Производитель аппаратных криптокошельков Ledger подтвердил обнаружение несанкционированного электронного компонента внутри устройства, связанного с расследованием серии краж в Юго-Восточной Азии. Речь идёт о продукции, продававшейся через малайзийского реселлера CryptoBilis, который был указан в официальном каталоге Ledger для Индонезии, Малайзии и Филиппин.
Согласно заявлению Ledger от 10 октября, это первый подтверждённый факт физического вмешательства в аппаратную часть в рамках расследования. Подозрительный компонент мог перехватывать обмен данными между внутренними узлами кошелька и дисплеем, а не атаковать защищённый элемент, отвечающий за хранение приватных ключей. Такая схема потенциально позволяет показывать пользователю искажённую информацию при подтверждении транзакции и раскрывать конфиденциальные данные. При этом следствие пока не установило, что именно эта закладка стала причиной зафиксированных хищений.
Ledger рекомендовала покупателям устройств у CryptoBilis за последние три месяца не активировать новые кошельки, а тем, кто уже пользуется устройствами, — перевести средства на новый кошелёк с заново сгенерированной seed-фразой. CryptoBilis приостановила продажи и отгрузки устройств, Ledger сотрудничает с пострадавшими и правоохранительными органами.
Ончейн-исследователи Specter и MistTrack отследили потоки с сотен пострадавших адресов в сетях Bitcoin, Ethereum и Tron. Оценки ущерба варьируются от примерно $70 млн до почти $93 млн, концентрируясь на покупателях в Индонезии, Малайзии и Филиппинах. Ledger подчеркнула, что собственные системы и устройства, проданные напрямую, не затронуты: проблема ограничена указанным реселлером и рынком.
Бывший глава Mt. Gox Марк Карпелес независимо изучил фотографии модифицированных устройств и подтвердил наличие подозрительных компонентов. Он разобрал один из них для анализа конструкции, а ранее исследовал Ledger Nano X, приобретённый в Малайзии, где несанкционированный компонент был обнаружен несмотря на внешне неповреждённую упаковку. Это усиливает версию о компрометации в цепочке поставок до попадания устройства к покупателю.
Дополнительный резонанс вызвали данные о смене владельцев CryptoBilis в 2026 году: к началу августа полный контроль над компанией перешёл к лицу с зарегистрированным адресом в китайской провинции Хэйлунцзян. Бывший сооснователь подтвердил продажу в марте и уход прежней команды от операционной деятельности, сославшись на обязательства конфиденциальности. Прямой связи между сменой собственника и закладками публично не установлено, однако хронология и закрытость сделки вызвали вопросы о прозрачности каналов авторизованных реселлеров.
Инцидент стал ещё одним напоминанием о рисках аппаратного хранения. Ранее в 2026 году устройства Coldcard от Coinkite пострадали из-за давнего дефекта генерации seed-фраз, который привёл к использованию слабой программной энтропии. Атаки на эту уязвимость начались в конце июля, ущерб превысил $100 млн в биткоинах. В сентябре биржа Bitget сообщила о взломе горячих и тёплых кошельков на сумму около $387,5 млн, хотя приватные ключи не были похищены. Всё это указывает на сохраняющиеся системные проблемы с надёжным и удобным хранением цифровых активов.