Ledger hat am Samstagabend bestätigt, dass im Gerät eines bestohlenen Kunden ein nicht autorisiertes Hardware-Implantat steckte. Ob das Bauteil die Diebstähle bei Käufern des Händlers CryptoBilis erklärt, lässt der Hersteller offen; CryptoBilis verkauft vorerst gar keine Hardware-Wallets mehr.
Die Mitteilung kam um 19:09 Uhr MESZ über das Supportkonto @Ledger_Support auf X. “Ledger can confirm that one of the impacted users’ devices contained an unauthorized hardware implant”, schrieb das Unternehmen: Ledger könne bestätigen, dass das Gerät eines der betroffenen Nutzer ein nicht autorisiertes Implantat enthielt. Am Vortag hatte der Hersteller nur eine Untersuchung angekündigt, und zu den Fotos, mit denen Mark Karpelès eine versteckte Platine in einem Gerät aus Malaysia gezeigt hatte, schwieg er.
Bestätigt ist damit ein einziges Gerät.
Wie viele weitere manipuliert sind und wer die Platinen eingebaut hat, sagt Ledger nicht. Das Unternehmen schreibt, es wende sich im Zuge der Untersuchung an die Betroffenen, arbeite mit den zuständigen Behörden und dem Sicherheitsnetzwerk SEAL 911 zusammen und habe “no indication” dafür, dass die eigene Sicherheitsinfrastruktur, Systeme oder Dienste kompromittiert seien.
CryptoBilis stoppt den Verkauf aller Hardware-Wallets
Neu ist auch der Schritt des Händlers: Nach Ledgers Angaben hat CryptoBilis bestätigt, den Verkauf seines gesamten Bestands an Hardware-Wallets einzustellen, bis die Untersuchung abgeschlossen ist. Am Freitag hatte Ledger den Händler, der in Südostasien verkauft, nur gebeten, keine Ledger-Geräte mehr zu verkaufen.
Auch die Empfehlung an Kunden ist weiter gefasst. Am Freitag galt sie für Käufe der vergangenen 90 Tage, jetzt nennt Ledger keinen Zeitraum mehr: Wer ein Gerät bei diesem Händler gekauft hat, soll es nicht einrichten, und wer es schon nutzt, soll erwägen, seine Bestände auf ein neues Gerät mit neuer Wiederherstellungsphrase zu übertragen. Gegen manipulierte Geräte arbeite man an “further, enhanced anti-tampering solutions”, also an zusätzlichem Schutz gegen Eingriffe in die Hardware.
Die Täter bewegen erstmals Bitcoin
Die Schadenssumme bleibt eine Schätzung Dritter. Nach Zählungen, die Bitcoin.com zitiert, kommt der Analyst Yfarmx auf rund 93,4 Millionen Dollar über 471 Adressen, Bitquery auf 92,9 Millionen Dollar über 311 Adressen; Ledger hat keine der Zahlen bestätigt.
Auf der Bitcoin-Seite hat sich seit Freitag etwas getan. Von den drei Adressen, die den Tätern zugeordnet werden, hat die kleinste in der Nacht zum Samstag gegen 2:20 und 2:40 Uhr MESZ ihr gesamtes Guthaben von 9,96 BTC in zwei Transaktionen an neue Adressen weitergeleitet, wie die Daten von mempool.space zeigen. Die beiden größeren Adressen mit zusammen 203,79 BTC sind beim Abruf am Sonntag um 10:04 Uhr unberührt, beim Kurs von 82.971 US-Dollar rund 16,9 Millionen Dollar.
Quelle: CoinGecko
Für Käufer in Deutschland, Österreich und der Schweiz bleibt die Lehre dieselbe wie seit Freitag, nur steht sie jetzt auf einer Bestätigung statt auf einem Verdacht: Ein Implantat unter dem Bildschirm übersteht eine unversehrte Folie, deshalb zählt der Bezugsweg mehr als die Verpackung. Wer seine Coins selbst verwahren will, findet im Krypto-Wallet-Vergleich die Hersteller und ihre Vertriebswege.
Bitcoin lässt sich unter anderem bei Bitpanda kaufen und zunächst dort verwahren, bis eine direkt beim Hersteller bestellte Hardware-Wallet eingetroffen ist. Ob die Täter auch die 203 BTC auf den beiden großen Adressen anfassen, zeigt erst die Kette.


























