Ledger untersucht Berichte über leergeräumte Wallets bei Nutzern in Südostasien, die ihre Geräte beim Händler CryptoBilis gekauft haben. Eine Schadenssumme nennt der Hersteller nicht; die 86 Millionen Dollar, die seit Freitagmittag kursieren, stammen von einem On-Chain-Analysten und sind nicht bestätigt.
Am Freitag um 15:32 Uhr MESZ meldete sich der Hersteller über sein Support-Konto auf X. Man habe CryptoBilis gebeten, Verkauf und Versand aller Ledger-Geräte vorerst einzustellen, bis die Untersuchung abgeschlossen sei. Wer in den vergangenen 90 Tagen dort gekauft und das Gerät noch nicht eingerichtet hat, soll damit warten.
Für alle anderen Käufer dieses Händlers wird die Empfehlung deutlicher. “If you have set up your Ledger device, consider moving assets to a new Ledger signer (with new seed)”, schreibt Ledger: Wer sein Gerät schon eingerichtet hat, solle erwägen, die Bestände auf ein neues Gerät mit neuer Wiederherstellungsphrase zu übertragen.
Wie die Wallets geleert wurden, sagt Ledger nicht.
Ein Analyst zählt mehr als 86 Millionen Dollar
Die Zahl kam rund eine Stunde vor der Stellungnahme in Umlauf. Der Analyst Specter schrieb um 14:24 Uhr MESZ auf X, er habe Zuflüsse aus Hunderten Wallets von Geschädigten auf Ethereum, Tron und Bitcoin verfolgt, und nannte zehn Adressen der Täter mit Verlusten von zusammen “$86M+”. Wie viele Wallets genau betroffen sind, habe er noch nicht ermitteln können, ergänzte er später. Ledger selbst geht weder auf die Summe noch auf die Adressen ein.
Ein Teil der Angaben lässt sich an der Kette nachvollziehen. Die drei Bitcoin-Adressen aus Specters Liste haben nach den Daten von mempool.space zusammen rund 211 BTC empfangen, der größte Teil am Freitagmorgen zwischen 7:54 und 8:15 Uhr MESZ; eine der Adressen sammelt seit Mittwoch. Ausgegeben wurde von dort bis zum Abruf am Nachmittag nichts.
Eine Lücke in den Geräten selbst ist damit nicht belegt. Unter Specters Beitrag widersprach Taylor Monahan, bekannt für Auswertungen von Wallet-Diebstählen: Es gebe “absolutely not” eine unbekannte Schwachstelle bei Ledger, Verluste durch gefälschte Werbeanzeigen und Apps seien größer.
Käufer im eigenen Shop sind nach Ledgers Angaben nicht gemeint
Die Warnung des Herstellers gilt ausdrücklich für Kunden dieses einen Händlers in Südostasien. Wer sein Gerät in Deutschland, Österreich oder der Schweiz direkt bei Ledger gekauft hat, wird darin nicht angesprochen; eine Prüfung der eigenen Wiederherstellungsphrase schadet trotzdem nicht. Eine Phrase, die beim Kauf schon auf einem Zettel in der Packung lag, ist nie eine eigene.
Parallel laufen nach einem Bericht von BTC-ECHO gefälschte Ledger-Mails um, die vor einer angeblichen Sicherheitslücke warnen und ein Update bis zum 15. Oktober verlangen. Ledger fragt nie nach der Wiederherstellungsphrase, auch nicht in einer Untersuchung wie dieser. Welche Hardware-Wallets es sonst gibt und worin sie sich unterscheiden, zeigt unser Krypto-Wallet-Vergleich. Die jüngste Neuerung des Herstellers, Kredite gegen verpackte Bitcoin in der Ledger-App, hängt mit dem Vorfall nicht zusammen.
Bitcoin lässt sich unter anderem bei Bitpanda kaufen und von dort auf eine eigene Hardware-Wallet auszahlen. Ob das Gerät dafür taugt, entscheidet sich schon beim Auspacken: Siegel, Herkunft, leere Phrasenkarte.


























