Teknologi

Ledger fant en skjult brikke i en kryptolommebok fra en forhandler i Malaysia

Susan Hill
Legg oss til på Google

En Ledger-maskinvarelommebok, enheten folk kjøper for at ingen andre skal få se kryptonøklene deres, er funnet med et ekstra kretskort gjemt inni. Ledger har bekreftet at enheten til en bruker som ble rammet av en bølge av tyverier i Sørøst-Asia, inneholdt en «uautorisert maskinvareimplantat», og har bedt kunder hos forhandleren CryptoBilis om ikke å slå på lommebøker de ennå ikke har satt opp.

Problemet gjelder mer enn én butikk. Hele løftet med en maskinvarelommebok er at den hemmelige gjenopprettingsfrasen opprettes og vises bare på den lille skjermen på selve enheten, aldri på en telefon eller bærbar PC som skadevare kan få tilgang til. Hvis noen kan åpne esken før den når kjøperen og koble en spion til skjermen, spiller ikke den sikre chipen inni lenger noen rolle, fordi angriperen leser hemmeligheten idet den opprettes.

Det dreier seg om store beløp. Blokkjedeanalytikere som har fulgt de tømte adressene, anslår tapene til over 86 millioner dollar fordelt på hundrevis av lommebøker på Bitcoin, Ethereum og Tron, mens blokkjedeanalyseselskapet Bitquery anslo tapene til rundt 92,9 millioner dollar fordelt på 311 lommebøker. Ledger har ikke bekreftet noen totalsum. Selskapet sier at det mener de tømte midlene er begrenset til enheter solgt gjennom forhandleren, og at det ikke har noen indikasjoner på at selskapets egen sikkerhetsinfrastruktur, systemer eller tjenester er blitt kompromittert.

Alarmen gikk da Mark Karpelès, den tidligere sjefen for den kollapsede børsen Mt. Gox, la ut bilder av en Ledger han sa han hadde kjøpt i Malaysia, fortsatt innpakket i krympeplast. Ifølge ham satt det et ekstra kretskort der skjermens polstring skulle vært, utstyrt med en mikrokontroller, en antenne og en mobilmodul med et data-eSIM. Han sa at chipen overvåker skjermen, gjenkjenner oppsettbildet og sender gjenopprettingsfrasen ut via mobilnettet, og at lommebokens egen fastvare ikke ville oppdage det, fordi den bare leser det som vises på skjermen. Karpelès har ikke sagt at enheten hans kom fra CryptoBilis, og Ledger har ikke bekreftet beskrivelsen hans av hvordan implantatet fungerer.

CryptoBilis solgte Ledger-enheter i Indonesia, Malaysia og Filippinene og presenterte seg som den autoriserte Ledger-forhandleren i Malaysia. Ledger ba selskapet stanse alt salg og alle forsendelser, og forhandleren har siden satt salget av lageret sitt med maskinvarelommebøker på pause mens etterforskningen pågår. Ledgers råd deler kjøperne i to grupper. De som har kjøpt gjennom CryptoBilis de siste 90 dagene, men ennå ikke har satt opp enheten, bør ikke gjøre det. De som allerede har gjort det, bør flytte midlene sine til en ny Ledger med en nyopprettet gjenopprettingsfrase. Det finnes ingen tegn på at lommebøker kjøpt direkte fra Ledger eller utenom denne forhandleren er berørt.

Mye er fortsatt ikke bevist. Ledger har bekreftet et implantat i én enhet, men det viser ikke i seg selv at alle de tømte lommebøkene ble kompromittert på samme måte. Tapstallene kommer fra tredjepartssporere, ikke fra Ledger, og anslagene har variert fra rundt 72 millioner dollar til over 90 millioner. CryptoBilis selger også lommebøker fra Trezor, Tangem, OneKey og SafePal, og kjøpere i regionen har spurt om disse er trygge; ingen har foreløpig svart. Rapporter om maskinvareimplantater i Ledger-enheter dukket også opp i Thailand tidligere i år. Det tyder på at videresalgskanaler i regionen er et mål, snarere enn at dette er et enkeltstående tilfelle.

Noen forholdsregler gjelder alle som eier en maskinvarelommebok. Ledger har publisert veiledning om hvordan man oppdager en enhet som har vært åpnet eller endret, og selskapets mangeårige regler gjelder fortsatt: En ekte lommebok leveres aldri med en ferdigskrevet gjenopprettingsfrase, og selskapet vil aldri be om frasen på 24 ord. Det siste er viktig nå, fordi tyverier i denne størrelsesordenen fører til falske tjenester for gjenoppretting som ber ofrene om nettopp denne frasen. Ved å kjøpe direkte fra produsenten slipper man leddet der en eske kan åpnes og forsegles på nytt.

Ledger bekreftet først meldingene 9. oktober og bekreftet implantatet i en statusoppdatering 10. oktober. Selskapet sier at det samarbeider med myndighetene og SEAL 911, en frivillig gruppe for respons på kryptosikkerhetshendelser, og utvikler ytterligere tiltak mot manipulering. To spørsmål står fortsatt ubesvart: Hvor mange enheter ble endret, og hvor i kjeden mellom fabrikken og kjøperen ble eskene åpnet?

Tagger: , , , , ,

Legg oss til på Google

Diskusjon

Det er 0 kommentarer.