Tecnologia

Ledger encontra chip escondido numa carteira cripto vendida por revendedor malaio

Susan Hill
Adicione-nos no Google

Foi encontrado um circuito adicional escondido no interior de uma carteira física Ledger, o dispositivo que as pessoas compram para que mais ninguém tenha acesso às suas chaves de criptomoedas. A Ledger confirmou que o dispositivo de um utilizador apanhado numa vaga de roubos no Sudeste Asiático continha um «implante de hardware não autorizado» e pediu aos clientes do revendedor CryptoBilis que não liguem as carteiras que ainda não configuraram.

O problema vai além de uma única loja. A promessa de uma carteira física é que a frase secreta de recuperação seja criada e apresentada apenas no pequeno ecrã do próprio dispositivo, nunca num telemóvel ou computador que possa ser alcançado por malware. Se alguém conseguir abrir a caixa antes de esta chegar ao comprador e instalar um dispositivo de espionagem ligado ao ecrã, o chip seguro no interior deixa de ser relevante, porque o atacante consegue ler o segredo no momento em que é criado.

Estão em causa montantes avultados. Os analistas que acompanham na blockchain os endereços de onde os fundos foram retirados calculam perdas superiores a 86 milhões de dólares, repartidas por centenas de carteiras de Bitcoin, Ethereum e Tron; a empresa de análise de dados de blockchain Bitquery estimou perdas de cerca de 92,9 milhões de dólares em 311 carteiras. A Ledger não confirmou qualquer valor total. A empresa afirmou acreditar que os fundos retirados se limitam a dispositivos vendidos através do revendedor e que não tem indícios de que a sua própria infraestrutura de segurança, os seus sistemas ou serviços tenham sido comprometidos.

O alerta surgiu quando Mark Karpelès, antigo responsável pela plataforma de câmbio colapsada Mt. Gox, publicou fotografias de uma Ledger que disse ter comprado na Malásia, ainda envolta no plástico selado de origem. Segundo o seu relato, havia uma segunda placa no lugar do revestimento do ecrã, equipada com um microcontrolador, uma antena e um módulo celular com um eSIM de dados. Disse que o chip monitoriza o ecrã, reconhece o ecrã de configuração e envia a frase de recuperação através da rede móvel; o firmware da própria carteira não daria por isso, uma vez que apenas lê aquilo que o ecrã apresenta. Karpelès não disse que o seu dispositivo vinha da CryptoBilis, e a Ledger não confirmou a sua descrição do funcionamento do implante.

A CryptoBilis vendia dispositivos Ledger na Indonésia, na Malásia e nas Filipinas e apresentava-se como revendedor autorizado da Ledger na Malásia. A Ledger pediu-lhe que suspendesse todas as vendas e expedições, e o revendedor suspendeu entretanto as vendas das carteiras físicas que tinha em stock até ao fim da investigação. As recomendações da Ledger dividem os compradores em dois grupos. Quem tiver comprado através da CryptoBilis nos últimos 90 dias e ainda não tiver configurado o dispositivo não o deve ligar. Quem já o tiver configurado deve transferir os fundos para uma nova Ledger, com uma frase de recuperação gerada de novo. Não há indícios de que as carteiras compradas diretamente à Ledger, ou fora deste revendedor, tenham sido afetadas.

Muito continua por provar. A Ledger confirmou a existência de um implante num dispositivo, mas isso, por si só, não demonstra que todas as carteiras esvaziadas tenham sido comprometidas da mesma forma. Os valores das perdas provêm de serviços de monitorização independentes, e não da Ledger, e as estimativas variam entre cerca de 72 milhões e mais de 90 milhões de dólares. A CryptoBilis também vende carteiras Trezor, Tangem, OneKey e SafePal, e os compradores da região têm perguntado se são seguras; ainda ninguém respondeu. Também surgiram relatos de implantes de hardware em dispositivos Ledger na Tailândia, no início deste ano, o que aponta para os canais de revenda da região como alvo, e não para um caso isolado.

Há verificações que se aplicam a qualquer pessoa que tenha uma carteira física. A Ledger publicou orientações para identificar um dispositivo que tenha sido aberto ou alterado, e as suas regras de longa data continuam válidas: uma carteira genuína nunca chega com uma frase de recuperação já escrita, e a empresa nunca pedirá a frase de 24 palavras. Este último ponto é importante agora, porque roubos desta dimensão dão origem a falsos serviços de recuperação que pedem às vítimas precisamente essa frase. Comprar diretamente ao fabricante elimina a possibilidade de alguém abrir e voltar a selar a caixa.

A Ledger reconheceu pela primeira vez os relatos a 9 de outubro e confirmou a existência do implante numa atualização sobre a situação, a 10 de outubro. Diz estar a trabalhar com as autoridades e com a SEAL 911, um grupo voluntário de resposta a incidentes de segurança cripto, e a desenvolver novas medidas contra a adulteração. Continuam em aberto duas perguntas: quantos dispositivos foram alterados e em que ponto, entre a fábrica e o comprador, alguém abriu as caixas.

Etiquetas: , , , , ,

Adicione-nos no Google

Discussão

Existem 0 comentários.