9 октября Ledger подтвердила, что разбирает потери средств у покупателей из Юго-Восточной Азии, бравших устройства у реселлера CryptoBilis, и попросила его остановить продажи и отправки. Первым тревогу поднял в 12:24 UTC ончейн-аналитик под псевдонимом Specter, Ledger ответила в 13:32. Сумма пока не установлена: оценки разных исследователей расходятся от 86 до 93 млн долларов.
Коротко
CryptoBilis продавал устройства в Индонезии, Малайзии и на Филиппинах; под подозрением покупки за последние 90 дней. Следы ведут в сети Bitcoin, Ethereum и Tron. Ledger официально не назвала ни сумму, ни причину и не употребила слово «взлом»: компания сообщила только о проверке цепочки поставок. Указания клиентам даны конкретные — недавно купленные устройства не инициализировать, остальным перевести активы на новое устройство с новой seed-фразой.
Почему цифры у всех разные
Собственное наблюдение: расхождение оценок здесь не небрежность исследователей, а свойство самой задачи.
Specter насчитал более 86 млн, MistTrack — почти 90 млн, отдельные расчёты дают 92,9 млн и 311 затронутых кошельков, а Chain INK говорит о примерно 98 кошельках. Разброс по сумме — 8%, по числу жертв — больше чем втрое. Причина простая: в блокчейне не записано, кто у какого продавца покупал устройство. Аналитик видит адреса, с которых ушли средства, и вынужден догадываться, какие из них относятся к этому случаю, по косвенным признакам — времени, схеме вывода, пересечению адресов. Specter позже и сам оговорил, что число пострадавших не установлено, а имеющиеся данные не доказывают, что каждая учтённая транзакция принадлежит клиенту CryptoBilis.
Сравните с отчётом Bitget по сентябрьскому взлому: там биржа назвала и точную сумму 387,5 млн, и 11 сетей, и даже хронологию с 31 августа. Разница не в квалификации аналитиков, а в том, кому принадлежат журналы. У централизованной площадки есть собственный учёт операций, и она может свести дебет с кредитом. У самостоятельного хранения оператора нет вовсе: пострадавшие — частные люди, не связанные между собой ничем, кроме магазина, где они купили коробку. Поэтому точную цифру здесь, возможно, не узнают никогда.
Что именно подозревают
Механизм официально не подтверждён. Публично обсуждается версия о дополнительной микросхеме внутри корпуса, которая считывает экран и запоминает seed-фразу: такое предположение высказал, в частности, Марк Карпелес, утверждая, что подобное устройство проходит штатную проверку подлинности. Это версия, а не установленный факт; Ledger вскрытие устройств не комментировала. В краже с кошельков Coldcard корнем была слабая генерация seed-фразы в прошивке — то есть дефект производителя. Здесь подозрение другое: вмешательство в канал продаж.
Что известно к публикации
| Показатель | Значение |
|---|---|
| Дата | 9 октября 2026, первый сигнал в 12:24 UTC |
| Реселлер | CryptoBilis — Индонезия, Малайзия, Филиппины |
| Окно покупок под подозрением | последние 90 дней |
| Оценки потерь | более 86 млн (Specter), около 90 млн (MistTrack), 92,9 млн по отдельным расчётам |
| Оценки числа кошельков | около 98 (Chain INK) — до 311 |
| Сети | Bitcoin, Ethereum, Tron |
| Официально от Ledger | факт проверки; сумму, причину и слово «взлом» не называла |
| Что сделано | реселлера попросили остановить продажи и отправки |
Частые вопросы
Это взлом самих устройств Ledger
Не подтверждено. Компания говорит о проверке цепочки поставок конкретного реселлера, а не об уязвимости в своих устройствах или прошивке. Версия о вмешательстве в корпус официально не подтверждена и не опровергнута.
Что делать владельцу устройства от этого продавца
По указанию Ledger: недавно купленное устройство не инициализировать, а если оно уже в работе — перевести активы на другое устройство с новой seed-фразой. Старую фразу считать скомпрометированной.
Помогает ли проверка подлинности устройства
Штатная проверка подтверждает подлинность защищённого элемента, а не отсутствие посторонних деталей в корпусе. Как делать проверку осмысленно, мы разбирали в материале о проверке подлинности аппаратного кошелька.
Почему нельзя дождаться точной цифры
Потому что она может не появиться: источник данных здесь — догадки по ончейн-следам, а не чей-то внутренний учёт. Решение о переводе средств не зависит от того, 86 это миллионов или 93.
Как снизить такой риск на будущее
Покупать у производителя напрямую или у продавца, который проверяется на его сайте, не принимать устройства с уже готовой seed-фразой и генерировать фразу самостоятельно при первом включении. Порядок работы с прошивкой — в отдельной инструкции.
Обсуждение
Добавить комментарий