La scatola era sigillata. L’involucro di plastica era impeccabile. Ma all’interno, il wallet hardware Ledger conteneva una minuscola scheda elettronica progettata per rubare la password e le crypto del proprietario. Lo racconta l’ex capo di Mt. Gox, Mark Karpelès.
Karpelès, che gestiva l’exchange crollato nel 2014, afferma che lo spyware era nascosto dietro lo schermo, dove normalmente ci sarebbe dovuto essere un’imbottitura. Era dotato di un’antenna e di una piccola SIM in grado di trasmettere la frase di recupero da 24 parole del wallet.
Queste parole bastano per svuotare il wallet crypto a distanza. Un attaccante non deve mai più toccare il dispositivo.
Il controllo di sicurezza di Ledger potrebbe non rilevare il chip spia
Il Genuine Check di Ledger conferma che un dispositivo contenga un chip di sicurezza autentico. Tuttavia, non può rilevare ogni modifica fisica apportata intorno a quel chip. Si tratta di una limitazione che Ledger stessa riconosce nelle sue linee guida ufficiali.
Un wallet manomesso potrebbe quindi superare il controllo mentre un componente nascosto osserva lo schermo.
Questa scoperta arriva mentre Ledger indaga sulle segnalazioni di wallet svuotati che coinvolgono il rivenditore malese CryptoBilis. Ledger ha chiesto all’azienda di sospendere la vendita e la spedizione dei propri dispositivi.
Le prime indagini on-chain stimavano perdite superiori a 86 milioni di dollari.
Un’analisi successiva di Bitquery ha fissato la cifra a 92,9 milioni di dollari su 311 wallet. Ledger non ha confermato questi totali. Secondo alcune testimonianze, una delle vittime avrebbe perso 80 Bitcoin.
Karpelès afferma che il suo dispositivo proveniva da un venditore diverso. Ledger non ha accertato che i danni causati da CryptoBilis siano dovuti a un hardware manomesso.
Quindi, di chi è la responsabilità?
Alcuni danno la colpa agli acquirenti.
Eppure anche Ledger raccomanda l’uso di rivenditori autorizzati, inclusi i negozi ufficiali su Amazon, Shopee e Lazada.
Un wallet hardware dovrebbe eliminare la necessità di fidarsi di qualcuno per i propri soldi. Tuttavia, acquistandone uno tramite un intermediario, significa affidarsi a uno sconosciuto proprio per il dispositivo che dovrebbe proteggerli.
Per chi affida a un piccolo dispositivo i propri risparmi, è un campanello di allarme difficile da ignorare.









