Не первый случай с аппаратными кошельками
Гранд напомнил, что подобные атаки на цепочку поставок затрагивали не только Ledger. Ранее похожая схема была выявлена с Trezor One и Trezor Model T — в этих устройствах оригинальный заблокированный микроконтроллер заменяли на разблокированную версию с вредоносной прошивкой, которая генерировала не случайные, а заранее известные атакующим seed-фразы. Поддельные устройства продавались через российские маркетплейсы.
-
Компрометация происходит на этапе продажи — покупатель получает физически изменённое устройство вместо оригинального
-
Внешне такие кошельки почти неотличимы от настоящих — подделку выдают лишь мелкие детали сборки
-
Данные похищаются не через интерфейс USB или приложение, а скрытым каналом связи, независимым от компьютера жертвы
Исследователь отметил, что уже фиксировались новые модификации импланта — то есть атакующие продолжают дорабатывать схему. В качестве дальнейших шагов Гранд планирует перехватить и расшифровать сотовый трафик, которым обменивается чип, чтобы больше узнать о том, кто стоит за атакой и насколько она оказалась результативной.
Что советует Ledger
Компания рекомендует владельцам сверять внешний вид устройства с эталонными фотографиями и покупать кошельки только напрямую у производителя или у авторизованных реселлеров, а не через маркетплейсы и посредников. В Ledger также заявили, что рассматривают дополнительные меры физической защиты для будущих продуктов.
Остаётся открытым вопрос, проходило ли заражённое устройство штатную проверку подлинности Secure Element при подключении к приложению Ledger Live — в презентации Гранда этот момент не раскрывается. Судя по описанной механике атаки, имплант пассивно перехватывает данные на шине SPI между защищённым элементом и экраном, не вмешиваясь в сам чип, поэтому проверка могла проходить независимо от работы шпионского модуля.
История с имплантом в Nano X показывает, что риск затрагивает не программную часть кошелька, а саму физическую цепочку поставок — от завода до почтового ящика покупателя. Даже корректно работающее приложение и подлинный экран не гарантируют, что внутри корпуса нет посторонней электроники.
Аппаратные кошельки Ledger свободно продаются на российских маркетплейсах.
Мнение ИИ
С точки зрения машинного анализа данных история с имплантом в Ledger Nano X — лишь одна из граней более широкой проблемы доверия к аппаратным кошелькам. Уязвимость здесь затронула физический канал передачи seed-фразы через шину SPI, но похожий по последствиям эффект дает и дефект на уровне прошивки: в кошельке Coldcard пятилетняя ошибка в генераторе случайных чисел привела к предсказуемым ключам и потерям на сотни миллионов долларов. Ситуация демонстрирует, что защита seed-фразы держится не на одном звене — производителе чипа, канале поставки или коде прошивки, — а на всей цепочке одновременно.
Технический аспект, который остается вне поля зрения статьи, — независимая проверка целостности Secure Element при подключении к приложению Ledger Live. Насколько надежен такой механизм против пассивного перехватчика, который не вмешивается в работу самого чипа?