Ledger расследует заявленные потери в размере 86 млн долларов: что известно о CryptoBilis

KTX
KTX
  • Обновлено

Ledger расследует сообщения об утрате средств пользователями в Юго-Восточной Азии, которые приобрели аппаратные кошельки через CryptoBilis — реселлера, указанного Ledger в Индонезии, Малайзии и на Филиппинах. 9 октября Ledger сообщила, что попросила CryptoBilis приостановить продажи и отправку товаров, а также выпустила рекомендации по мерам предосторожности для людей, которые приобрели устройства у этого реселлера за предыдущие 90 дней.

К заявленной сумме потерь следует относиться осторожно. Исследователи блокчейна связали более 72 млн долларов, а позднее более 86 млн долларов в Bitcoin, Ethereum и Tron с адресами, предположительно связанными с кражами. Ledger не подтвердила эти суммы, количество пострадавших клиентов или причину произошедшего. Поэтому это активное расследование с крупной заявленной оценкой, а не завершённое криминалистическое заключение.

KTX News cover about Ledger investigating reported losses linked to CryptoBilis purchases

Предупреждение Ledger конкретно, а оценка потерь пока предварительная

The Block сообщил, что Ledger рекомендовала недавним клиентам CryptoBilis не инициализировать нераспечатанное устройство. Клиентам, которые уже настроили устройство, было рекомендовано рассмотреть возможность перевода активов на новое устройство Ledger с новой seed-фразой. Ledger также направила пользователей в свои официальные каналы поддержки и сообщила, что будет публиковать обновления по мере продвижения расследования.

Эти меры показывают, что Ledger считает канал реселлера достаточно серьёзным, чтобы принять немедленные меры предосторожности. Однако сами по себе они не устанавливают, каким образом произошли потери. В публичных сообщениях высказывались предположения об изменённых или поддельных устройствах, скомпрометированной упаковке либо другой уязвимости на каком-либо этапе распространения и настройки. На данном этапе ни одна из этих версий не подтверждена как точка проникновения.

Утверждение Текущий статус Что это означает
Ledger расследует потери, связанные с покупками через CryptoBilis Подтверждено Ledger Компания начала расследование, сосредоточенное на конкретном канале реселлера в Юго-Восточной Азии.
CryptoBilis был указан как официальный реселлер Подтверждено в каталоге реселлеров Ledger Наличие авторизации не отменяет необходимости расследовать отдельные устройства и цепочку распространения.
Предполагаемые потери превысили 86 млн долларов Оценка исследователя блокчейна; Ledger не подтвердила Сумма может измениться по мере проверки адресов, пересечений и принадлежности средств.
Инцидент был атакой на цепочку поставок Рабочая гипотеза Факт вмешательства вполне возможен, но способ и место компрометации остаются недоказанными.
Инфраструктура Ledger была взломана Доказательств не раскрыто Публичное предупреждение связано с покупками через CryptoBilis, а не с подтверждённой компрометацией систем Ledger или всех устройств Ledger.

Status board separating confirmed Ledger actions from unconfirmed loss totals and attack theories

Откуда взялась сумма в 86 млн долларов

Первая широко цитировавшаяся оценка принадлежала исследователю блокчейна tanuki42, который заявил, что более 72 млн долларов поступили на группу адресов, предположительно связанных с кражами. Позднее исследователь Specter оценил сумму более чем в 86 млн долларов, добавив операции в Bitcoin, Ethereum и Tron. Сначала Specter сообщил о сотнях кошельков жертв, а затем уточнил, что фактическое число пострадавших неизвестно.

Переводы в блокчейне публичны, но их атрибуция не происходит автоматически. Исследователь может объединять адреса на основе времени операций, структуры транзакций и движения средств, однако всё равно остаётся неопределённость относительно того, принадлежат ли все адреса одному и тому же злоумышленнику, отражают ли транзакции кражу и не посчитали ли два аналитика одни и те же потоки средств. Суммы в долларах также меняются вместе с ценами активов. Пока Ledger, следственные органы или правоохранительные органы не опубликуют согласованный отчёт, 86 млн долларов следует считать заявленной оценкой, а не подтверждённой суммой потерь клиентов.

Более новая оценка также может оказаться выше, не доказывая, что после предупреждения Ledger было похищено больше средств. Это может отражать дополнительные сети, недавно выявленные адреса или иной метод атрибуции. Читателям следует искать прозрачный список адресов и описание методологии, а не просто самое крупное число в заголовке.

Почему статус «официального реселлера» не решает вопрос безопасности

В публичном каталоге реселлеров Ledger CryptoBilis был указан в трёх рынках Юго-Восточной Азии на момент подготовки этой статьи. Такой статус указывает на коммерческие отношения, но не может доказать, что каждое устройство оставалось нетронутым после производства. Перед попаданием к покупателю оборудование может пройти через хранение, комплектацию заказов и доставку последней мили. Расследование должно установить, где менялась ответственность за хранение, какие партии и диапазоны серийных номеров затронуты, а также получали ли заявившие о потерях пользователи устройства по одному и тому же маршруту.

В документации Ledger о подлинности объясняется, что криптографическая проверка может подтвердить подлинность защищённого элемента устройства и прошивки. В том же документе указано, что такая проверка не способна выявить каждое несанкционированное физическое изменение, если подлинный защищённый элемент остаётся на месте. Это ограничение не доказывает наличие аппаратной имплантации в данном случае; оно объясняет, почему успешная проверка подлинности и последующее расследование вмешательства не обязательно противоречат друг другу.

Решающие доказательства должны включать исследованные устройства, упаковку и записи о покупках; воспроизводимое описание любых изменений; данные о создании кошелька и подписании транзакций; а также соответствие этих результатов ончейн-модели кражи. Фотографии или отдельные свидетельства могут помочь следствию, но не заменяют такую цепочку доказательств.

Почему на новом устройстве также нужно использовать новую seed-фразу

Аппаратный кошелёк защищает ключи, производные от его фразы восстановления. Если исходная seed-фраза могла быть раскрыта во время настройки, восстановление той же seed-фразы на чистом устройстве воссоздаст тот же кошелёк и не устранит исходный риск. Поэтому рекомендация Ledger сочетает два отдельных средства защиты: использовать другое устройство для подписания и создать новую seed-фразу.

Перевод средств следует проводить как миграцию в целях безопасности, а не как обычную замену устройства. Адреса назначения должны быть связаны с новой seed-фразой, а перевод следует проверить на дисплее доверенного устройства. В рекомендациях Ledger по аппаратным кошелькам сказано, что фраза восстановления должна генерироваться устройством, храниться офлайн и никогда не передаваться другим лицам. Любого человека, который выдаёт себя за сотрудника поддержки и запрашивает seed-фразу, приватный ключ, PIN-код или «перевод для проверки», следует считать мошенником.

Decision path for recent CryptoBilis buyers: pause unopened devices, migrate active wallets to a clean signer and new seed, and use official support

Что следует сделать недавним клиентам CryptoBilis

  • Если устройство не распечатано или не инициализировано: не начинайте настройку. Сохраните устройство, упаковку, счёт и документ об отправке для расследования.
  • Если устройство уже было инициализировано: следуйте публичным рекомендациям Ledger и рассмотрите возможность перевода активов на другое доверенное устройство для подписания, используя заново созданную seed-фразу. Повторное использование старой фразы восстановления не создаёт новые ключи.
  • Используйте только официальную поддержку: переходите непосредственно на сайт службы поддержки Ledger. Не доверяйте ссылкам, номерам телефонов или сервисам восстановления, отправленным в непрошенных сообщениях.
  • Сохраните доказательства: храните идентификаторы транзакций, адреса получателей, даты покупок, сведения о реселлере и номера обращений. Не публикуйте seed-фразу или приватный ключ, даже если обращаетесь за помощью.
  • Проверяйте каждый адрес на устройстве: вредоносная программа на компьютере или телефоне может заменить адрес назначения на экране. Перед подтверждением проверьте полный адрес на доверенном дисплее устройства для подписания.

Эти шаги снижают риски, пока ситуация продолжает проясняться. Они не означают, что каждое устройство CryptoBilis скомпрометировано или что потери можно возместить. Клиентам следует следить за официальными каналами Ledger, чтобы узнать об уточнённом периоде риска, затронутых партиях или изменённых инструкциях.

Читатели, сравнивающие самостоятельное хранение активов с хранением на бирже, могут создать аккаунт KTX и ознакомиться с доступными в их регионе средствами безопасности, правилами вывода, комиссиями и продуктами. Аккаунт на бирже меняет того, кто контролирует ключи для подписания; однако он не устраняет риски фишинга, проблем с безопасностью аккаунта, платформой или выводом средств.

Что может существенно изменить картину

Расследование должно ответить на четыре вопроса: сколько существует независимо подтверждённых жертв, какие устройства или заказы являются общими для них, как злоумышленник получил полномочия на подписание и какая часть отслеженной стоимости представляет собой фактические потери жертв. Подробный технический отчёт Ledger, проверенный анализ устройства или атрибуция, проведённая правоохранительными органами, будут иметь больший вес, чем спекуляции в социальных сетях.

Блокировка и возврат средств также важны, но отвечают на другой вопрос. Они могут уменьшить итоговый финансовый ущерб, не объясняя, как были скомпрометированы ключи. И наоборот, более высокая оценка в блокчейне может изменить масштаб, оставив механизм атаки неустановленным. Разделение этих вопросов — самый понятный способ следить за развитием дела.

Часто задаваемые вопросы

Подтвердила ли Ledger, что было украдено 86 млн долларов?

Нет. Ledger подтвердила, что расследует заявленные потери, связанные с покупками через CryptoBilis. Сумма более 86 млн долларов была названа исследователем блокчейна и оставалась неподтверждённой на момент подготовки этой статьи.

Означает ли это, что все устройства Ledger небезопасны?

Опубликованные на данный момент доказательства не подтверждают такой вывод. Предупреждение Ledger касается продуктов, приобретённых через CryptoBilis в Юго-Восточной Азии в течение определённого недавнего периода. Масштаб проблемы может измениться по мере развития расследования.

Могу ли я перенести старую seed-фразу на новый аппаратный кошелёк?

Это восстановит те же ключи. Если старая seed-фраза могла быть скомпрометирована, преимущество с точки зрения безопасности даёт создание новой seed-фразы на доверенном устройстве для подписания и перевод активов на адреса, производные от неё.

Раскрытие информации о рисках: эта статья предназначена только для информационных целей и не является финансовой, юридической или консультацией по кибербезопасности. Цифровые активы могут быть утрачены из-за раскрытия ключей, мошенничества, операционных сбоев и необратимых транзакций. Следуйте проверенным рекомендациям производителя и обращайтесь за квалифицированной помощью в случае существенных потерь.

Была ли эта статья полезной?

Пользователи, считающие этот материал полезным: 0 из 0

Еще есть вопросы? Отправить запрос