Ciberseguridad

Ledger encontró un chip oculto en una billetera cripto vendida en Malasia

Susan Hill
Añádenos en Google

Una billetera de hardware Ledger, el dispositivo que la gente compra para que nadie más pueda ver sus claves cripto, fue encontrada con una placa de circuito adicional oculta en su interior. Ledger confirmó que el dispositivo de un usuario afectado por una ola de robos en el sudeste asiático contenía un «implante de hardware no autorizado» y pidió a los clientes del revendedor CryptoBilis que no enciendan las billeteras que todavía no hayan configurado.

El problema va más allá de una sola tienda. La promesa de una billetera de hardware es que la frase secreta de recuperación se crea y se muestra únicamente en su pequeña pantalla, nunca en un teléfono o una computadora portátil a los que pueda llegar un programa malicioso. Si alguien puede abrir la caja antes de que llegue al comprador e instalar un dispositivo espía conectado a esa pantalla, el chip seguro del interior deja de importar: el atacante lee el secreto justo en el momento en que se crea.

Las sumas involucradas son cuantiosas. Analistas de la cadena de bloques que siguen las direcciones vaciadas calculan pérdidas superiores a los 86 millones de dólares en cientos de billeteras de Bitcoin, Ethereum y Tron, mientras que la firma de datos blockchain Bitquery estimó unos 92,9 millones de dólares en 311 billeteras. Ledger no ha confirmado ninguna cifra total. La empresa dijo que cree que los fondos robados se limitan a dispositivos vendidos por el revendedor y que no tiene indicios de que su propia infraestructura de seguridad, sus sistemas o sus servicios hayan sido vulnerados.

La alerta saltó cuando Mark Karpelès, exdirector de la quebrada plataforma de intercambio Mt. Gox, publicó fotos de una Ledger que, según dijo, había comprado en Malasia y que todavía conservaba el envoltorio plástico. Según su relato, había una segunda placa en el lugar donde debería estar el acolchado de la pantalla, con un microcontrolador, una antena y un módulo celular con una eSIM de datos. Dijo que el chip vigila la pantalla, reconoce la pantalla de configuración y envía la frase de recuperación a través de la red móvil; también señaló que el firmware de la billetera no lo detectaría, porque solo lee lo que muestra la pantalla. Karpelès no ha dicho que su dispositivo procediera de CryptoBilis, y Ledger no ha confirmado su descripción del funcionamiento del implante.

CryptoBilis vendía dispositivos Ledger en Indonesia, Malasia y Filipinas, y se presentaba como el revendedor autorizado de Ledger en Malasia. Ledger le pidió suspender todas las ventas y los envíos, y desde entonces el revendedor ha detenido la venta de su inventario de billeteras de hardware hasta que concluya la investigación. Las recomendaciones de Ledger dividen a los compradores en dos grupos. Quienes hayan comprado a través de CryptoBilis en los últimos 90 días y todavía no hayan configurado el dispositivo no deben hacerlo. Quienes ya lo hayan configurado deben transferir sus fondos a una nueva Ledger con una frase de recuperación recién generada. No hay indicios de que estén afectadas las billeteras compradas directamente a Ledger o a través de otros vendedores.

Muchos detalles siguen sin comprobarse. Ledger confirmó la presencia de un implante en un dispositivo, pero eso por sí solo no demuestra que todas las billeteras vaciadas hayan sido comprometidas de la misma manera. Las cifras de pérdidas provienen de rastreadores externos, no de Ledger, y las estimaciones van de unos 72 millones a más de 90 millones de dólares. CryptoBilis también vende billeteras Trezor, Tangem, OneKey y SafePal, y compradores de la región han preguntado si son seguras; nadie ha respondido todavía. A principios de este año también surgieron informes sobre implantes de hardware en dispositivos Ledger en Tailandia, lo que apunta a los canales de reventa de la región como objetivo, más que a un caso aislado.

Hay algunas precauciones que debe tomar cualquier persona que tenga una billetera de hardware. Ledger publicó instrucciones para reconocer si un dispositivo fue abierto o alterado, y sus reglas de siempre siguen vigentes: una billetera auténtica nunca llega con una frase de recuperación ya escrita, y la empresa jamás pedirá la frase de 24 palabras. Esto último importa ahora, porque robos de esta magnitud atraen servicios falsos de recuperación que piden a las víctimas justamente esa frase. Comprar directamente al fabricante elimina el paso en el que alguien podría abrir y volver a sellar la caja.

Ledger reconoció por primera vez los informes el 9 de octubre y confirmó la presencia del implante en una actualización sobre la situación publicada el 10 de octubre. La empresa afirma que trabaja con las autoridades y con SEAL 911, un grupo voluntario de respuesta a incidentes de seguridad cripto, y que está desarrollando nuevas medidas contra la manipulación. Siguen sin respuesta dos preguntas: cuántos dispositivos fueron alterados y en qué punto, entre la fábrica y el comprador, alguien abrió las cajas.

Etiquetas: , , , , ,

Añádenos en Google

Discussion

There are 0 comments.