Ledger подтвердила, что в одном из устройств пострадавших пользователей находился неавторизованный аппаратный имплант. Речь идёт о кошельках, купленных у реселлера CryptoBilis в Юго-Восточной Азии, — о краже на $93 млн, о которой Hash Telegraph сообщал ранее. Где именно в устройство внедрили имплант, пока неизвестно, и это главный вопрос расследования.
Что говорит Ledger
О проблеме компания узнала несколько дней назад: 9 октября Ledger объявила о проверке сообщений о потере средств у пользователей из Юго-Восточной Азии. Реселлера CryptoBilis попросили приостановить продажи и отправку устройств. Тем, кто купил кошелёк у этого продавца за последние 90 дней, посоветовали не запускать настройку. Если устройство уже активировано, активы нужно перевести на новый кошелёк с новым seed.
На следующий день компания дополнила картину. CryptoBilis подтвердил, что прекратил продажу всех аппаратных кошельков до завершения расследования. Ledger работает с правоохранительными органами и благодарит команду SEAL 911 за помощь. При этом компания утверждает, что её инфраструктура, системы и сервисы не скомпрометированы. Отдельно она предупредила о мошенниках, которые пользуются подобными инцидентами: информацию стоит брать только из официальных каналов, а 24 слова восстановительной фразы Ledger никогда не запрашивает.
hashtelegraph.com