Cibersegurança

Ledger encontra chip escondido em carteira cripto vendida por revendedora da Malásia

Susan Hill
Adicione-nos no Google

Uma carteira de hardware Ledger, dispositivo comprado para que ninguém mais tenha acesso às chaves de criptomoedas do usuário, foi encontrada com uma placa de circuito adicional escondida em seu interior. A Ledger confirmou que o aparelho de um usuário envolvido em uma onda de roubos no Sudeste Asiático continha um “implante de hardware não autorizado” e orientou os clientes do revendedor CryptoBilis a não ligarem carteiras que ainda não tenham configurado.

O problema vai além de uma única loja. A promessa de uma carteira de hardware é que a frase secreta de recuperação seja criada e exibida apenas na pequena tela do próprio dispositivo, nunca em um celular ou computador que possa ser alcançado por um malware. Se alguém consegue abrir a caixa antes de ela chegar ao comprador e instalar um espião ligado à tela, o chip seguro interno deixa de fazer diferença, porque o invasor captura o segredo no momento em que ele é criado.

Os valores envolvidos são altos. Analistas on-chain que monitoram os endereços esvaziados calculam que as perdas superam US$ 86 milhões em centenas de carteiras de Bitcoin, Ethereum e Tron, enquanto a empresa de dados de blockchain Bitquery estimou cerca de US$ 92,9 milhões em 311 carteiras. A Ledger não confirmou nenhum total. A empresa disse acreditar que os fundos roubados se limitam a dispositivos vendidos pelo revendedor e afirmou não ter indícios de que sua própria infraestrutura de segurança, seus sistemas ou serviços tenham sido comprometidos.

O alerta veio à tona quando Mark Karpelès, ex-chefe da extinta corretora Mt. Gox, publicou fotos de uma Ledger que, segundo ele, havia comprado na Malásia e ainda estava lacrada no plástico. De acordo com seu relato, uma segunda placa ocupava o espaço onde deveria haver o acolchoamento da tela e trazia um microcontrolador, uma antena e um módulo celular com um eSIM de dados. Ele disse que o chip monitora o visor, reconhece a tela de configuração e envia a frase de recuperação pela rede móvel; o firmware da própria carteira não perceberia a fraude porque apenas lê o que aparece na tela. Karpelès não disse que seu dispositivo veio da CryptoBilis, e a Ledger não confirmou sua descrição de como o implante funciona.

A CryptoBilis vendia dispositivos Ledger na Indonésia, na Malásia e nas Filipinas e se apresentava como revendedora autorizada da marca na Malásia. A Ledger pediu que a empresa suspendesse todas as vendas e os envios, e o revendedor interrompeu desde então a comercialização de seu estoque de carteiras de hardware até o fim da investigação. A orientação da Ledger divide os compradores em dois grupos. Quem comprou pela CryptoBilis nos últimos 90 dias e ainda não configurou o dispositivo não deve começar a usá-lo. Quem já o configurou deve transferir os fundos para uma nova Ledger, com uma frase de recuperação gerada do zero. Não há indícios de que carteiras compradas diretamente da Ledger ou fora desse revendedor tenham sido afetadas.

Muita coisa ainda não foi comprovada. A Ledger confirmou a presença de um implante em um dispositivo, mas isso, por si só, não prova que todas as carteiras esvaziadas tenham sido comprometidas da mesma maneira. Os valores das perdas vêm de rastreadores independentes, não da Ledger, e as estimativas variam de cerca de US$ 72 milhões a mais de US$ 90 milhões. A CryptoBilis também vende carteiras Trezor, Tangem, OneKey e SafePal, e compradores da região perguntaram se esses dispositivos são seguros; até agora, ninguém respondeu. Relatos de implantes de hardware em dispositivos Ledger também surgiram na Tailândia no início deste ano, o que aponta para canais de revenda da região como alvo, e não para um caso isolado.

Algumas verificações valem para qualquer pessoa que tenha uma carteira de hardware. A Ledger publicou orientações para identificar se um dispositivo foi aberto ou adulterado, e suas regras de longa data continuam valendo: uma carteira legítima nunca chega com uma frase de recuperação já anotada, e a empresa jamais pedirá a frase de 24 palavras. Esse último ponto é importante agora, porque roubos dessa dimensão atraem falsos serviços de recuperação que pedem às vítimas justamente essa frase. Comprar diretamente do fabricante elimina a etapa em que alguém poderia abrir e lacrar a caixa novamente.

A Ledger reconheceu os relatos pela primeira vez em 9 de outubro e confirmou o implante em uma atualização sobre o caso no dia 10 de outubro. A empresa diz que está trabalhando com as autoridades e com a SEAL 911, um grupo voluntário de resposta a incidentes de segurança cripto, além de desenvolver novas medidas contra adulterações. Duas perguntas continuam sem resposta: quantos dispositivos foram alterados e em que ponto, entre a fábrica e o comprador, alguém abriu as caixas.

Tags: , , , , ,

Adicione-nos no Google

Discussão

Há 0 comentários.