Teknik

Ledger hittar dolt chip i en kryptoplånbok från en återförsäljare i Malaysia

Susan Hill
Lägg till oss på Google

En hårdvaruplånbok från Ledger, en enhet som människor köper för att ingen annan någonsin ska kunna se deras kryptonycklar, har visat sig innehålla ett extra kretskort gömt inuti. Ledger bekräftade att enheten som tillhörde en användare som drabbats av en våg av stölder i Sydostasien innehöll ett ”obehörigt hårdvaruimplantat”, och har uppmanat kunder hos återförsäljaren CryptoBilis att inte slå på plånböcker som de ännu inte har konfigurerat.

Problemet berör fler än en enda butik. Hela löftet med en hårdvaruplånbok är att den hemliga återställningsfrasen skapas och visas enbart på enhetens egen lilla skärm, aldrig på en telefon eller dator som skadlig kod kan komma åt. Om någon kan öppna förpackningen innan den når köparen och koppla in en avlyssningsenhet till skärmen spelar det inbyggda säkerhetschippet ingen roll, eftersom angriparen kan läsa hemligheten i samma ögonblick som den skapas.

Det rör sig om stora belopp. Analytiker som följer de tömda adresserna på blockkedjan uppskattar förlusterna till över 86 miljoner dollar fördelat på hundratals plånböcker på Bitcoin, Ethereum och Tron, och dataföretaget Bitquery uppskattade summan till omkring 92,9 miljoner dollar fördelat på 311 plånböcker. Ledger har inte bekräftat någon totalsumma. Företaget uppgav att det tror att de försvunna tillgångarna är begränsade till enheter som sålts via återförsäljaren och att det inte finns några tecken på att företagets egen säkerhetsinfrastruktur, dess system eller tjänster har utsatts för intrång.

Varningssignalerna kom när Mark Karpelès, tidigare chef för den kollapsade börsen Mt. Gox, publicerade bilder på en Ledger som han sade sig ha köpt i Malaysia och som fortfarande låg i krympplast. Enligt hans beskrivning satt ett andra kretskort där skärmens stötdämpning borde finnas. Kortet var utrustat med en mikrokontroller, en antenn och en mobilmodul med ett data-eSIM. Han sade att chippet övervakar skärmen, känner igen konfigurationsvyn och skickar ut återställningsfrasen via mobilnätet. Enhetens egen programvara skulle inte upptäcka det, eftersom den bara läser av det som visas på skärmen. Karpelès har inte sagt att hans enhet kom från CryptoBilis, och Ledger har inte bekräftat hans beskrivning av hur implantatet fungerar.

CryptoBilis sålde Ledger-enheter i Indonesien, Malaysia och Filippinerna och marknadsförde sig som Ledgers auktoriserade återförsäljare i Malaysia. Ledger bad företaget att pausa all försäljning och alla leveranser, och återförsäljaren har sedan dess stoppat försäljningen av sitt lager av hårdvaruplånböcker i väntan på att utredningen ska bli klar. Ledgers råd riktar sig till två grupper av köpare. Den som har köpt via CryptoBilis under de senaste 90 dagarna och ännu inte har konfigurerat enheten ska inte börja använda den. Den som redan har gjort det bör flytta sina tillgångar till en ny Ledger med en nygenererad återställningsfras. Det finns inga tecken på att plånböcker som köpts direkt från Ledger eller från andra återförsäljare är drabbade.

Mycket är fortfarande obekräftat. Ledger har bekräftat ett implantat i en enhet, men det visar inte i sig att alla tömda plånböcker utsattes för samma slags intrång. Förlustsiffrorna kommer från externa spårningstjänster, inte från Ledger, och uppskattningarna har varierat från omkring 72 miljoner dollar till över 90 miljoner. CryptoBilis säljer också plånböcker från Trezor, Tangem, OneKey och SafePal, och köpare i regionen har frågat om även dessa är säkra. Än så länge har ingen gett något svar. Rapporter om hårdvaruimplantat i Ledger-enheter dök även upp i Thailand tidigare i år, vilket tyder på att återförsäljningskanaler i regionen är måltavlan snarare än att det rör sig om en enstaka händelse.

Vissa kontroller är relevanta för alla som äger en hårdvaruplånbok. Ledger har publicerat råd om hur man upptäcker om en enhet har öppnats eller ändrats, och företagets sedan länge gällande regler står fast: en äkta plånbok levereras aldrig med en återställningsfras som redan har skrivits ned, och företaget kommer aldrig att be om den 24 ord långa frasen. Den sistnämnda punkten är viktig nu, eftersom stölder i den här omfattningen leder till falska återställningstjänster som ber offren om just den frasen. Om man köper direkt från tillverkaren försvinner steget där en förpackning kan öppnas och förseglas på nytt.

Ledger bekräftade först rapporterna den 9 oktober och bekräftade implantatet i en lägesuppdatering den 10 oktober. Företaget uppger att det samarbetar med myndigheterna och med SEAL 911, en frivilliggrupp för insatser vid kryptosäkerhetsincidenter, och att det utvecklar ytterligare åtgärder mot manipulering. Två frågor är fortfarande obesvarade: hur många enheter som ändrades och var någon öppnade förpackningarna på vägen från fabriken till köparen.

Taggar: , , , , ,

Lägg till oss på Google

Diskussion

Det finns 0 kommentarer.