I ricercatori on-chain stimano che tra i 72 e gli 86 milioni di dollari potrebbero essere stati rubati, mentre Ledger ha avviato un'indagine sulle segnalazioni di queste ingenti perdite di criptovalute da parte di utenti che hanno acquistato portafogli hardware da un rivenditore autorizzato del Sud-est asiatico.
Il produttore di portafogli hardware ha affermato che non vi sono indicazioni che la propria infrastruttura, i propri sistemi o i propri servizi siano stati compromessi. Tuttavia, gli utenti si stanno mobilitando contro X per lamentare perdite ingenti.
Quanto è stato rubato?
Il canale di supporto ufficiale di Ledger on X ha confermato ieri sera di aver avviato un'indagine in seguito alle segnalazioni degli utenti relative a CryptoBilis, rivenditore autorizzato in Indonesia, Malesia e Filippine. Ledger ha chiesto a CryptoBilis di sospendere temporaneamente tutte le vendite e le spedizioni.
Ancora più importante, il post esortava chiunque avesse acquistato un dispositivo dal rivenditore negli ultimi 90 giorni e non avesse ancora completato l'installazione a non iniziare la configurazione ora. Ai clienti che già utilizzavano tali dispositivi è stato consigliato di valutare il trasferimento dei propri asset a un nuovo firmatario Ledger utilizzando una frase di recupero appena generata.
L'investigatore on-chain tanuki42 ha rintracciato oltre 72 milioni di dollari verso indirizzi sospettati di furto, mentre il collega Specter ha stimato perdite superiori a 86 milioni di dollari, tra BTC, ETH e TRX. L'account ufficiale di Ledger non ha confermato nessuna delle due cifre e non è ancora chiaro se le due stime includano transazioni sovrapposte.
MistTrack ha osservato che le perdite potrebbero avvicinarsi ai 90 milioni di dollari, mentre Tether avrebbe congelato gli USDT detenuti negli indirizzi collegati all'incidente.
Quello che è successo?
I dettagli su quanto accaduto sono ancora scarsi, ma il co-fondatore di Binance, Changpeng Zhao, ha affermato che le informazioni attualmente disponibili suggeriscono un attacco localizzato alla catena di approvvigionamento che coinvolge un singolo fornitore, con un piccolo numero di clienti che potrebbero aver ricevuto dispositivi Ledger contraffatti o manomessi.
L'ex CEO di Mt. Gox, Mark Karpeles, ha aggiunto di aver già esaminato dispositivi Ledger modificati contenenti un impianto hardware nascosto e di aver chiesto a CryptoBilis di aprire alcune unità del suo inventario per verificare la presenza di componenti simili.
Ha affermato che un impianto da lui esaminato potrebbe monitorare le comunicazioni interne utilizzate per visualizzare le parole di recupero, consentendo potenzialmente a un malintenzionato di intercettare una frase di recupero anche se il vero Ledger Secure Element rimanesse intatto.
Ledger ha affermato che le segnalazioni sembrano limitate ai prodotti venduti tramite CryptoBilis e che non vi è "alcuna indicazione che l'infrastruttura di sicurezza, i sistemi o i servizi di Ledger siano stati compromessi".
Nel frattempo, utenti come Edward Winz hanno ammesso pubblicamente di essere stati vittime dell'incidente, con un furto stimato di 1 milione di dollari.
L'incidente che ha coinvolto Ledger arriva appena un mese dopo che il suo principale concorrente, Trezor, ne ha subito uno simile, con la compromissione dei dati personali di oltre 80.000 utenti statunitensi.
L'articolo Ledger indaga su una fuga di criptovalute da 86 milioni di dollari mentre crescono i timori sulla catena di approvvigionamento dei rivenditori è apparso per la prima volta su CryptoPotato .