Kassen var forseglet. Plastindpakningen var perfekt. Men indeni havde Ledger hardware-wallet’en et lille kredsløbskort designet til at stjæle adgangskoden og ejerens krypto. Det fortæller tidligere Mt. Gox-chef Mark Karpelès.
Karpelès, som styrede børsen, der kollapsede i 2014, siger, at spyware’en var gemt bag skærmen, hvor der burde have været et stykke polstring. Den havde en antenne og et lille SIM-kort, der kunne sende wallet’ens 24-ords gendannelsesfrase.
Disse ord er nok til at tømme en kryptowallet på afstand. En angriber ville aldrig behøve at røre enheden igen.
Ledgers sikkerhedstjek kan overse spionchippen
Ledgers Genuine Check bekræfter, at enheden indeholder en autentisk sikkerhedschip. Men den kan ikke opdage alle fysiske ændringer omkring chippen. Det erkender Ledger selv i deres anbefalinger.
En manipuleret wallet kan altså godt bestå tjekket, mens en skjult komponent overvåger skærmen.
Opdagelsen kommer, mens Ledger efterforsker rapporter om tømte wallets hos den malaysiske forhandler CryptoBilis. Ledger har bedt firmaet om at stoppe salg og forsendelse af deres enheder.
On-chain-analytikere anslog i første omgang tabene til over 86 millioner dollars.
En efterfølgende Bitquery-analyse satte tallet til 92,9 millioner dollars fordelt på 311 wallets. Ledger har ikke bekræftet disse beløb. En person mistede angiveligt 80 Bitcoin.
Karpelès siger, at hans enhed kom fra en anden sælger. Ledger har ikke fastslået, at manipuleret hardware har forårsaget CryptoBilis-tabet.
Hvem har ansvaret?
Nogle giver kunderne skylden.
Men Ledger anbefaler selv autoriserede forhandlere, inklusive officielle butikker på Amazon, Shopee og Lazada.
En hardware-wallet skal fjerne behovet for at have tillid til andre med ens penge. Men hvis du køber via en mellemmand, overlader du beskyttelsen af dine aktiver til en fremmed.
For dem, der stoler på et lille device til at beskytte deres opsparing, er det en advarsel, man ikke let overser.









