Ledger xác nhận có thiết bị cấy ghép phần cứng trái phép trong ví, thiệt hại báo cáo lên tới 92 triệu USD
Theo CoinDesk, Ledger xác nhận trong cuộc điều tra ngày 10/10 về cáo buộc trộm cắp liên quan nhà phân phối Đông Nam Á CryptoBilis, công ty phát hiện một thiết bị cấy ghép phần cứng trái phép trong ví tiền mã hóa của một khách hàng bị ảnh hưởng. Các nhà nghiên cứu blockchain ước tính thiệt hại bị nghi ngờ vượt 86 triệu USD.
Ledger xác nhận các thiết bị cấy ghép phần cứng trái phép được tìm thấy trên thiết bị của khách hàng bị ảnh hưởng trong quá trình điều tra CryptoBilis. Trong cuộc điều tra của Ledger về các thiệt hại được báo cáo liên quan khách hàng châu Á, CryptoBilis đã tạm dừng bán mọi ví phần cứng. Ledger khuyến cáo khách hàng sở hữu thiết bị CryptoBilis không khởi tạo thiết bị và đề nghị người dùng khác dùng cụm từ khôi phục mới.
Nhà nghiên cứu Mark Karpelès báo cáo phát hiện linh kiện điện tử đáng ngờ phía sau màn hình một chiếc Ledger Nano X tại Malaysia. Bitquery ước tính thiệt hại tiền mã hóa trên 311 ví tổng cộng 92,9 triệu USD, song con số này chưa được Ledger xác minh độc lập.
Bộ phận hỗ trợ Ledger xác nhận phát hiện này trong một tuyên bố chính thức, cho biết thiết bị bị sửa đổi thuộc về một người dùng bị ảnh hưởng bởi cuộc điều tra đang diễn ra. Công ty nói rằng để phòng ngừa, CryptoBilis đã dừng bán tất cả ví phần cứng, Ledger đang liên hệ khách hàng bị ảnh hưởng và hợp tác với cơ quan chức năng. Hiện chưa xác định liệu thiết bị cấy ghép có dẫn đến thiệt hại tiền mã hóa được báo cáo hay không. Phát hiện này xác nhận trực tiếp rằng ít nhất một thiết bị đã bị can thiệp vật lý, sau những cảnh báo trước đó về ví đáng ngờ được phân phối qua đại lý này.
Ledger xác nhận sự hiện diện của thiết bị cấy ghép trái phép trong ví khách hàng. Trong điều tra, Ledger tìm thấy các linh kiện điện tử bổ sung trong ví của một khách hàng bị ảnh hưởng. Công ty mô tả linh kiện là "thiết bị cấy ghép phần cứng trái phép", nhưng không tiết lộ mẫu thiết bị cụ thể, cách linh kiện được gắn hay liệu nó có truyền thông tin hay không. Theo tuyên bố ngày 10/10 của Ledger, nhóm bảo mật đang xem xét sự việc và liên hệ khách hàng bị nghi có thể bị ảnh hưởng. Nhà sản xuất chưa xác nhận có bao nhiêu ví có thể đã bị sửa đổi tương tự.
Ngày 9/10, khách hàng mua sản phẩm Ledger qua CryptoBilis bắt đầu báo cáo các giao dịch trái phép. CryptoBilis là nhà phân phối hoạt động tại Indonesia, Malaysia và Philippines. Sau khi nhận khiếu nại, Ledger mở điều tra các thiệt hại được báo cáo và yêu cầu nhà phân phối tạm dừng bán và vận chuyển thiết bị. The Block sau đó đưa tin các nhà điều tra onchain ban đầu xác định số tiền bị nghi đánh cắp vượt 72 triệu USD, trong khi một ước tính khác nâng thiệt hại lên hơn 86 triệu USD. Ledger chưa xác minh các con số này.
Công ty nhấn mạnh trong tuyên bố mới nhất rằng không có bằng chứng cho thấy hạ tầng, hệ thống hoặc dịch vụ bảo mật nội bộ của mình bị xâm phạm. "Chúng tôi không có dấu hiệu nào cho thấy hạ tầng, hệ thống hoặc dịch vụ bảo mật của Ledger đã bị xâm phạm", công ty nói. Nhà sản xuất đang phát triển thêm biện pháp bảo vệ để ngăn can thiệp vật lý vào thiết bị, trong khi điều tra viên tiếp tục xác định cách các linh kiện trái phép xâm nhập vào ví bị ảnh hưởng.
CryptoBilis đã tạm dừng mọi hoạt động bán ví phần cứng trong thời gian điều tra. Sau khi phát hiện vấn đề, Ledger xác nhận đã tạm dừng bán toàn bộ tồn kho ví phần cứng của mình. Việc tạm dừng này bao gồm tất cả sản phẩm ví phần cứng do nhà phân phối bán, mở rộng hơn so với biện pháp trước đó yêu cầu dừng bán và vận chuyển thiết bị Ledger. Theo TokenPost ngày 10/10, CryptoBilis sẽ tiếp tục bị tạm dừng cho đến khi điều tra hoàn tất. Ledger cho biết đang duy trì liên lạc tích cực với nhà phân phối về cuộc điều tra và các hành động tiếp theo.
Khách hàng đã mua thiết bị qua CryptoBilis và chưa bắt đầu thiết lập được yêu cầu không khởi tạo thiết bị. Với khách hàng đã từng dùng thiết bị, Ledger khuyến nghị chuyển tiền mã hóa sang ví phần cứng mới được khởi tạo bằng cụm từ khôi phục hoàn toàn mới. Việc chuyển cụm từ khôi phục hiện có sang thiết bị thay thế không giải quyết nguy cơ cụm từ đã bị lộ bởi phần cứng gốc. Công ty cũng đề nghị bất kỳ ai có bằng chứng liên quan cung cấp thông tin, và hướng các nhà nghiên cứu bảo mật đến email chương trình thưởng lỗ hổng [email protected]. Ledger đã liên hệ cơ quan thực thi pháp luật và ghi nhận chương trình ứng phó sự cố SEAL_911 của Security Alliance đã hỗ trợ. Tuyên bố công ty không nêu danh tính nghi phạm, không thông báo vụ bắt giữ hay mốc thời gian hoàn tất điều tra.
Cũng có báo cáo rằng cựu lãnh đạo CryptoBilis Arravind Prabu và Vimalatheethan nói họ đã chuyển giao quyền kiểm soát hoạt động kinh doanh sau thay đổi sở hữu đầu năm 2026. Trong tuyên bố chia sẻ với nhà nghiên cứu Mark Karpelès và được Tibane Labs công bố, họ nói đã hoàn tất chuyển giao quản lý vào tháng 3 và không còn kiểm soát hệ thống hay cơ sở dữ liệu khách hàng của công ty. Tuyên bố này không chứng minh ai đã sửa đổi thiết bị bị ảnh hưởng, cũng không thiết lập mối liên hệ giữa thay đổi sở hữu và sự việc.
Các nhà nghiên cứu bảo mật báo cáo phát hiện linh kiện điện tử ẩn sau màn hình Ledger. Trước khi Ledger công khai xác nhận thiết bị cấy ghép, cựu CEO Mt. Gox Mark Karpelès báo cáo đã kiểm tra một chiếc Ledger Nano X đáng ngờ từ Malaysia. Ngày 9/10, Karpelès nói phát hiện một linh kiện điện tử bổ sung ẩn sau màn hình thiết bị, được nhúng trong vật liệu thường dùng để bảo vệ màn hình. Ông lưu ý bao bì có vẻ nguyên vẹn khi đến, đặt câu hỏi liệu khách hàng có thể phát hiện thiết bị bị can thiệp qua kiểm tra thị giác thông thường hay không. Trong ảnh công bố, linh kiện dường như chứa mạch điện tử tách biệt với phần cứng gốc của ví. Karpelès sau đó xem xét thêm thay đổi này và kiểm tra hình ảnh do người dùng bị ảnh hưởng khác cung cấp.
Sách trắng kỹ thuật do Tibane Labs phát hành mô tả một thiết bị gồm vi điều khiển, phần cứng liên lạc di động và kết nối tới các đường dữ liệu nội bộ của màn hình. Phân tích cho thấy linh kiện nằm tại điểm kết nối màn hình có thể thu thập thông tin hiển thị trong quá trình thiết lập ví. Cụm từ khôi phục thường gồm 24 từ, cho phép chủ ví lấy lại quyền truy cập tài sản tiền mã hóa. Nếu kẻ tấn công có được các từ này, chúng có thể tái tạo ví và ủy quyền giao dịch mà không cần thiết bị phần cứng gốc. Các nhà nghiên cứu tin rằng thiết bị cấy ghép có khả năng đọc thông tin gửi tới màn hình về lý thuyết có thể thu thập cụm từ khôi phục trong lúc khởi tạo ví. Tuy nhiên, Ledger chưa xác nhận độc lập liệu thiết bị cấy ghép có thực hiện chức năng này hay gây ra vụ trộm được báo cáo hay không. Thông báo chính thức của công ty xác nhận một thiết bị bị xâm phạm đã bị can thiệp vật lý, nhưng không xác định phương thức kỹ thuật kẻ tấn công dùng để truy cập tiền của khách hàng. Nghiên cứu bảo mật trước đây của Ledger đã xem xét các trường hợp sửa đổi trái phép phần cứng ví. Trong ứng phó bảo mật năm 2018, nhà sản xuất thảo luận cách kẻ tấn công có thể sửa đổi ví sau khi có quyền truy cập vật lý và can thiệp hoạt động bằng linh kiện điện tử bổ sung. Nghiên cứu trước đây liên quan các kịch bản tấn công khác và không gắn với điều tra CryptoBilis.
Các nhà nghiên cứu onchain ước tính số tiền bị nghi đánh cắp lên tới hàng chục triệu USD. Trong khi điều tra viên kiểm tra phần cứng bị ảnh hưởng, các nhà nghiên cứu phân tích blockchain đang cố tính giá trị tiền mã hóa được chuyển khỏi ví nạn nhân bị nghi ngờ. Theo khảo sát của Bitquery ngày 9/10, khoảng 92,9 triệu USD đã được chuyển khỏi 311 ví trên Bitcoin, Ethereum, TRON, BNB Chain và Polygon. Ước tính này cao hơn các báo cáo trước đó về thiệt hại bị nghi từ 72 triệu USD đến hơn 86 triệu USD. Bitquery cho rằng khác biệt do đã tính thêm ví và mạng blockchain trong phân tích. Các nhà nghiên cứu lưu ý phần lớn thiệt hại bị nghi liên quan giao dịch USDT trên TRON, tiếp theo là chuyển Bitcoin và Ethereum. Báo cáo nêu khoảng 70,5 triệu USD tài sản được chuyển khỏi ví TRON, thêm 16,8 triệu USD Bitcoin. Bitquery, dựa trên thời điểm giao dịch và quan hệ địa chỉ, tin rằng các hoạt động này phù hợp với việc kẻ tấn công xâm phạm nhiều ví. Công ty nghiên cứu xác định nhiều giao dịch trên mạng xảy ra gần nhau và lần theo dòng chảy tài sản sau đó. Bitquery báo cáo khoảng 10 triệu USD USDT đã bị đóng băng tại các địa chỉ liên quan vụ trộm bị nghi. Họ cũng xác định giao dịch liên quan sàn tiền mã hóa và chuyển tiền tới Tornado Cash, dịch vụ dùng để che lịch sử giao dịch tài sản số. Phân tích này vẫn là đánh giá độc lập; Ledger chưa xác nhận ước tính thiệt hại, số nạn nhân hay kết luận về kẻ tấn công của Bitquery. Báo cáo onchain gần đây của PublicAML cũng mô tả các động thái tiếp theo ngày 10/10 liên quan Ether bị nghi đánh cắp, gồm chuyển tới Tornado Cash. Phân tích ước tính thêm 900 ETH vào Tornado Cash, nhưng việc quy gán ví và tính thiệt hại của các nhà nghiên cứu vẫn độc lập với phát hiện đã xác nhận của Ledger.
Ledger kêu gọi người dùng bảo vệ cụm từ khôi phục. Cuộc điều tra của Ledger đã làm dấy lên cảnh báo về tội phạm lợi dụng lo ngại công chúng xung quanh sự việc đại lý để lừa đảo. Công ty khuyên khách hàng chỉ dựa vào kênh liên lạc chính thức để biết thông tin về thiết bị bị ảnh hưởng, cuộc điều tra và biện pháp bảo mật tiềm năng. Tuyên bố công khai cũng nhắc khách hàng rằng nhân viên hỗ trợ Ledger sẽ không bao giờ yêu cầu cụm từ khôi phục 24 từ. Nghiên cứu trước đây về website Ledger giả đã ghi nhận các trang lừa đảo cố lấy cụm từ khôi phục qua yêu cầu xác minh ví giả mạo. Báo cáo công bố ngày 11/10 đề cập quảng cáo Google độc hại dẫn người dùng tới website và ứng dụng Ledger giả. Chiến dịch lừa đảo này chưa được gắn với điều tra phần cứng CryptoBilis.
Trong thông báo mới nhất, Ledger nói đang chuẩn bị thêm biện pháp khiến sửa đổi vật lý trái phép khó thực hiện hơn. Công ty chưa công bố ngày phát hành các biện pháp bảo vệ này cũng như chưa cung cấp chi tiết về thiết kế lại phần cứng. Khách hàng cần hướng dẫn được Ledger chỉ tới website hỗ trợ chính thức support.ledger.com. Nhóm bảo mật nói khách hàng bị ảnh hưởng sẽ tiếp tục được liên lạc trực tiếp trong quá trình điều tra, và thông tin về sự việc có thể gửi qua chương trình thưởng lỗ hổng.