Cybersicurezza

Ledger trova un chip nascosto in un wallet crypto venduto da un rivenditore malese

Susan Hill
Aggiungici su Google

In un wallet hardware Ledger, il dispositivo che si acquista perché nessun altro possa vedere le proprie chiavi crypto, è stata trovata una scheda elettronica aggiuntiva nascosta al suo interno. Ledger ha confermato che il dispositivo di un utente coinvolto in un’ondata di furti nel Sud-est asiatico conteneva un «impianto hardware non autorizzato» e ha avvisato i clienti del rivenditore CryptoBilis di non accendere i wallet che non hanno ancora configurato.

Il problema non riguarda un solo negozio. La promessa di un wallet hardware è che la frase di recupero segreta venga creata e mostrata esclusivamente sul suo piccolo schermo, mai su un telefono o un computer che potrebbero essere raggiunti da un malware. Se qualcuno può aprire la confezione prima che arrivi all’acquirente e collegare una spia allo schermo, il chip sicuro all’interno diventa irrilevante: l’aggressore può leggere il segreto nel momento stesso in cui viene creato.

Le cifre in gioco sono ingenti. Gli analisti on-chain che monitorano gli indirizzi svuotati stimano perdite superiori a 86 milioni di dollari su centinaia di wallet Bitcoin, Ethereum e Tron; la società di analisi dei dati blockchain Bitquery ha calcolato circa 92,9 milioni di dollari su 311 wallet. Ledger non ha confermato alcun totale. L’azienda ha dichiarato di ritenere che i fondi sottratti provengano soltanto da dispositivi venduti dal rivenditore e di non avere indicazioni di una compromissione della propria infrastruttura di sicurezza, dei sistemi o dei servizi.

L’allarme è scattato quando Mark Karpelès, ex responsabile dell’exchange fallito Mt. Gox, ha pubblicato le foto di un Ledger che, a suo dire, aveva acquistato in Malaysia e che era ancora avvolto nella plastica sigillata. Secondo il suo racconto, al posto dell’imbottitura dello schermo era stata inserita una seconda scheda, dotata di microcontrollore, antenna e modulo cellulare con una eSIM dati. Karpelès ha spiegato che il chip controlla il display, riconosce la schermata di configurazione e trasmette la frase di recupero attraverso la rete mobile; il firmware del wallet non se ne accorgerebbe, perché legge soltanto ciò che viene visualizzato sullo schermo. Karpelès non ha detto che il suo dispositivo provenisse da CryptoBilis e Ledger non ha confermato la sua descrizione del funzionamento dell’impianto.

CryptoBilis vendeva dispositivi Ledger in Indonesia, Malaysia e Filippine e si presentava come rivenditore autorizzato Ledger per la Malaysia. Ledger gli ha chiesto di sospendere tutte le vendite e le spedizioni; da allora il rivenditore ha interrotto la vendita delle scorte di wallet hardware fino alla conclusione delle indagini. Le indicazioni di Ledger distinguono due gruppi di acquirenti. Chi ha comprato tramite CryptoBilis negli ultimi 90 giorni e non ha ancora configurato il dispositivo non deve accenderlo. Chi invece lo ha già configurato dovrebbe trasferire i fondi su un nuovo Ledger, con una frase di recupero appena generata. Non ci sono segnali che siano coinvolti i wallet acquistati direttamente da Ledger o al di fuori di questo rivenditore.

Molti aspetti restano da dimostrare. Ledger ha confermato la presenza di un impianto in un dispositivo, ma questo da solo non dimostra che tutti i wallet svuotati siano stati compromessi allo stesso modo. Le cifre delle perdite provengono da servizi di monitoraggio di terze parti, non da Ledger, e le stime oscillano tra circa 72 milioni e oltre 90 milioni di dollari. CryptoBilis vende anche wallet Trezor, Tangem, OneKey e SafePal, e gli acquirenti della regione si sono chiesti se siano sicuri; per ora nessuno ha risposto. Segnalazioni di impianti hardware nei dispositivi Ledger erano emerse anche in Thailandia all’inizio dell’anno: un elemento che fa pensare che il bersaglio siano i canali di rivendita della regione, e non un singolo caso isolato.

Alcuni controlli sono utili per chiunque possieda un wallet hardware. Ledger ha pubblicato indicazioni per riconoscere un dispositivo aperto o manomesso, e restano valide le regole di lunga data dell’azienda: un wallet autentico non arriva mai con una frase di recupero già scritta e la società non chiederà mai la frase di 24 parole. Quest’ultimo punto è particolarmente importante ora, perché furti di questa portata attirano falsi servizi di recupero che chiedono alle vittime proprio quella frase. Acquistare direttamente dal produttore elimina il passaggio in cui una confezione può essere aperta e richiusa.

Ledger ha riconosciuto per la prima volta le segnalazioni il 9 ottobre e ha confermato la presenza dell’impianto in un aggiornamento sulla situazione del 10 ottobre. L’azienda afferma di collaborare con le autorità e con SEAL 911, un gruppo di volontari che si occupa di interventi di sicurezza nel settore crypto, e di stare sviluppando ulteriori misure antimanomissione. Restano aperte due domande: quanti dispositivi sono stati alterati e in quale punto, tra la fabbrica e l’acquirente, qualcuno ha aperto le confezioni.

Tag: , , , , ,

Aggiungici su Google

Discussione

Ci sono 0 commenti.