10 октября служба поддержки Ledger сообщила, что в устройстве одного из пострадавших клиентов нашли несанкционированную аппаратную закладку. Сутками ранее компания говорила только о проверке реселлера CryptoBilis и слова «взлом» не употребляла — мы разбирали это вчера, отмечая, что механизм остаётся версией. Теперь факт вмешательства в железо подтверждён, но подтверждён он на одном устройстве.

Коротко

По описанию Марка Карпелеса, изучавшего купленный в Малайзии Nano X, внутри корпуса под областью экрана была спрятана отдельная плата с модулем сотовой связи и элементами, способными перехватывать фразу восстановления. Ledger при этом заявляет, что признаков компрометации собственной инфраструктуры, систем и сервисов нет, и связь закладки со всей суммой потерь не установлена. Оценки сторонних исследователей разошлись ещё сильнее: Bitquery — 92,9 млн долларов и 311 адресов, Yfarmx — 93,4 млн и 471 адрес, другие расчёты давали более 86 млн. Ни одну из цифр Ledger не подтверждала.

Почему модуль связи меняет суть угрозы

Собственное наблюдение: вчера обсуждалась микросхема, которая считывает экран и запоминает фразу. Сегодня в описании есть деталь, переворачивающая модель угрозы, — сотовый модуль.

Разница принципиальная. Закладка, которая только записывает, бесполезна, пока злоумышленник не получит устройство обратно или не подберётся к нему вплотную. Закладка с собственным радиоканалом отправляет фразу сама: ей не нужен ни интернет на стороне владельца, ни заражённый компьютер, ни подключение к сети вообще. Весь смысл аппаратного кошелька в том, что секрет не покидает изолированное устройство; здесь криптографию не ломали — внутрь корпуса добавили второй, независимый канал связи.

Отсюда вывод, неприятный для привычных советов. «Работайте с устройством офлайн», «подключайте только к чистому компьютеру», «не держите сид в цифровом виде» — всё это от такой закладки не защищает вообще. Работают только меры, относящиеся к каналу поставки: покупка напрямую у производителя или у проверяемого на его сайте продавца, самостоятельная генерация фразы при первом включении, отказ от устройств с уже готовым сидом и физический осмотр. Как делать проверку осмысленно, мы разбирали в материале о подлинности аппаратного кошелька.

Одна закладка не объясняет всю сумму

Важная оговорка, которую делает и сама компания: подтверждение закладки в одном устройстве не доказывает, что именно она стала причиной всех потерь. Разброс оценок при этом только вырос — 311 адресов против 471 у разных исследователей. Вчера мы объясняли причину: в блокчейне не записано, кто у какого продавца покупал устройство, поэтому любая оценка строится на догадках. Появление одного вскрытого устройства эту задачу не решает — оно подтверждает механизм, но не размер.

Сравнение с кражей с кошельков Coldcard показывает разницу в природе дефекта. Там причина была в прошивке производителя, то есть воспроизводима и исчислима: зная версию, можно было точно сказать, какие устройства уязвимы. Здесь дефект внесён вручную в отдельные экземпляры на пути к покупателю, и перечня таких экземпляров нет ни у кого.

Что известно к публикации

Показатель Значение
Подтверждение 10 октября 2026, поддержка Ledger
Найдено скрытая плата с модулем сотовой связи под областью экрана
Подтверждённых устройств одно
Оценки потерь 92,9 млн / 311 адресов (Bitquery), 93,4 млн / 471 адрес (Yfarmx)
Позиция Ledger инфраструктура не скомпрометирована, связь с суммой не установлена
Реселлер CryptoBilis — Индонезия, Малайзия, Филиппины
Окно покупок последние 90 дней
Что делать не инициализировать новое устройство; активы — на новый сид

Частые вопросы

Значит, устройства Ledger небезопасны

Речь не об уязвимости в самих устройствах или прошивке: подозрение относится к каналу продаж конкретного реселлера. Компания заявляет, что её инфраструктура и сервисы не скомпрометированы.

Поможет ли штатная проверка подлинности

Она подтверждает подлинность защищённого элемента, а не отсутствие лишних деталей внутри корпуса. По публичным описаниям такое устройство проверку проходит, поэтому полагаться только на неё нельзя.

Спасает ли работа офлайн

От этой закладки — нет. Модуль сотовой связи не зависит ни от вашего интернета, ни от компьютера, к которому подключено устройство. Изоляция рабочего места тут бесполезна.

Как понять, затронуто ли моё устройство

Надёжного способа проверить это самостоятельно нет. Ориентир один: покупка у CryptoBilis в последние 90 дней. Если он совпадает, фразу восстановления нужно считать скомпрометированной и переносить активы на новое устройство с новым сидом.

Почему оценки потерь так расходятся

Потому что считают по ончейн-следам, а в блокчейне не записано, кто где купил устройство. Отсюда 311 адресов у одних исследователей и 471 у других; точной цифры может не появиться вовсе.

Источники