Ledger confirma implantes de hardware não autorizados em carteiras; perdas relatadas chegam a US$ 92 milhões
Segundo a CoinDesk, a Ledger confirmou, em 10 de outubro, que encontrou um implante de hardware não autorizado na carteira de um cliente afetado durante investigação sobre alegações de roubo envolvendo a CryptoBilis, distribuidora do Sudeste Asiático. Pesquisadores de blockchain estimam que as perdas suspeitas superem US$ 86 milhões. A empresa confirmou que implantes de hardware não autorizados foram encontrados em dispositivos de clientes afetados durante a apuração sobre a CryptoBilis. A distribuidora suspendeu todas as vendas de carteiras de hardware enquanto a investigação da Ledger sobre perdas relatadas por clientes asiáticos prossegue. A Ledger orienta clientes que possuem dispositivos comprados via CryptoBilis a não inicializá-los e recomenda que outros usuários adotem uma nova frase de recuperação.
O pesquisador Mark Karpelès relatou ter encontrado componentes eletrônicos suspeitos atrás da tela de um Ledger Nano X na Malásia. A Bitquery estima perdas em criptomoedas em 311 carteiras que somam US$ 92,9 milhões, número não verificado de forma independente pela Ledger. O suporte da Ledger confirmou o achado em comunicado oficial, afirmando que o dispositivo modificado pertencia a um usuário afetado por investigação em curso. A empresa disse que, por precaução, a CryptoBilis interrompeu a venda de todas as carteiras de hardware, e a Ledger está contatando clientes afetados e cooperando com autoridades. Ainda não foi determinado se o implante provocou as perdas relatadas. O achado confirma diretamente que ao menos um dispositivo sofreu adulteração física, após avisos anteriores sobre carteiras suspeitas distribuídas por esse revendedor.
A Ledger confirmou a presença de implantes não autorizados em carteiras de clientes. Durante a investigação, a empresa encontrou componentes eletrônicos adicionais na carteira de um cliente afetado. A companhia descreveu o componente como "implante de hardware não autorizado", mas não divulgou o modelo específico do dispositivo, como o componente foi instalado nem se transmitiu informações. Segundo o comunicado da Ledger de 10 de outubro, sua equipe de segurança está revisando o incidente e contatando clientes que podem ter sido afetados. O fabricante ainda não confirmou quantas carteiras podem ter sido alteradas de forma semelhante. Em 9 de outubro, clientes que compraram produtos Ledger via CryptoBilis começaram a relatar transações não autorizadas. A CryptoBilis atua como distribuidora na Indonésia, Malásia e Filipinas. Após receber as reclamações, a Ledger iniciou investigação sobre as perdas relatadas e pediu que a distribuidora suspendesse vendas e envios de seus dispositivos. O The Block relatou depois que investigadores onchain identificaram inicialmente fundos suspeitos de roubo superiores a US$ 72 milhões, enquanto outra estimativa elevou a perda para mais de US$ 86 milhões. A Ledger não verificou esses números. A empresa enfatizou em seu comunicado mais recente que não há evidências de comprometimento de sua infraestrutura, sistemas ou serviços internos de segurança. "Não temos indicação de que a infraestrutura, os sistemas ou os serviços de segurança da Ledger tenham sido comprometidos", afirmou a companhia. O fabricante desenvolve salvaguardas adicionais para impedir adulteração física dos dispositivos, enquanto investigadores tentam determinar como componentes não autorizados entraram nas carteiras afetadas.
A CryptoBilis suspendeu todas as vendas de carteiras de hardware durante a investigação. Após descobrir o problema, a Ledger confirmou que suspendeu a venda de todo o seu estoque de carteiras de hardware. A suspensão temporária abrange todos os produtos de carteira de hardware vendidos pela distribuidora, indo além da medida anterior que exigia a suspensão de vendas e envios de dispositivos Ledger. Segundo o TokenPost, de 10 de outubro, a CryptoBilis permanecerá suspensa até a conclusão da investigação. A Ledger declarou manter comunicação ativa com a distribuidora sobre a investigação e as ações subsequentes. Clientes que compraram dispositivos via CryptoBilis e ainda não começaram a configurá-los devem evitar iniciar a inicialização. Para clientes que já usaram esses dispositivos, a Ledger recomenda transferir suas criptomoedas para uma nova carteira de hardware inicializada com uma frase de recuperação totalmente nova. Migrar a frase de recuperação existente para um dispositivo substituto não resolve o possível comprometimento da frase pelo hardware original. A empresa também pediu que qualquer pessoa com evidências relevantes forneça informações, e direcionou pesquisadores de segurança ao e-mail do programa de recompensas por vulnerabilidades: [email protected]. A Ledger contatou as autoridades e reconheceu que o programa de resposta a incidentes SEAL_911 da Security Alliance prestou assistência. O comunicado da empresa não identificou suspeitos, não anunciou prisões nem forneceu prazo para concluir a investigação. Também foi reportado que ex-executivos da CryptoBilis, Arravind Prabu e Vimalatheethan, declararam ter transferido o controle das operações após a mudança de propriedade no início de 2026. Em declaração compartilhada com o pesquisador Mark Karpelès e publicada pela Tibane Labs, eles afirmaram ter concluído a transição de gestão em março e não controlam mais os sistemas ou o banco de dados de clientes da empresa. A declaração não prova quem modificou os dispositivos afetados nem estabelece conexão entre a mudança de propriedade e o incidente.
Pesquisadores de segurança relataram a descoberta de componentes eletrônicos ocultos atrás da tela da Ledger. Antes de a Ledger confirmar publicamente o implante de hardware, o ex-CEO da Mt. Gox, Mark Karpelès, relatou ter inspecionado um dispositivo Ledger Nano X suspeito vindo da Malásia. Em 9 de outubro, Karpelès afirmou ter encontrado um componente eletrônico adicional escondido atrás da tela do dispositivo, embutido no material normalmente usado para proteger a tela. Ele observou que a embalagem parecia intacta na chegada, o que levanta a questão de se clientes conseguiriam detectar dispositivos adulterados por inspeção visual rotineira. Nas fotos divulgadas, o componente parecia conter circuitos eletrônicos separados do hardware original da carteira. Karpelès revisou a alteração posteriormente e examinou imagens fornecidas por outros usuários afetados. Um whitepaper técnico divulgado pela Tibane Labs descreve um dispositivo com microcontrolador, hardware de comunicação celular e conexões às linhas de dados internas da tela. A análise sugere que componentes no ponto de conexão da tela podem capturar informações exibidas durante a configuração da carteira. Uma frase de recuperação normalmente consiste em 24 palavras que permitem ao titular da carteira recuperar o acesso às suas criptomoedas. Se um atacante obtiver essas palavras, poderá reconstruir a carteira e autorizar transações sem o dispositivo de hardware original. Pesquisadores acreditam que um dispositivo implantado capaz de ler informações enviadas a uma tela poderia, em teoria, capturar frases de recuperação durante a inicialização da carteira. A Ledger, porém, não confirmou de forma independente se esse implante executou essa função ou se causou o roubo relatado. O anúncio oficial da empresa confirmou que um dispositivo comprometido sofreu adulteração física, mas não determinou o método técnico usado pelo atacante para acessar fundos de clientes. Pesquisas de segurança anteriores da Ledger examinaram casos de modificações não autorizadas no hardware da carteira. Em uma resposta de segurança de 2018, o fabricante discutiu como atacantes poderiam modificar uma carteira após obter acesso físico e interferir em seu funcionamento com componentes eletrônicos adicionais. As pesquisas anteriores envolviam cenários de ataque diferentes e não estavam ligadas à investigação da CryptoBilis.
Pesquisadores onchain estimam o valor suspeito de roubo na casa dos milhões de dólares. Enquanto investigadores examinam o hardware afetado, analistas de blockchain tentam calcular o valor de criptomoedas transferidas da carteira da suposta vítima. Segundo levantamento da Bitquery de 9 de outubro, cerca de US$ 92,9 milhões foram transferidos de 311 carteiras em Bitcoin, Ethereum, TRON, BNB Chain e Polygon. A estimativa supera relatos anteriores de perdas suspeitas entre US$ 72 milhões e mais de US$ 86 milhões. A Bitquery atribui a diferença à inclusão de mais carteiras e redes blockchain em sua análise. Pesquisadores observaram que a maior parte das perdas suspeitas envolveu transações de USDT na TRON, seguida por transferências em Bitcoin e Ethereum. O relatório afirma que aproximadamente US$ 70,5 milhões em ativos saíram de carteiras TRON, com outros US$ 16,8 milhões em Bitcoin. A Bitquery, com base no momento das transações e nas relações entre endereços, considera que as atividades são compatíveis com um atacante que comprometeu múltiplas carteiras. A empresa de pesquisa identificou diversas transações na rede ocorridas em intervalos curtos e rastreou para onde os ativos transferidos seguiram. A Bitquery relatou que cerca de US$ 10 milhões em USDT foram congelados em endereços associados ao suposto roubo. Também identificou transações envolvendo corretoras de criptomoedas e transferências para o Tornado Cash, serviço usado para ocultar o histórico de transações de ativos digitais. A análise permanece independente; a Ledger não confirmou as estimativas de perdas da Bitquery, o número de vítimas nem conclusões sobre os atacantes. Um relatório onchain recente da PublicAML também descreveu movimentações adicionais em 10 de outubro relacionadas ao Ether supostamente roubado, incluindo transferências para o Tornado Cash. A análise estimou que outra transferência de 900 ETH entrou no Tornado Cash, mas a atribuição de carteiras e os cálculos de perdas dos pesquisadores seguem independentes das descobertas confirmadas pela Ledger.
A Ledger pede que usuários protejam sua frase de recuperação. A investigação da Ledger gerou alertas sobre criminosos que exploram a preocupação pública com o incidente da distribuidora para aplicar golpes. A empresa orienta clientes a confiar apenas nos canais oficiais de comunicação para informações sobre dispositivos afetados, a investigação e possíveis medidas de segurança. Seu comunicado público também lembra que a equipe de suporte da Ledger nunca pedirá sua frase de recuperação de 24 palavras. Pesquisas anteriores sobre sites falsos da Ledger documentaram páginas de phishing que tentavam obter frases de recuperação por meio de pedidos forjados de verificação de carteira. O relatório, divulgado em 11 de outubro, aborda anúncios maliciosos do Google que direcionam usuários a sites e aplicativos falsos da Ledger. Essa campanha de phishing ainda não foi ligada às investigações de hardware da CryptoBilis. Em seu aviso mais recente, a Ledger afirmou que prepara medidas adicionais para dificultar modificações físicas não autorizadas. A empresa não anunciou data de lançamento dessas proteções nem forneceu detalhes sobre redesenhos de hardware. Para clientes que buscam orientação, a Ledger direciona ao site oficial de suporte, support.ledger.com. Sua equipe de segurança declarou que usuários afetados continuarão recebendo comunicação direta durante a investigação, e informações sobre o incidente podem ser enviadas por meio de seu programa de recompensas por vulnerabilidades.