Ledger hat bestätigt, dass bei seiner Untersuchung am 10. Oktober zu gemeldeten Diebstählen im Zusammenhang mit dem südostasiatischen Wiederverkäufer CryptoBilis ein nicht autorisiertes Hardware-Implantat in der Kryptowährungs-Wallet eines Kunden gefunden wurde, während Blockchain-Forscher die vermuteten Verluste auf über 86 Millionen US-Dollar schätzen.
Zusammenfassung
- Ledger bestätigte während seiner CryptoBilis-Untersuchung ein nicht autorisiertes Hardware-Implantat im Gerät eines betroffenen Kunden.
- CryptoBilis setzte den Verkauf aller Hardware-Wallets aus, während Ledger die gemeldeten Verluste asiatischer Kunden untersucht.
- Ledger riet Kunden mit CryptoBilis-Geräten von der Einrichtung ab und empfahl anderen neue Wiederherstellungsphrasen.
- Der Forscher Mark Karpelès berichtete, in Malaysia verdächtige Elektronik hinter einem Ledger Nano X-Bildschirm gefunden zu haben.
- Bitquery schätzte die Kryptowährungsverluste auf 92,9 Millionen US-Dollar über 311 Wallets; die Zahlen wurden von Ledger nicht unabhängig bestätigt.
Der Ledger-Support bestätigte die Entdeckung in einer offiziellen Erklärung und sagte, das modifizierte Gerät habe einem von der laufenden Untersuchung betroffenen Nutzer gehört. Das Unternehmen erklärte, CryptoBilis habe vorsorglich den Verkauf aller Hardware-Wallets eingestellt, und Ledger kontaktiere betroffene Kunden, während es mit den Behörden zusammenarbeite. Es sei nicht geklärt, ob das Implantat die gemeldeten Kryptowährungsverluste verursacht habe.
Die Entdeckung liefert eine direkte Bestätigung physischer Manipulation in mindestens einem Gerät, nach früheren Warnungen vor verdächtigen Wallets, die über den Wiederverkäufer vertrieben wurden.
Ledger bestätigt nicht autorisiertes Implantat in der Wallet eines Kunden
Während seiner Untersuchung identifizierte Ledger eine zusätzliche elektronische Komponente in einer Wallet, die einem betroffenen Kunden gehörte.
Das Unternehmen bezeichnete die Komponente als „nicht autorisiertes Hardware-Implantat“, gab jedoch weder das genaue Gerätemodell bekannt noch, wie die Komponente installiert wurde oder ob sie Informationen übertragen hat.
Berichte über nicht autorisierte Transaktionen tauchten am 9. Oktober unter Kunden auf, die Ledger-Produkte über CryptoBilis gekauft hatten, einen Wiederverkäufer, der in Indonesien, Malaysia und den Philippinen tätig ist. Nach den Beschwerden eröffnete Ledger eine Untersuchung der gemeldeten Verluste und bat den Distributor, Verkauf und Versand seiner Geräte auszusetzen.
Ein späterer Bericht von The Block besagte, dass On-Chain-Ermittler zunächst vermutete Diebstähle von über 72 Millionen US-Dollar identifiziert hätten, während eine andere Schätzung die Verluste auf über 86 Millionen US-Dollar bezifferte.
Ledger hat keinen der beiden Beträge bestätigt. Das Unternehmen betonte in seiner neuesten Erklärung, dass es keine Hinweise darauf gefunden habe, dass seine interne Sicherheitsinfrastruktur, Systeme oder Dienste kompromittiert worden seien.
„Wir haben keine Hinweise darauf, dass Ledgers Sicherheitsinfrastruktur, Systeme oder Dienste kompromittiert wurden“, erklärte das Unternehmen.
Der Hersteller entwickelt zusätzliche Schutzmaßnahmen gegen physische Manipulation von Geräten, während Ermittler daran arbeiten, festzustellen, wie die nicht autorisierte Komponente in die betroffene Wallet gelangte.
CryptoBilis stoppt während der Untersuchung den Verkauf aller Hardware-Wallets
Nach Ledgers Entdeckung bestätigte CryptoBilis, dass es den Verkauf seines gesamten Hardware-Wallet-Bestands ausgesetzt habe.
Der vorübergehende Stopp betrifft alle vom Distributor verkauften Hardware-Wallet-Produkte und geht über die frühere Aufforderung hinaus, Ledger-Verkäufe und -Versand zu pausieren.
Laut einem Bericht von TokenPost vom 10. Oktober wird CryptoBilis die Aussetzung aufrechterhalten, bis die Untersuchung abgeschlossen ist.
Ledger erklärte, dass es weiterhin in aktivem Austausch mit dem Wiederverkäufer stehe, um die Untersuchung und geeignete nächste Schritte zu klären. Kunden, die ein Gerät über CryptoBilis erworben haben, wurden angewiesen, es nicht einzurichten, falls sie dies noch nicht getan haben.
Für Kunden, die die Geräte bereits verwendet haben, empfiehlt Ledger, eine Übertragung ihrer Kryptowährung auf eine neue Hardware-Wallet in Betracht zu ziehen, die mit einer völlig neuen Wiederherstellungsphrase initialisiert wurde. Eine bestehende Wiederherstellungsphrase auf ein Ersatzgerät zu übertragen, würde eine mögliche Offenlegung dieser Phrase durch die ursprüngliche Hardware nicht beheben.
In der Erklärung des Unternehmens wurden keine Verdächtigen genannt, keine Festnahmen bekannt gegeben und kein Zeitplan für den Abschluss der Untersuchung angegeben. Separat erklärten die ehemaligen CryptoBilis-Führungskräfte Arravind Prabu und Vimalatheethan, dass sie nach einem Eigentümerwechsel Anfang 2026 die operative Kontrolle über das Unternehmen übertragen hätten.
In einer Erklärung, die mit dem Forscher Mark Karpelès geteilt und von Tibane Labs veröffentlicht wurde, sagten die ehemaligen Führungskräfte, sie hätten ihre Managementübergabe im März abgeschlossen und kontrollierten keine Unternehmenssysteme oder Kundendatenbanken mehr.
Ihre Erklärung belegt nicht, wer das betroffene Gerät modifiziert hat oder ob der Eigentümerwechsel einen Zusammenhang mit dem Vorfall hatte.
Sicherheitsforscher berichtet von versteckter Elektronik hinter dem Ledger-Bildschirm
Bevor Ledger das Hardware-Implantat öffentlich bestätigte, berichtete der ehemalige Mt. Gox-CEO Mark Karpelès, er habe ein verdächtiges Ledger Nano X-Gerät untersucht, das aus Malaysia stammte. Am 9. Oktober beschrieb Karpelès, dass er eine zusätzliche elektronische Komponente entdeckt habe, die hinter dem Display des Geräts versteckt war, innerhalb eines Materials, das normalerweise zum Schutz des Bildschirms verwendet wird.
Er berichtete, dass die Wallet in einer Verpackung angekommen sei, die intakt erschien, was die Frage aufwarf, ob Kunden ein modifiziertes Gerät durch eine routinemäßige Sichtprüfung erkennen könnten. Auf öffentlich geteilten Fotos schien die Komponente eine elektronische Schaltung zu enthalten, die von der ursprünglichen Hardware der Wallet getrennt war.
Karpelès berichtete anschließend, dass er die Modifikation weiter untersucht und Bilder geprüft habe, die von anderen betroffenen Nutzern bereitgestellt wurden.
Ein technischer Bericht, der von Tibane Labs veröffentlicht wurde, beschrieb eine Anordnung mit einem Mikrocontroller, zellulärer Kommunikationshardware und Verbindungen zu den internen Datenleitungen des Bildschirms. Die Analyse legte nahe, dass eine entlang der Bildschirmverbindung positionierte Komponente möglicherweise Informationen erfassen könnte, die während der Wallet-Einrichtung angezeigt werden.
Eine Wiederherstellungsphrase besteht typischerweise aus 24 Wörtern, die es einem Wallet-Besitzer ermöglichen, den Zugriff auf Kryptowährungsbestände wiederherzustellen. Wenn ein Angreifer diese Wörter erlangt, kann er möglicherweise die Wallet neu erstellen und Überweisungen autorisieren, ohne das ursprüngliche Hardware-Gerät zu besitzen.
Forscher haben angedeutet, dass ein Implantat, das Informationen lesen kann, die an das Display gesendet werden, möglicherweise Wiederherstellungswörter erfassen könnte, wenn eine Wallet initialisiert wird.
Ledger hat jedoch nicht unabhängig bestätigt, dass das entdeckte Implantat diese Funktion ausführte oder für die gemeldeten Diebstähle verantwortlich war.
Die offizielle Ankündigung des Unternehmens bestätigt physische Manipulation an einem betroffenen Gerät, ohne die technische Methode festzustellen, mit der auf Kundengelder zugegriffen wurde. Die historische Sicherheitsforschung von Ledger hat zuvor Situationen untersucht, die unbefugte Modifikationen an Wallet-Hardware betrafen.
In einer Sicherheitsantwort von 2018 erörterte der Hersteller, wie Angreifer mit physischem Zugriff eine Wallet modifizieren und zusätzliche Elektronik verwenden könnten, um ihren Betrieb zu stören. Die frühere Forschung betraf andere Angriffsszenarien und stellte keine Verbindung zur CryptoBilis-Untersuchung her.
On-Chain-Forscher schätzen mutmaßliche Diebstähle in Millionenhöhe
Während Ermittler die betroffene Hardware untersuchen, haben Blockchain-Analyseforscher versucht, den Wert der Kryptowährung zu berechnen, die von mutmaßlichen Opfer-Wallets bewegt wurde.
In einer Untersuchung vom 9. Oktober schätzte Bitquery, dass etwa 92,9 Millionen US-Dollar von 311 Wallets über Bitcoin, Ethereum, TRON, BNB Chain und Polygon abgezogen wurden.
Die Schätzung übertraf frühere Berichte über mutmaßliche Verluste zwischen 72 Millionen und mehr als 86 Millionen US-Dollar. Bitquery führte die Differenz auf zusätzliche Wallets und Blockchain-Netzwerke zurück, die in seine Analyse einbezogen wurden. Seine Forscher berichteten, dass der größte Teil der mutmaßlichen Verluste USDT-Transaktionen auf TRON betraf, gefolgt von Bitcoin- und Ethereum-Überweisungen.
Der Bericht identifizierte etwa 70,5 Millionen US-Dollar an Vermögenswerten, die von TRON-Wallets übertragen wurden, und 16,8 Millionen US-Dollar in Bitcoin. Unter Verwendung von Transaktionszeitpunkten und Adressbeziehungen argumentierte Bitquery, dass die Aktivität mit einem Angreifer übereinstimmte, der bereits die Kontrolle über mehrere Wallets besaß.
Das Forschungsunternehmen identifizierte zeitlich eng beieinander liegende Transaktionen über mehrere Netzwerke hinweg und untersuchte, wohin die übertragenen Vermögenswerte anschließend gelangten. Bitquery berichtete, dass etwa 10 Millionen US-Dollar in USDT auf Adressen eingefroren wurden, die mit den mutmaßlichen Diebstählen in Verbindung stehen.
Es identifizierte ferner Transaktionen, die Kryptowährungstausch und Überweisungen an Tornado Cash betrafen, einen Dienst, der genutzt wird, um die Transaktionshistorie digitaler Vermögenswerte zu verschleiern. Die Analyse bleibt eine unabhängige Bewertung. Ledger hat die von Bitquery geschätzten Verluste, die Anzahl der Opfer oder die Schlussfolgerungen über den Angreifer nicht bestätigt.
Ein neuerer On-Chain-Bericht von PublicAML beschrieb zusätzliche Bewegungen mit mutmaßlich gestohlenem Ether am 10. Oktober, darunter Überweisungen an Tornado Cash. Die Analyse schätzte, dass 900 ETH während einer weiteren Serie von Transfers Tornado Cash erreichten, obwohl die Wallet-Zuordnung und Verlustberechnungen der Forscher weiterhin von Ledgers bestätigten Erkenntnissen getrennt bleiben.
Ledger fordert Nutzer auf, Wiederherstellungsphrasen zu schützen
Ledgers Untersuchung hat Warnungen hervorgerufen, dass Kriminelle die öffentliche Besorgnis über den Reseller-Vorfall ausnutzen könnten. Das Unternehmen mahnte Kunden, sich für Informationen über betroffene Geräte, Untersuchungen und mögliche Sicherheitsmaßnahmen auf offizielle Kommunikationskanäle zu verlassen. In seiner öffentlichen Erklärung erinnerte das Unternehmen Kunden daran, dass Ledger-Supportmitarbeiter niemals ihre 24-Wörter-Wiederherstellungsphrase anfordern werden.
Frühere Untersuchungen zu betrügerischen Ledger-Websites dokumentierten Phishing-Seiten, die versuchten, Wiederherstellungsphrasen durch gefälschte Wallet-Verifizierungsanfragen zu erlangen.
Der am 11. Oktober veröffentlichte Bericht behandelte bösartige Google-Anzeigen, die Nutzer auf nachgeahmte Ledger-Websites und -Anwendungen lenkten. Die Phishing-Kampagne wurde nicht mit der CryptoBilis-Hardware-Untersuchung in Verbindung gebracht. In seiner neuesten Mitteilung erklärte Ledger, dass es zusätzliche Maßnahmen vorbereite, die unbefugte physische Modifikationen erschweren sollen.
Das Unternehmen gab kein Veröffentlichungsdatum für diese Schutzmaßnahmen bekannt und machte keine Angaben zu einem möglichen Hardware-Redesign. Für Kunden, die Orientierung suchen, verwies Ledger Anfragen an seine offizielle Support-Website unter support.ledger.com.
Sein Sicherheitsteam erklärte, dass betroffene Nutzer im weiteren Verlauf der Untersuchung weiterhin direkt kontaktiert würden, während Informationen über den Vorfall über sein Bug-Bounty-Programm eingereicht werden können.






