Cybersicherheit

Ledger findet versteckten Chip in einer Krypto-Wallet von einem Händler aus Malaysia

Susan Hill
Fügen Sie uns bei Google hinzu

In einer Ledger-Hardwarewallet – einem Gerät, das Menschen kaufen, damit niemand sonst jemals ihre Kryptoschlüssel zu Gesicht bekommt – wurde eine zusätzliche, im Inneren versteckte Platine entdeckt. Ledger bestätigte, dass das Gerät eines Nutzers, der von einer Diebstahlserie in Südostasien betroffen war, ein „nicht autorisiertes Hardware-Implantat“ enthielt. Kunden des Wiederverkäufers CryptoBilis rät das Unternehmen, noch nicht eingerichtete Wallets nicht einzuschalten.

Das Problem betrifft mehr als nur einen Laden. Das zentrale Versprechen einer Hardwarewallet lautet, dass die geheime Wiederherstellungsphrase ausschließlich auf dem kleinen Display des Geräts erstellt und angezeigt wird – und niemals auf einem Handy oder Laptop, den Schadsoftware erreichen kann. Kann jemand die Verpackung vor dem Verkauf öffnen und einen Spion an dieses Display anschließen, spielt der Sicherheitschip im Inneren keine Rolle mehr: Der Angreifer liest das Geheimnis genau in dem Moment mit, in dem es erstellt wird.

Die Summen sind beträchtlich. On-Chain-Analysten, die die geleerten Adressen verfolgen, beziffern die Verluste über Hunderte Wallets auf Bitcoin, Ethereum und Tron auf mehr als 86 Millionen US-Dollar. Das Blockchain-Datenunternehmen Bitquery schätzt die Verluste bei 311 Wallets auf rund 92,9 Millionen US-Dollar. Ledger hat keine Gesamtsumme bestätigt. Das Unternehmen erklärte, es gehe davon aus, dass sich die abgezogenen Gelder auf Geräte beschränken, die über den Wiederverkäufer verkauft wurden. Es gebe keine Hinweise darauf, dass die eigene Sicherheitsinfrastruktur, die Systeme oder die Dienste des Unternehmens kompromittiert worden seien.

Alarm schlug Mark Karpelès, der frühere Chef der zusammengebrochenen Börse Mt. Gox: Er veröffentlichte Fotos einer Ledger-Wallet, die er seinen Angaben zufolge in Malaysia gekauft hatte und die noch in ihrer Schrumpffolie steckte. Seiner Darstellung nach befand sich an der Stelle, an der die Polsterung für das Display sitzen sollte, eine zweite Platine mit einem Mikrocontroller, einer Antenne und einem Mobilfunkmodul mit einer Daten-eSIM. Der Chip überwache das Display, erkenne den Einrichtungsbildschirm und sende die Wiederherstellungsphrase über das Mobilfunknetz nach außen, erklärte er. Die Firmware der Wallet würde davon nichts bemerken, da sie nur auslese, was auf dem Display angezeigt werde. Karpelès hat nicht gesagt, dass sein Gerät von CryptoBilis stammte. Auch Ledger hat seine Beschreibung der Funktionsweise des Implantats nicht bestätigt.

CryptoBilis verkaufte Ledger-Geräte in Indonesien, Malaysia und auf den Philippinen und präsentierte sich als autorisierter Ledger-Wiederverkäufer für Malaysia. Ledger forderte das Unternehmen auf, sämtliche Verkäufe und Lieferungen auszusetzen. Der Wiederverkäufer hat den Verkauf seines Bestands an Hardwarewallets inzwischen bis zum Abschluss der Untersuchung eingestellt. Ledger unterscheidet bei seinen Empfehlungen zwischen zwei Käufergruppen: Wer in den vergangenen 90 Tagen über CryptoBilis gekauft und das Gerät noch nicht eingerichtet hat, sollte dies nicht tun. Wer die Wallet bereits eingerichtet hat, sollte seine Guthaben auf eine neue Ledger übertragen und dafür eine frisch erzeugte Wiederherstellungsphrase verwenden. Es gibt keine Anzeichen dafür, dass direkt bei Ledger oder außerhalb dieses Wiederverkäufers gekaufte Wallets betroffen sind.

Vieles ist noch nicht bewiesen. Ledger hat ein Implantat in einem Gerät bestätigt – doch das allein belegt nicht, dass bei jeder geleerten Wallet dieselbe Methode zum Einsatz kam. Die Verlustzahlen stammen von externen Trackern und nicht von Ledger; die Schätzungen reichen von etwa 72 Millionen bis zu mehr als 90 Millionen US-Dollar. CryptoBilis verkauft außerdem Wallets von Trezor, Tangem, OneKey und SafePal. Käufer in der Region fragen deshalb, ob auch diese Geräte sicher sind; eine Antwort gibt es bislang nicht. Berichte über Hardware-Implantate in Ledger-Geräten gab es bereits Anfang dieses Jahres in Thailand. Das deutet darauf hin, dass Wiederverkaufskanäle in der Region ins Visier genommen werden – und dass es sich nicht um einen Einzelfall handelt.

Einige Vorsichtsmaßnahmen gelten für alle Besitzer einer Hardwarewallet. Ledger hat eine Anleitung veröffentlicht, woran sich erkennen lässt, ob ein Gerät geöffnet oder verändert wurde. Auch die seit Langem geltenden Grundregeln bleiben bestehen: Eine echte Wallet wird niemals mit einer bereits aufgeschriebenen Wiederherstellungsphrase geliefert, und das Unternehmen wird niemals nach der 24 Wörter umfassenden Phrase fragen. Dieser letzte Punkt ist gerade jetzt wichtig, denn Diebstähle in dieser Größenordnung locken gefälschte Wiederherstellungsdienste an, die Opfer genau nach dieser Phrase fragen. Wer direkt beim Hersteller kauft, schaltet den Schritt aus, bei dem eine Verpackung geöffnet und wieder versiegelt werden könnte.

Ledger bestätigte die Berichte erstmals am 9. Oktober und bestätigte das Implantat in einem Lagebericht vom 10. Oktober. Das Unternehmen erklärte, es arbeite mit den Behörden und SEAL 911 zusammen, einer freiwilligen Gruppe, die auf Sicherheitsvorfälle im Kryptobereich reagiert, und entwickle weitere Maßnahmen gegen Manipulationen. Zwei Fragen sind noch offen: Wie viele Geräte wurden verändert, und an welcher Stelle zwischen Werk und Käufer hat jemand die Verpackungen geöffnet?

Schlagwörter: , , , , ,

Fügen Sie uns bei Google hinzu

Diskussion

Es gibt 0 Kommentare.