Ledger laporkan insiden keamanan senilai hampir US$90 juta yang terkait distributor CryptoBilis
Ringkasan Pasar AI
Ledger melaporkan insiden pengurasan dompet yang diperkirakan sekitar ~$90 juta yang dikaitkan dengan perangkat yang dijual melalui distributor resminya di Asia Tenggara, CryptoBilis, yang mengindikasikan potensi perusakan dalam rantai pasok. Penjualan melalui kanal tersebut ditangguhkan dan pembeli baru-baru ini didesak untuk memigrasikan dana, sehingga meningkatkan persepsi risiko operasional dan risiko rekanan dalam jangka pendek bagi pengguna self-custody. Berita utama ini memperkuat kekhawatiran keamanan dan phishing seputar distribusi hardware wallet, yang dapat sementara menekan selera risiko kripto yang lebih luas.
Level dampak
● Sedang
Aset terdampak
BTC/USDT+2.23%
Wawasan AI · BTC/USDTWawasan AI
▼ Bearish
Trade sekarang
⚠️ Wawasan yang dihasilkan AI didasarkan pada konten berita dan disediakan untuk tujuan informasi saja. Wawasan ini bukan nasihat investasi dan tidak mencerminkan pandangan BingX. Investasi melibatkan risiko. Harap trade secara bertanggung jawab.
ChainCatcher melaporkan, penyedia hardware wallet Ledger kembali mengalami insiden keamanan. Sejumlah firma keamanan pihak ketiga memperkirakan kerugian mendekati US$90 juta.
Ledger menyelidiki kerugian finansial yang diduga terkait perangkat yang dijual melalui distributor resminya di Asia Tenggara, CryptoBilis. Perusahaan telah meminta CryptoBilis menghentikan seluruh penjualan dan pengiriman. Pengguna yang membeli perangkat melalui kanal ini dalam 90 hari terakhir diminta meningkatkan kewaspadaan atau segera memindahkan aset mereka.
Penyebab utama belum dikonfirmasi. Indikasi awal mengarah pada kemungkinan kompromi rantai pasok atau perangkat yang dimodifikasi.
Ledger juga merangkum sejumlah insiden keamanan besar yang pernah terjadi:
- 2018: Muncul temuan awal terkait keamanan perangkat dan rantai pasok. Peneliti menunjukkan kemungkinan Nano S dimanipulasi sebelum pengiriman, termasuk eksploit bypass MCU bootloader, kelemahan isolasi, serta injeksi alamat kembalian (change address) Bitcoin. Ledger merilis imbauan keamanan dan perbaikan; mayoritas temuan bersifat riset dan umumnya membutuhkan akses fisik ke perangkat.
- 2020: Terjadi kebocoran data pelanggan berskala besar. Penyerang memanfaatkan API key pihak ketiga dan celah terkait Shopify untuk mengakses basis data e-commerce dan pemasaran, mengekspos lebih dari 1 juta alamat email serta sekitar 272.000 hingga 292.000 catatan pelanggan yang lebih detail, termasuk nama, alamat, dan nomor telepon. Hardware wallet dan private key tidak terdampak, tetapi insiden memicu gelombang phishing, rekayasa sosial, dan penipuan penyamaran berkepanjangan melalui komunikasi resmi palsu.
- Desember 2023: Ledger Connect Kit menjadi sasaran serangan rantai pasok. Setelah mantan karyawan terjebak phishing, akun NPMJS mereka diambil alih dan penyerang merilis versi Connect Kit berbahaya. Kode berbahaya disisipkan ke DApps yang memakai pustaka tersebut, sehingga pengguna terkelabui menandatangani transaksi penipuan. Jendela serangan sekitar dua jam, dengan kerugian US$480.000 hingga US$600.000. Perangkat Ledger maupun Ledger Live tidak dikompromikan secara langsung.
- Januari 2026: Data pesanan Globale (pihak ketiga) bocor. Akses tanpa izin ke sistem mitra pembayaran dan logistik mengekspos sebagian detail pesanan Ledger.com, termasuk nama, alamat, dan informasi kontak. Sistem Ledger dan private key tidak terdampak, tetapi risiko phishing kembali meningkat.
- April 2026: Aplikasi Ledger Live palsu muncul di App Store. Aplikasi tiruan itu bertahan sekitar satu minggu dan menipu pengguna agar memasukkan recovery phrase mereka; lebih dari 50 korban kehilangan sekitar US$9,5 juta di berbagai blockchain. Apple kemudian menghapus aplikasi tersebut, dan Ledger menegaskan pihaknya tidak pernah meminta recovery phrase 24 kata.
- Agustus 2026: Ledger mengungkap kerentanan terkait penandatanganan pada aplikasi Ethereum, termasuk command interleaving yang menyebabkan ketidaksesuaian antara konten yang ditampilkan dan parameter yang ditandatangani, serta bypass clear-signing. Kerentanan ini memerlukan host berbahaya untuk dieksploitasi. Ledger menyatakan tidak ada bukti eksploitasi terhadap pengguna saat itu, dan masalah telah ditambal pada versi yang lebih baru.
- 9 Oktober 2026: Terjadi insiden pengurasan wallet berskala besar yang dikaitkan dengan distributor CryptoBilis, dengan estimasi kerugian mendekati US$90 juta. Ledger menyatakan tengah menyelidiki dan menilai insiden kemungkinan merupakan serangan rantai pasok yang ditargetkan atau modifikasi perangkat pada satu kanal distribusi. Penjualan melalui kanal ini telah dihentikan, dan pengguna yang terdampak disarankan memigrasikan aset mereka.