Ledger apura drenagem de carteiras ligada à CryptoBilis; perdas estimadas chegam a US$ 90 milhões

Resumo de mercado por IA
Relatos de uma drenagem de carteira de ~US$ 90 mi vinculada a dispositivos Ledger vendidos por meio do distribuidor autorizado CryptoBilis reacendem preocupações com riscos de cadeia de suprimentos na autocustódia. Mesmo que os sistemas centrais da Ledger não tenham sido violados, o incidente pode pressionar o sentimento cripto no curto prazo ao elevar o risco operacional percebido, aumentando a cautela em torno de carteiras de hardware e da atividade on-chain relacionada. A diretriz da Ledger para suspender as vendas e os apelos para migrar ativos podem aumentar a aversão a risco no curto prazo.
Nível de impacto
● Médio
Ativos afetados
BTC/USDT+2.23%
Insight de IA · BTC/USDTInsight de IA
▼ Baixista
Negociar agora
⚠️ Os insights gerados por IA são baseados em conteúdo de notícias e fornecidos apenas para fins informativos. Eles não constituem aconselhamento de investimento nem representam as opiniões da BingX. Investir envolve riscos. Negocie com responsabilidade.
Segundo o Odaily Planet Daily, a fabricante de carteiras físicas Ledger voltou a enfrentar um incidente de segurança. Empresas de segurança independentes estimam prejuízos próximos de US$ 90 milhões. A Ledger apura perdas relacionadas a dispositivos vendidos por sua distribuidora autorizada no Sudeste Asiático, a CryptoBilis, e solicitou a suspensão imediata de todas as vendas e remessas do canal. Usuários que compraram aparelhos por esse distribuidor nos últimos 90 dias foram orientados a redobrar a cautela ou migrar seus ativos. A causa ainda não foi confirmada. As hipóteses em avaliação incluem comprometimento da cadeia de suprimentos e adulteração de dispositivos. Principais episódios anteriores associados a ataques, vazamentos e perdas envolvendo a Ledger: • 2018: pesquisadores concentraram análises em hardware inicial e cadeia de suprimentos. Foram demonstradas possibilidades de adulteração de unidades Nano S antes do envio, além de bypass do bootloader do MCU, falhas de isolamento e injeção de endereço de troco em Bitcoin. A empresa publicou comunicados de segurança e aplicou correções; a maioria dos achados era de nível de pesquisa ou exigia acesso físico ao dispositivo. • 2020: vazamento em larga escala de dados de clientes. Atacantes exploraram chaves de API de terceiros e vulnerabilidades relacionadas ao Shopify para acessar bases de e-commerce e marketing, expondo mais de 1 milhão de e-mails e cerca de 272.000 a 292.000 registros de clientes, com nomes, endereços e telefones. As carteiras físicas e as chaves privadas não foram comprometidas, mas o caso desencadeou campanhas prolongadas de phishing, engenharia social e golpes de impersonação com comunicações oficiais falsificadas. • Dezembro de 2023: ataque de cadeia de suprimentos ao Ledger Connect Kit. Após um ex-funcionário cair em phishing, a conta no NPMJS foi comprometida, permitindo a publicação de uma versão maliciosa do Connect Kit. O código injetado afetou DApps que dependiam da biblioteca e induziu usuários a assinar transações que drenavam fundos. A janela do ataque durou cerca de duas horas, com perdas de US$ 480.000 a US$ 600.000. Nem os dispositivos de hardware nem o Ledger Live foram comprometidos diretamente. • Janeiro de 2026: vazamento de dados de pedidos em parceiro terceiro (Globale). Acesso não autorizado aos sistemas do parceiro de pagamentos e logística expôs informações de pedidos do Ledger.com, incluindo nomes, endereços e dados de contato. Os sistemas da Ledger e as chaves privadas não foram afetados, mas o risco de phishing voltou a aumentar. • Abril de 2026: app falso do Ledger Live na App Store. O aplicativo fraudulento induziu usuários a inserir a frase-semente. Ficou disponível por cerca de uma semana e gerou perdas de aproximadamente US$ 9,5 milhões, envolvendo mais de 50 vítimas e múltiplas blockchains. A Apple removeu o app, e a Ledger reiterou que nunca solicita uma frase-semente de 24 palavras. • Agosto de 2026: vulnerabilidades no processo de assinatura do app de Ethereum. A Ledger divulgou falhas como interleaving de comandos, que podia deixar o conteúdo exibido fora de sincronia com os parâmetros assinados, e bypass de clear-signing. As vulnerabilidades exigiam cooperação de um host malicioso; a empresa disse não haver evidências de exploração real e informou que os problemas foram corrigidos em versões mais recentes. • 9 de outubro de 2026: incidente de drenagem em larga escala associado ao distribuidor CryptoBilis, com perdas estimadas perto de US$ 90 milhões. A Ledger afirma estar investigando e avalia que o ataque mirou um único canal, com indícios de comprometimento de cadeia de suprimentos ou adulteração de dispositivos. As vendas foram suspensas e os usuários potencialmente afetados foram orientados a transferir seus ativos.