4ч. назад
Атака на цепочку поставок Ledger могла вскрыться до массовых переводов средств с кошельков
Возможная атака на цепочку поставок аппаратных кошельков Ledger могла стать известна до серии крупных выводов средств, после того как предупреждение сделал бывший CEO Mt. Gox Марк Карпелес. Как сообщает Jinsecai, 10 октября издание Bitcoin News написало, что Карпелес публично рассказал об аппаратно модифицированных устройствах Ledger со скрытыми модулями слежения, что могло непреднамеренно спровоцировать скоординированные переводы средств из нескольких кошельков.
8 октября Карпелес предупреждал, что на рынке продаются поддельные или физически изменённые Ledger с спрятанными SIM-картами, способными передавать похищенные seed-фразы. Предполагаемые импланты могут перехватывать данные, выводимые на экран устройства, и тем самым фиксировать recovery phrase, отображаемую при первичной настройке кошелька.
По словам Карпелеса, такие устройства продолжают проходить официальную проверку подлинности Ledger: исходный secure element остаётся неизменным, а процедура верификации не выявляет несанкционированные физические вмешательства. Распространяется версия, что злоумышленники собирают seed-фразы с заражённых устройств и затем одновременно выводят средства с множества кошельков. Предупреждение Карпелеса, которое, как сообщается, набрало около 90 000 просмотров, могло дать атакующим понять, что их схема раскрыта, и подтолкнуть их к ускоренному выводу похищенных средств.
Карпелес отметил, что одно из изученных им скомпрометированных устройств, предположительно, поступило из Малайзии и было упаковано в неповреждённую термоусадочную плёнку, при этом имплант был спрятан под экраном. Предполагаемый вектор атаки связан с компрометацией аппаратной цепочки поставок, а не с криптографической уязвимостью. Связь между предупреждением Карпелеса и последующими переводами средств пока не подтверждена, как и то, что именно эти импланты были причиной инцидента. Если информация подтвердится, случай покажет, что даже устройство, проходящее сертификацию производителя, может подорвать самостоятельное хранение активов пользователя при компрометации на физическом уровне.