Teknologi

Ledger finder skjult chip i en kryptotegnebog fra en forhandler i Malaysia

Susan Hill
Tilføj os på Google

En Ledger-hardwarepung, som folk køber for at sikre, at ingen andre får adgang til deres kryptonøgler, er blevet fundet med et ekstra printkort skjult indeni. Ledger har bekræftet, at en brugers enhed, som blev berørt af en bølge af tyverier i Sydøstasien, indeholdt et »uautoriseret hardwareimplantat«, og har bedt kunder hos forhandleren CryptoBilis om ikke at tænde punge, de endnu ikke har sat op.

Problemet rækker ud over én enkelt butik. Hele løftet ved en hardwarepung er, at den hemmelige gendannelsessætning kun oprettes og vises på pungens egen lille skærm – aldrig på en telefon eller bærbar computer, som malware kan få adgang til. Hvis nogen kan åbne æsken, før den når frem til køberen, og forbinde en spion til skærmen, er den indbyggede sikkerhedschip pludselig ligegyldig, fordi angriberen aflæser hemmeligheden, idet den bliver oprettet.

Der er tale om store beløb. On-chain-analytikere, som har fulgt de tømte adresser, anslår tabene til over 86 millioner dollar fordelt på hundredvis af punge på Bitcoin, Ethereum og Tron, mens blockchain-datafirmaet Bitquery har anslået tabene til omkring 92,9 millioner dollar fordelt på 311 punge. Ledger har ikke bekræftet nogen samlet tabsopgørelse. Virksomheden siger, at den vurderer, at de stjålne midler er begrænset til enheder solgt gennem forhandleren, og at den ikke har tegn på, at dens egen sikkerhedsinfrastruktur, systemer eller tjenester er blevet kompromitteret.

Alarmen gik, da Mark Karpelès, den tidligere chef for den kollapsede børs Mt. Gox, lagde billeder op af en Ledger, som han sagde, han havde købt i Malaysia, stadig indpakket i krympeplast. Ifølge hans beskrivelse sad der et ekstra printkort dér, hvor skærmens polstring burde være, med en mikrocontroller, en antenne og et mobilmodul med et data-eSIM. Han sagde, at chippen overvåger skærmen, genkender opsætningsskærmen og sender gendannelsessætningen ud via mobilnetværket, og at pungens egen firmware ikke ville opdage det, fordi den kun aflæser det, skærmen viser. Karpelès har ikke sagt, at hans enhed kom fra CryptoBilis, og Ledger har ikke bekræftet hans beskrivelse af, hvordan implantatet fungerer.

CryptoBilis solgte Ledger-enheder i Indonesien, Malaysia og Filippinerne og præsenterede sig som Ledgers autoriserede forhandler i Malaysia. Ledger bad forhandleren om at sætte alt salg og alle leverancer på pause, og CryptoBilis har siden indstillet salget af sit lager af hardwarepunge, indtil undersøgelsen er afsluttet. Ledgers råd deler køberne op i to grupper. Alle, der har købt gennem CryptoBilis inden for de seneste 90 dage og endnu ikke har sat enheden op, bør ikke tænde den. De, der allerede har gjort det, bør flytte deres midler til en ny Ledger med en nygenereret gendannelsessætning. Der er ingen tegn på, at punge købt direkte fra Ledger eller uden om denne forhandler er berørt.

Meget er stadig ikke bevist. Ledger har bekræftet et implantat i én enhed, men det viser ikke i sig selv, at alle de tømte punge blev kompromitteret på samme måde. Tabsopgørelserne stammer fra tredjepartstjenester og ikke fra Ledger, og estimaterne har spændt fra omkring 72 millioner dollar til over 90 millioner. CryptoBilis sælger også punge fra Trezor, Tangem, OneKey og SafePal, og købere i regionen har spurgt, om de er sikre; ingen har endnu svaret. Tidligere på året kom der også meldinger om hardwareimplantater i Ledger-enheder i Thailand, hvilket peger på videresalgskanaler i regionen som et mål snarere end et enkeltstående tilfælde.

Nogle forholdsregler gælder for alle, der ejer en hardwarepung. Ledger har offentliggjort vejledning i, hvordan man opdager, om en enhed er blevet åbnet eller ændret, og virksomhedens mangeårige regler gælder stadig: En ægte pung leveres aldrig med en gendannelsessætning, der allerede er skrevet ned, og virksomheden vil aldrig bede om de 24 ord. Det sidste er vigtigt lige nu, fordi tyverier i denne størrelsesorden fører til falske gendannelsestjenester, der beder ofrene om netop den sætning. Køber man direkte fra producenten, fjerner man det led, hvor en æske kan åbnes og forsegles igen.

Ledger anerkendte første gang meldingerne den 9. oktober og bekræftede implantatet i en statusopdatering den 10. oktober. Virksomheden siger, at den samarbejder med myndighederne og SEAL 911, en frivillig gruppe, der reagerer på sikkerhedshændelser inden for krypto, og at den udvikler yderligere foranstaltninger mod manipulation. To spørgsmål står stadig ubesvarede: Hvor mange enheder blev ændret, og hvor i kæden mellem fabrikken og køberen blev æskerne åbnet?

Tags: , , , , ,

Tilføj os på Google

Debat

Der er 0 kommentarer.