Laporan tentang pengurasan dompet sekitar ~$90 juta yang terkait dengan perangkat Ledger yang dijual melalui distributor resmi CryptoBilis menghidupkan kembali kekhawatiran risiko rantai pasok dalam self-custody. Bahkan jika sistem inti Ledger tidak ditembus, insiden tersebut dapat menekan sentimen kripto dalam jangka dekat dengan meningkatkan persepsi risiko operasional, meningkatkan kehati-hatian terhadap dompet perangkat keras dan aktivitas on-chain terkait. Arahan Ledger untuk menghentikan penjualan dan seruan untuk memigrasikan aset dapat menambah penghindaran risiko dalam jangka pendek.
Level dampak
● Sedang
Aset terdampak
BTC/USDT+2.23%
Wawasan AI · BTC/USDTWawasan AI
▼ Bearish
Trade sekarang
⚠️ Wawasan yang dihasilkan AI didasarkan pada konten berita dan disediakan untuk tujuan informasi saja. Wawasan ini bukan nasihat investasi dan tidak mencerminkan pandangan BingX. Investasi melibatkan risiko. Harap trade secara bertanggung jawab.
Odaily Planet Daily melaporkan penyedia hardware wallet Ledger kembali menghadapi insiden keamanan. Sejumlah firma keamanan pihak ketiga memperkirakan kerugian hampir mencapai US$90 juta.
Ledger menyelidiki dana yang hilang terkait perangkat yang dijual melalui distributor resminya di Asia Tenggara, CryptoBilis. Perusahaan juga meminta CryptoBilis menghentikan seluruh penjualan dan pengiriman. Pengguna yang membeli perangkat melalui jalur ini dalam 90 hari terakhir diminta meningkatkan kewaspadaan atau segera memindahkan aset.
Penyebab insiden belum dikonfirmasi. Dugaan awal mengarah pada kompromi rantai pasok atau perangkat yang dimodifikasi (tampering).
Ledger juga menyinggung sejumlah insiden besar sebelumnya yang berkaitan dengan serangan dan kerugian dana:
• 2018: Peneliti keamanan mengungkap sejumlah kerentanan pada perangkat generasi awal dan skenario rantai pasok, termasuk kemungkinan memodifikasi Nano S sebelum pengiriman, bypass bootloader MCU, celah isolasi, serta injeksi alamat change Bitcoin. Ledger menerbitkan advisory dan melakukan perbaikan. Sebagian besar temuan bersifat level riset atau memerlukan akses fisik ke perangkat.
• 2020: Kebocoran data pelanggan berskala besar. Penyerang memanfaatkan kunci API pihak ketiga dan kerentanan terkait Shopify untuk mengakses basis data e-commerce dan pemasaran, membocorkan lebih dari satu juta alamat email serta sekitar 272.000 hingga 292.000 catatan pelanggan (nama, alamat, nomor telepon). Hardware wallet dan private key tidak terdampak, tetapi insiden memicu phishing, social engineering, dan penipuan penyamaran jangka panjang melalui komunikasi resmi palsu.
• Desember 2023: Ledger Connect Kit terkena serangan rantai pasok. Setelah mantan karyawan menjadi korban phishing, akun NPMJS mereka diambil alih sehingga pelaku merilis versi Connect Kit berbahaya. Kode berbahaya tersebut disuntikkan ke DApp yang memakai library itu dan menipu pengguna agar menandatangani transaksi yang menguras dana. Jendela serangan sekitar dua jam, dengan kerugian US$480.000 hingga US$600.000. Perangkat hardware dan Ledger Live tidak dibobol secara langsung.
• Januari 2026: Kebocoran data pesanan pihak ketiga (Globale). Akses tidak sah ke sistem mitra pembayaran dan logistik membocorkan sebagian informasi terkait pesanan Ledger.com, termasuk nama, alamat, dan detail kontak. Sistem Ledger dan private key tidak terdampak, tetapi risiko phishing kembali meningkat.
• April 2026: Aplikasi Ledger Live palsu muncul di App Store dan menipu pengguna agar memasukkan seed phrase. Aplikasi tersebut bertahan sekitar satu minggu, menimbulkan kerugian sekitar US$9,5 juta pada lebih dari 50 korban di berbagai blockchain. Apple kemudian menghapusnya. Ledger menegaskan tidak akan pernah meminta seed phrase 24 kata.
• Agustus 2026: Ledger mengungkap kerentanan terkait penandatanganan di aplikasi Ethereum, termasuk command interleaving yang membuat tampilan informasi tidak selaras dengan parameter penandatanganan dan bypass clear-signing. Kerentanan membutuhkan kerja sama host berbahaya. Ledger menyatakan tidak ada bukti eksploitasi terhadap pengguna dan masalah telah diperbaiki pada versi terbaru.
• 9 Oktober 2026: Terjadi insiden pengurasan dompet berskala besar yang terkait distributor CryptoBilis, dengan estimasi kerugian mendekati US$90 juta. Ledger masih melakukan investigasi. Indikasi awal menunjukkan serangan rantai pasok atau modifikasi perangkat yang menargetkan satu kanal distribusi. Penjualan telah dihentikan dan pengguna yang terdampak diminta memigrasikan aset mereka.