10 октября служба поддержки Ledger сообщила, что в устройстве одного из пострадавших клиентов нашли несанкционированную аппаратную закладку. Сутками ранее компания говорила только о проверке реселлера CryptoBilis и слова «взлом» не употребляла — мы разбирали это вчера, отмечая, что механизм остаётся версией. Теперь факт вмешательства в железо подтверждён, но подтверждён он на одном устройстве.
Коротко
По описанию Марка Карпелеса, изучавшего купленный в Малайзии Nano X, внутри корпуса под областью экрана была спрятана отдельная плата с модулем сотовой связи и элементами, способными перехватывать фразу восстановления. Ledger при этом заявляет, что признаков компрометации собственной инфраструктуры, систем и сервисов нет, и связь закладки со всей суммой потерь не установлена. Оценки сторонних исследователей разошлись ещё сильнее: Bitquery — 92,9 млн долларов и 311 адресов, Yfarmx — 93,4 млн и 471 адрес, другие расчёты давали более 86 млн. Ни одну из цифр Ledger не подтверждала.
Почему модуль связи меняет суть угрозы
Собственное наблюдение: вчера обсуждалась микросхема, которая считывает экран и запоминает фразу. Сегодня в описании есть деталь, переворачивающая модель угрозы, — сотовый модуль.
Разница принципиальная. Закладка, которая только записывает, бесполезна, пока злоумышленник не получит устройство обратно или не подберётся к нему вплотную. Закладка с собственным радиоканалом отправляет фразу сама: ей не нужен ни интернет на стороне владельца, ни заражённый компьютер, ни подключение к сети вообще. Весь смысл аппаратного кошелька в том, что секрет не покидает изолированное устройство; здесь криптографию не ломали — внутрь корпуса добавили второй, независимый канал связи.
Отсюда вывод, неприятный для привычных советов. «Работайте с устройством офлайн», «подключайте только к чистому компьютеру», «не держите сид в цифровом виде» — всё это от такой закладки не защищает вообще. Работают только меры, относящиеся к каналу поставки: покупка напрямую у производителя или у проверяемого на его сайте продавца, самостоятельная генерация фразы при первом включении, отказ от устройств с уже готовым сидом и физический осмотр. Как делать проверку осмысленно, мы разбирали в материале о подлинности аппаратного кошелька.
Одна закладка не объясняет всю сумму
Важная оговорка, которую делает и сама компания: подтверждение закладки в одном устройстве не доказывает, что именно она стала причиной всех потерь. Разброс оценок при этом только вырос — 311 адресов против 471 у разных исследователей. Вчера мы объясняли причину: в блокчейне не записано, кто у какого продавца покупал устройство, поэтому любая оценка строится на догадках. Появление одного вскрытого устройства эту задачу не решает — оно подтверждает механизм, но не размер.
Сравнение с кражей с кошельков Coldcard показывает разницу в природе дефекта. Там причина была в прошивке производителя, то есть воспроизводима и исчислима: зная версию, можно было точно сказать, какие устройства уязвимы. Здесь дефект внесён вручную в отдельные экземпляры на пути к покупателю, и перечня таких экземпляров нет ни у кого.
Что известно к публикации
| Показатель | Значение |
|---|---|
| Подтверждение | 10 октября 2026, поддержка Ledger |
| Найдено | скрытая плата с модулем сотовой связи под областью экрана |
| Подтверждённых устройств | одно |
| Оценки потерь | 92,9 млн / 311 адресов (Bitquery), 93,4 млн / 471 адрес (Yfarmx) |
| Позиция Ledger | инфраструктура не скомпрометирована, связь с суммой не установлена |
| Реселлер | CryptoBilis — Индонезия, Малайзия, Филиппины |
| Окно покупок | последние 90 дней |
| Что делать | не инициализировать новое устройство; активы — на новый сид |
Частые вопросы
Значит, устройства Ledger небезопасны
Речь не об уязвимости в самих устройствах или прошивке: подозрение относится к каналу продаж конкретного реселлера. Компания заявляет, что её инфраструктура и сервисы не скомпрометированы.
Поможет ли штатная проверка подлинности
Она подтверждает подлинность защищённого элемента, а не отсутствие лишних деталей внутри корпуса. По публичным описаниям такое устройство проверку проходит, поэтому полагаться только на неё нельзя.
Спасает ли работа офлайн
От этой закладки — нет. Модуль сотовой связи не зависит ни от вашего интернета, ни от компьютера, к которому подключено устройство. Изоляция рабочего места тут бесполезна.
Как понять, затронуто ли моё устройство
Надёжного способа проверить это самостоятельно нет. Ориентир один: покупка у CryptoBilis в последние 90 дней. Если он совпадает, фразу восстановления нужно считать скомпрометированной и переносить активы на новое устройство с новым сидом.
Почему оценки потерь так расходятся
Потому что считают по ончейн-следам, а в блокчейне не записано, кто где купил устройство. Отсюда 311 адресов у одних исследователей и 471 у других; точной цифры может не появиться вовсе.
Обсуждение
Добавить комментарий