vor 5 Std.
Lieferketten-Angriff auf Ledger: Seed-Phrasen über Distributor CryptoBilis entwendet
Autor: Gu Yu, ChainCatcher
Ein Nutzer übertrug 80 Bitcoin auf ein neu gekauftes Ledger-Gerät von einem offiziellen autorisierten Händler. Die Wiederherstellungsphrase war handschriftlich notiert und lag in einem Safe. Die Coins gingen am 29. September ein, Anschaffungskosten rund 5,2 Millionen Dollar, zwischenzeitlicher unrealisierter Gewinn bis zu 1,38 Millionen Dollar. Am 9. Oktober um 05:54 Uhr (UTC) wurden alle 80 BTC in einer einzigen Transaktion abgezogen. Er hatte alles getan, was das Lehrbuch verlangt.
Am selben Morgen mehrten sich auf X und Reddit gleichlautende Berichte: Einem Nutzer war ein Ledger Stax um knapp 100.000 USDT erleichtert worden – die Seed-Phrase ebenfalls handschriftlich, ebenfalls im Safe. Die einzige Gemeinsamkeit: Alle Betroffenen hatten ihre Geräte beim südostasiatischen Distributor CryptoBilis gekauft.
Am 9. Oktober um 13:32 Uhr (UTC) bestätigte Ledger Untersuchungen und forderte CryptoBilis auf, Verkauf und Versand von Ledger-Geräten auszusetzen. Nutzer, die in den vergangenen 90 Tagen über diesen Kanal gekauft haben, sollen ihre Geräte nicht initialisieren, falls noch nicht geschehen; bereits eingerichtete Geräte sollten sofort auf ein neues Gerät mit neuer Seed-Phrase übertragen werden.
I. Schäden möglicherweise über 90 Millionen Dollar
Das Ausmaß lässt sich bislang nur on-chain schätzen. Der Ermittler Specter veröffentlichte um 12:24 Uhr als Erster zehn zusammengefasste Adressen über Bitcoin, Ethereum und TRON und schätzte den Schaden auf mehr als 86 Millionen Dollar. Der Ermittler tanuki42 listete acht dieser Adressen und kam auf über 72 Millionen Dollar. MistTrack (SlowMist) sprach von knapp 90 Millionen Dollar. Bitquery erfasste 311 Wallets und schätzte rund 92,9 Millionen Dollar, darunter etwa 42 Millionen Dollar in Ethereum, 17,6 Millionen Dollar in Bitcoin und 16,5 Millionen Dollar in USDT. Arkham hat die Adressen als „Ledger Theft“ gekennzeichnet. Bis Freitagnachmittag lagen auf den markierten Adressen noch rund 71,5 Millionen Dollar, die größten Positionen: etwa 29,4 Millionen Dollar in ETH, 17,5 Millionen Dollar in BTC, 13,6 Millionen Dollar in USDD und 10,8 Millionen Dollar in USDT.
Aufschlussreicher als die Gesamtsumme ist das Profil der Opfer. Lookonchain beobachtete eine Adresse, die drei Wochen nach dem Gerätekauf 7 Millionen USDT einzahlte; das gesamte Guthaben wurde rund zehn Stunden vor der Meldung abgezogen – möglicherweise die größte Einzeltransaktion des Falls. Drei markierte Bitcoin-Adressen hielten um 13:44 Uhr (UTC) zusammen rund 211 BTC, zu diesem Zeitpunkt ohne Abflüsse. Chain INK zufolge waren etwa 98 Wallets betroffen, im Schnitt rund 890.000 Dollar pro Wallet. Das ist kein Kleinanleger, der ein paar Hundert Dollar verliert. Das sind Wallets, in denen Menschen ihre Ersparnisse geparkt hatten.
Der Vergleich mit einem anderen Vorfall dieses Jahres sagt mehr als die nackte Summe. Im Juli verlor Coldcard rund 111 Millionen Dollar durch einen Zufallszahlen-Fehler in der Firmware, der Seed-Phrasen erratbar machte – verteilt auf mehr als 5.200 Wallets, im Schnitt etwa 21.000 Dollar pro Wallet. Der CryptoBilis-Fall dagegen, der in weniger als einem Tag auf Platz zwei vorrückte (rund 87 Millionen Dollar), betrifft nur etwa 98 Wallets mit durchschnittlich knapp 890.000 Dollar. Der Coldcard-Vorfall war ein weit gespanntes Netz, dieser ist eine gezielte Ernte. Die Verteilung selbst stützt die These eines manipulierten Moduls: Die Angreifer kennen die auf jedem kompromittierten Gerät erzeugten Seed-Phrasen und können abwarten – abwarten, bis Geld eingeht, und gezielt die treffen, bei denen es sich lohnt. Die von Lookonchain beobachteten 80 BTC blieben zehn Tage unangetastet auf dem Gerät, bevor sie in einer Transaktion abflossen.
II. Nach dem Zerlegen: ein Mikrocontroller am Bildschirmflachbandkabel
Ledger hat den Angriffsmechanismus noch nicht offengelegt, doch es gibt bereits eine Zerlegung. Der detaillierteste Bericht stammt von Mark Karpelès, dem früheren CEO von Mt. Gox. Er beschreibt ein aus Malaysia geliefertes Gerät: bei Amazon zum halben Preis gelistet, Versand aus Malaysia statt aus Japan, dem eigentlich gewünschten Bestellort – das erste Warnsignal. Beim Öffnen fand er anstelle der Bildschirmdichtung ein verstecktes Modul: eine einzelne Antennenader, einen gekürzten oder entfernten Akku, der Platz schafft, ein LTE-Modul mit eSIM und einen Mikrocontroller, der am SPI-Bus des Geräts hängt. Seine Einschätzung: Der Mikrocontroller erkennt die von Ledger auf dem 128×64-Display verwendete Schrift, sperrt die Einrichtungsoberfläche für die Seed-Phrase, fängt die beim Abschreiben Wort für Wort angezeigte Phrase ab und überträgt sie per LTE.
23pds, Chief Information Security Officer von SlowMist, beschreibt den technischen Ansatz: Die Angreifer bauen einen Mikrocontroller ins Gerät ein und verbinden ihn mit den SPI-Datenleitungen des Displays. Wird die Seed-Phrase im Secure Element erzeugt und zur Abschrift auf dem Bildschirm angezeigt, zeichnet das Schadmodul jedes dargestellte Zeichen auf und sendet es über das integrierte LTE oder eSIM. Das Secure Element soll verhindern, dass private Schlüssel direkt ausgelesen oder exportiert werden – was auf dem Bildschirm erscheint, kontrolliert es nicht. Die wenigen Sekunden, in denen die Seed-Phrase sichtbar ist, bilden das Angriffsfenster.
Das erklärt den kontraintuitivsten Punkt des Falls: Diese Geräte bestehen Ledgers Echtheitsprüfung. Das Secure Element ist echt, erzeugt die Seed-Phrase korrekt und signiert Transaktionen ordnungsgemäß – es wird lediglich beobachtet. Auch die Firmware erkennt nichts, denn das implantierte Modul hört nur bei Bildschirmaktualisierungen mit. Ein Nachweis ist damit allein durch physisches Zerlegen möglich.
Zwei weitere Möglichkeiten sind denkbar. Erstens vorab geladene Wiederherstellungsphrasen: Die Angreifer schalten das Gerät ein, richten es ein, kopieren die Phrase und versiegeln es neu, sodass Nutzer glauben, ein „neues Gerät“ einzurichten, während sie in Wahrheit Wörter verwenden, die der Angreifer bereits kennt. Zweitens Phishing. Der Entwickler 0xQuit hält es für möglich, dass einige Opfer auf Phishing hereingefallen sind, und nennt die schlichte Behauptung „Ledger wurde gehackt“ unverantwortlich.
III. „Offiziell autorisiert“ verbürgt das Vertriebsrecht, nicht die Lieferkette
CryptoBilis ist kein Straßenhändler. Das 2020 in Kuala Lumpur gegründete Unternehmen ist offiziell autorisierter Distributor und auf Ledgers Händlerseite gelistet; es bedient Malaysia, Indonesien und die Philippinen. Neben Ledger verkauft es auch Trezor, OneKey, Tangem und SafePal.
Genau hier liegt das Problem. Nutzer folgen der Sicherheitsempfehlung der Branche: Wer nicht direkt beim Hersteller kaufen kann, sucht einen „offiziell autorisierten Händler“. Die Autorisierung bescheinigt jedoch nur das Vertriebsrecht, nicht die Integrität jedes einzelnen Geräts im Lager und nicht die Vertrauenswürdigkeit jedes Mitarbeiters, der es in die Hand nimmt. Vom Werk über Logistik, Lager, Kommissionierung und Distributor bis zur Haustür kann jede Station abgefangen, geöffnet und neu versiegelt werden. Die Schrumpffolie auf dem Gerät von Karpelès war intakt. Sobald ein Gerät Ledgers Obhut verlässt, bietet das Wort „autorisiert“ keinen physischen Schutz.
Heikler noch ist der zeitliche Ablauf. Neu veröffentlichte Handelsregisterdaten zeigen: CryptoBilis wurde im März dieses Jahres übernommen; eine Person namens „Jiaming“ mit eingetragener Adresse in der chinesischen Provinz Heilongjiang hält seit dem 3. August 100 Prozent der Anteile. Die früheren Mitgründer bestätigten die Übernahme im März und erklärten, die ursprünglichen Anteilseigner hätten sich anschließend aus allen operativen, leitenden und administrativen Funktionen zurückgezogen und nach der Übergabe den Einblick in das tatsächliche Geschäft verloren. Sie mahnten die aktuelle Geschäftsführung zu Transparenz.
DeepChain TechFlow zufolge hindert eine Vertraulichkeitsvereinbarung zwischen Käufer und früheren Führungskräften diese an der Offenlegung von Details; sie gilt bis zum 19. Oktober. Als der Fall am 9. Oktober ausbrach, durften die früheren Führungskräfte die Übernahmedetails also noch nicht offenlegen. Einen schlüssigen Beleg für einen Zusammenhang zwischen Eigentümerwechsel und Gerätediebstählen gibt es bislang nicht; Ledger hat lediglich den Verkauf ausgesetzt, ohne Vorwürfe zu erheben.
Am 10. Oktober kündigte CryptoBilis an, Verkauf und Versand aller Hardware-Wallets aller Marken über seine Ladengeschäfte und Onlinekanäle in Malaysia, den Philippinen und Indonesien auszusetzen, und erinnerte Nutzer: Die Seed-Phrase muss vom Gerät bei der Initialisierung erzeugt und vom Nutzer handschriftlich notiert werden; jedes Gerät mit vorgedruckten oder vorausgefüllten Seed-Karten gilt als unsicher.
CryptoBilis ist in diesem Jahr nicht der einzige Kanal mit Problemen. Im September räumte Trezor ein, dass sein Logistikdienstleister ShipMonk kompromittiert wurde und Klarnamen, Telefonnummern und Wohnadressen von rund 81.000 US-Kunden offenlagen. Im Januar teilte Ledger mit, dass sein Zahlungsdienstleister Globale Namen und Kontaktdaten einiger Käufer der offiziellen Website geleakt hatte. Diese Vorfälle führten nicht direkt zu Vermögensverlusten, lieferten Angreifern aber immer wieder Listen, aus denen hervorging, wer wann eine Hardware-Wallet erhalten hatte. In den vergangenen drei Monaten hat sich das schwächste Glied der Cold Storage von Code zu Logistik verschoben.
IV. Rückholung, Selbsthilfe und der billigste Rat
Das Zeitfenster für eine Rückholung schließt sich. MistTrack zufolge hat Tether eine große Menge USDT auf den betreffenden Adressen eingefroren; die Angreifer wandeln USDT daraufhin in USDD um – ein Stablecoin auf Tron-Basis, den Tether nicht einfrieren kann. Onchain Lens zufolge flossen 430,2 ETH (rund 1,07 Millionen Dollar) über vier Wallets in Tornado Cash. Bitcoin und Ethereum haben keinen Einfrier-Schalter – ist das Geld einmal weg, bleibt die Börse als letzte Barriere. SlowMist und die Security Alliance haben Hilfskanäle eingerichtet; letztere ruft Nutzer, deren Gelder auf die betreffenden Adressen abgeflossen sind, auf, sich an das SEAL-911-Notfallteam zu wenden.
Der praktischste Rat der Branche kam von CZ. Er stufte den Fall als „Lieferkettenangriff eines einzelnen Distributors“ ein und lieferte einen konkreten Handlungsvorschlag: Nach dem Kauf einer Hardware-Wallet (oder dem Herunterladen einer neuen Software-Wallet) sollte man mehrere Wochen warten, bevor man größere Beträge überträgt. In dieser Zeit solle man die Nachrichtenlage verfolgen – die Hardware könnte manipuliert sein, die Website der Software kompromittiert. Selbstverwahrung bedeutet zusätzliche Verantwortung.
Die Logik dieser „Quarantäne“ ist nicht technisch, sondern informativ: Wurde eine Gerätecharge bereits bei der Auslieferung an Distributoren manipuliert, brauchen On-Chain-Analysten Zeit, um die ersten Diebstähle zu erkennen und Warnungen auszusprechen – diese zwei Wochen sind der Puffer, den man sich selbst kauft.
Was dieser Vorfall wirklich neu bestimmt, ist die Grenze des Begriffs „Selbstverwahrung“. Ein Jahrzehnt lang hat die Branche ihre gesamte Erzählung von der sicheren Selbstverwahrung auf Kryptografie und Hardware gebaut: Secure Elements, EAL5+, PIN-Löschung, Open-Source-Audits. Nichts davon wurde kompromittiert. Kompromittiert wurde der Weg vom Werk bis zur Haustür – eine Kette aus Logistikern, Lagern, Distributoren und Kurieren, deren Glieder für den Nutzer nicht überprüfbar sind.
Hardware-Wallets versprechen, dass der private Schlüssel das Gerät nie verlässt. Die Ironie: Er hat das Gerät tatsächlich nie verlassen – er wurde nur in den wenigen Sekunden, in denen er dem Nutzer angezeigt wurde, etwas zu genau beobachtet. Und wenn die Sicherheitsgrenze vom Chip bis zum Paket vor der Haustür reicht, bleibt als letzte Verteidigungslinie womöglich nur eines: das Geld nicht sofort einzuzahlen.