.5 مليون دولار من الأصول حُولت من محافظ ترون، إضافة إلى 16.8 مليون دولار بالبيتكوين. وترى بيت كويري، استناداً إلى توقيت المعاملات وعلاقات العناوين، أن هذه الأنشطة تتماشى مع تعرض المهاجم لعدة محافظ. وحددت شركة الأبحاث معاملات متعددة على الشبكة وقعت في أوقات متقاربة وتتبعت مسار الأصول المحولة. وأفادت بيت كويري بتجميد نحو 10 ملايين دولار من USDT في عناوين مرتبطة بالسرقة المشتبه بها. وتحدد أيضاً معاملات تشمل منصات تداول عملات مشفرة وتحويلات إلى تورنادو كاش، وهي خدمة تُستخدم لإخفاء سجل المعاملات للأصول الرقمية. ويبقى هذا التحليل تقييماً مستقلاً؛ ولم تؤكد ليدجر تقديرات بيت كويري للخسائر أو عدد الضحايا أو استنتاجاتها بشأن المهاجمين.
ووصف تقرير PublicAML الأخير على السلسلة تحركات إضافية في 10 أكتوبر مرتبطة بالإيثر المسروق المشتبه به، بما في ذلك تحويلات إلى تورنادو كاش. وقدّر التحليل دخول 900 ETH إضافية إلى تورنادو كاش، لكن نسب الباحثين للمحافظ وحسابات الخسائر تبقى مستقلة عن النتائج المؤكدة من ليدجر.
وحثّت ليدجر المستخدمين على حماية عبارة الاسترداد. وقد دفعت تحقيق الشركة إلى تحذيرات من استغلال المجرمين للقلق العام بشأن حادث الموزع لتنفيذ عمليات احتيال. وتنصح الشركة العملاء بالاعتماد فقط على قنوات التواصل الرسمية للحصول على معلومات حول الأجهزة المتأثرة والتحقيق والتدابير الأمنية المحتملة. ويذكّر بيانها العام العملاء بأن موظفي دعم ليدجر لن يطلبوا منك أبداً عبارة الاسترداد المكونة من 24 كلمة. وقد وثقت أبحاث سابقة حول مواقع ليدجر المزيفة صفحات تصيد تحاول الحصول على عبارات الاسترداد عبر طلبات تحقق مزيفة للمحافظ. ويناقش تقرير صدر في 11 أكتوبر إعلانات جوجل الخبيثة التي توجه المستخدمين إلى مواقع وتطبيقات ليدجر مزيفة. ولم تُربط حملة التصيد هذه بعد بتحقيقات أجهزة كريبتو بيليس.
وفي أحدث إشعار لها، قالت ليدجر إنها تحضّر تدابير إضافية لجعل التعديلات المادية غير المصرح بها أكثر صعوبة. ولم تعلن الشركة عن تاريخ إصدار لهذه الحمايات أو تقديم تفاصيل بشأن إعادة تصميم الأجهزة. وللعملاء الذين يبحثون عن إرشادات، توجههم ليدجر إلى موقع الدعم الرسمي support.ledger.com. وقال فريقها الأمني إن المستخدمين المتأثرين سيواصلون تلقي تواصل مباشر خلال التحقيق، ويمكن تقديم معلومات بشأن هذا الحادث عبر برنامج مكافآت الثغرات.