Zum Inhalt springen
Gegr. MMXXVIBd. VI · № 348RSS
Blockchain Breaches

Ein Archiv von Sicherheitsvorfällen im Kryptobereich — Hacks, Exploits, Bridge-Ausfälle und Rug Pulls, dokumentiert mit On-Chain-Belegen.

Dossier № 348Kompromittierung privater Schlüssel

Ledger CryptoBilis Lieferketten-Abfluss über Wiederverkäufer

Nutzern, die Ledger-Geräte beim Wiederverkäufer CryptoBilis kauften, wurden rund 86 Millionen USD abgezogen — in einem mutmaßlichen Lieferketten-Angriff, der ihre Seed-Phrasen abgriff.

Datum
Status
Mittel entwendet

Am 9. Oktober 2026 begannen Nutzer, die Ledger-Hardware-Wallets beim autorisierten Wiederverkäufer CryptoBilis gekauft hatten, von Massendiebstählen zu berichten, die On-Chain-Ermittler auf rund 86 Millionen USD schätzen — in einem mutmaßlichen Lieferketten-Angriff, der offenbar die Wiederherstellungsphrasen der Opfer abgriff, bevor diese überhaupt eine Transaktion signiert hatten.

Was geschah

CryptoBilis ist ein autorisierter Ledger-Wiederverkäufer in Indonesien, Malaysia und auf den Philippinen, und die Berichte häuften sich fast ausschließlich unter dessen südostasiatischen Kunden. Opfer gaben an, dass ihre Wallets geleert wurden, obwohl sie ihre Seed-Phrasen offline aufbewahrt und das Gerät teils nie zum Signieren verwendet hatten — ein Muster, das von Phishing weg und hin zu einer Kompromittierung der Geräte selbst vor dem Kauf deutet. Binance-Mitgründer Changpeng Zhao beschrieb es als lokalen Lieferketten-Angriff über einen einzelnen Händler, bei dem eine kleine Zahl von Käufern gefälschte oder physisch manipulierte Geräte erhielt. Der frühere Mt.-Gox-Chef Mark Karpelès erklärte, er habe modifizierte Ledger-Geräte mit einem versteckten Hardware-Implantat untersucht, das die zur Anzeige der Wiederherstellungswörter genutzte Kommunikation überwachen könne — womit ein Angreifer eine Seed-Phrase auslesen könne, während das echte Secure Element intakt bleibe. Eine konkurrierende Theorie besagt, dass Geräte vor der Auslieferung mit einer dem Angreifer bekannten Seed vorinitialisiert wurden. Eine Grundursache ist offiziell nicht bestätigt.

Die Verlustschätzungen stammen von unabhängigen On-Chain-Analysten, nicht von Ledger. Der Ermittler tanuki42 verfolgte über 72 Millionen USD zu mutmaßlichen Diebstahl-Adressen, Specter schätzte die Verluste auf über 86 Millionen USD verteilt auf BTC, ETH und TRX, und MistTrack deutete an, die Zahl könne sich 90 Millionen USD nähern. Tether fror Berichten zufolge USDT in Adressen ein, die mit dem Vorfall in Verbindung stehen.

Folgen

Ledger erklärte, es untersuche die Berichte, und bat CryptoBilis, alle Verkäufe und Lieferungen seiner Geräte auszusetzen. Das Unternehmen riet allen, die in den letzten 90 Tagen beim Wiederverkäufer gekauft und die Einrichtung noch nicht abgeschlossen hatten, diese zu stoppen, und forderte bestehende Nutzer auf, ihre Vermögenswerte auf einen neuen Ledger-Signer mit frisch generierter Seed-Phrase zu übertragen. Ledger erklärte, es gebe „keinen Hinweis darauf, dass Ledgers Sicherheitsinfrastruktur, Systeme oder Dienste kompromittiert wurden", und ordnete den Vorfall als auf die über den einen Wiederverkäufer verkauften Produkte begrenzt ein. Zum Zeitpunkt der Erstellung waren keine Gelder zurückgeholt worden, und die Zahlen blieben unbestätigte Schätzungen, während die Untersuchung andauerte.

Warum es wichtig ist

Der Vorfall erinnert daran, dass Selbstverwahrung Nutzer nur schützt, wenn die Seed-Phrase geheim generiert und verwahrt wird — eine Garantie, die zusammenbricht, sobald die Hardware selbst manipuliert wird, bevor sie den Käufer erreicht. Er ähnelt dem Coldcard-Exploit mit schwacher Entropie, bei dem ein Firmware-Fehler Hardware-Wallet-Seeds brute-force-fähig machte, sowie der Kompromittierung der D'CENT App Wallet, bei der Angreifer Tausende Konten mit außerhalb des Signiergeräts erlangten Wiederherstellungsphrasen leerten. Wie bei der Massenkompromittierung von Atomic Wallet und dem Seed-Leck von Slope Wallet umging der Angriff die Transaktionssignatur-Sicherheit des Geräts vollständig, indem er das darunterliegende Geheimnis angriff — hier offenbar über den Vertriebskanal selbst.

Quellen & On-Chain-Belege

  1. [01]news.bitcoin.comhttps://news.bitcoin.com/security/ledger-investigating-86m-drained-crypto-hardware-wallets/
  2. [02]cryptopotato.comhttps://cryptopotato.com/ledger-investigates-86m-crypto-drain-as-reseller-supply-chain-fears-grow
  3. [03]financemagnates.comhttps://www.financemagnates.com/cryptocurrency/ledger-probes-reseller-supply-chain-as-analysts-track-80m-in-suspected-drains/
  4. [04]tftc.iohttps://www.tftc.io/ledger-cryptobilis-reseller-86m-drained-funds

Verwandte Einträge