No início de outubro, atacantes abusaram de canais usados para escolher, configurar e gerenciar carteiras. A Bitquery contabilizou US$ 92,9 milhões drenados de 311 carteiras vinculadas a dispositivos Ledger comprados da revendedora CryptoBilis, no Sudeste Asiático. A Ledger informou ter encontrado um implante de hardware não autorizado em uma Nano X afetada. Uma conta Coldcard no X sequestrada publicou um alerta falso para mover fundos, e 16 extensões do Firefox imitaram carteiras Rabby e OKX para capturar frases de recuperação.
A falha comum estava no caminho de confiança ao redor da carteira. As conclusões disponíveis não mostram uma quebra do secure element. Mostram por que importam a origem do dispositivo, o remetente de uma mensagem e os programas ao redor da carteira.
O desvio via CryptoBilis
Em 9 de outubro, a Ledger disse que investigava relatos de perdas de clientes na Indonésia, Malásia e Filipinas que compraram dispositivos pela CryptoBilis. A empresa pediu à revendedora que suspendesse vendas e envios enquanto a investigação continua. As perdas ainda estão sob investigação.
A análise on-chain da Bitquery contabilizou US$ 92,9 milhões em 311 carteiras e cinco redes. Esse é o total medido pela Bitquery, não um valor confirmado pela Ledger. A Bitquery também informou que a Tether congelou US$ 10 milhões em USDT ligados ao desvio e rastreou parte dos fundos até a Tornado Cash. O congelamento não devolve fundos às vítimas.
Em 10 de outubro, a Ledger informou que a Nano X de um usuário afetado continha um implante de hardware não autorizado. O funcionamento exato do implante e sua relação com as perdas mais amplas seguem sob investigação. Relatos sobre o aparelho examinado dizem que o implante pode ter capturado palavras de recuperação quando apareciam na tela. Isso não prova que todas as carteiras drenadas usavam um aparelho implantado. A Ledger orientou compradores recentes da CryptoBilis a não configurar aparelhos ainda não usados e a considerar mover os ativos para um novo dispositivo, com uma frase de recuperação gerada novamente, caso já o tivessem inicializado.
Canais confiáveis também podem levar ao golpe
O incidente da Brevo ocorreu em 9 de setembro, antes do desvio de outubro. A Trezor informou que um atacante abusou de sua provedora terceirizada de e-mail para enviar phishing pela infraestrutura real de mensagens da Trezor. Depois, confirmou a exportação de 347.149 contatos de marketing. O e-mail usava o assunto “Critical Security Alert: STM32 Entropy Vulnerability” e pedia que os destinatários inserissem o backup da carteira em um aplicativo. A Trezor disse que desativou o envio e removeu o domínio de phishing. O incidente afetou dados de contato e o envio de e-mails; segundo a Trezor, seus sistemas de carteira e conta não foram acessados. Veja as atualizações no aviso da Trezor.
Em 11 de outubro, foi relatado que a conta da Coldcard no X havia sido sequestrada para publicar um falso alerta de vulnerabilidade de firmware, dizendo aos usuários para mover fundos imediatamente. A publicação citava versões reais de firmware corrigidas, o que dava credibilidade ao alerta. Trate o sequestro como relato. Ele não comprovou uma nova vulnerabilidade no firmware da Coldcard. O incidente de entropia de julho é outro caso, coberto em nosso relatório sobre entropia da Coldcard e no guia de migração segura.
A lição é concreta: o remetente, sozinho, não autentica a mensagem. Um domínio de e-mail ou uma conta oficial podem estar sob controle de um atacante. Não siga um link de recuperação nem mova fundos porque uma mensagem diz que o tempo está acabando. Abra por conta própria um segundo canal oficial e confirme o aviso.
Extensões falsas de carteiras
A Socket relatou 16 extensões maliciosas para Firefox: quatro imitavam a Rabby e 12 imitavam a OKX. As telas de importação coletavam frases de recuperação ou chaves privadas e as enviavam a Cloudflare Workers controlados pelos atacantes. A Socket vinculou a operação à campanha “Offside Wallet Theft Factory”, relatada anteriormente. Segundo a Socket, a Mozilla já havia removido as extensões em 5 de outubro. As extensões visavam segredos digitados pelos usuários; o relatório não diz que extraíam segredos de dispositivos hardware. Leia a análise técnica da Socket.
Uma listagem na loja do navegador e uma interface familiar não provam que a extensão é legítima. Instale carteiras pelos links do site oficial do projeto e nunca digite a frase de recuperação de uma carteira hardware em uma extensão.
Como se proteger
- Compre por canais oficiais. Compre diretamente do fabricante ou use o localizador oficial de lojas. Veja a loja oficial da Ledger e a loja oficial da Trezor. Se o aparelho veio de uma revendedora sob investigação, siga as instruções atuais do fabricante antes de configurá-lo ou usá-lo.
- Nunca digite a frase de recuperação em site, app, e-mail ou extensão. Uma configuração legítima pede que você anote as palavras e as confirme no dispositivo. Não pede para colá-las em um formulário web.
- Trate mensagens urgentes de “mova os fundos agora” como phishing até verificá-las por outra via. Não use links nem contatos incluídos na mensagem.
- Confirme por um segundo canal oficial. Digite o domínio conhecido, abra o app do fornecedor ou acesse separadamente uma conta oficial. Um remetente conhecido ou perfil verificado também pode ser comprometido.
- Confira os detalhes da transação na tela do hardware. A revisão no dispositivo ajuda contra um computador comprometido; não torna segura uma cadeia de distribuição adulterada nem uma frase roubada. Nosso guia de Clear Signing da Trezor explica o que os dados legíveis mostram e o que não mostram.
Contexto de outubro
- OneKey Pro 2: a OneKey o anunciou em 8 de outubro por US$ 299, segundo as informações de lançamento. É apenas contexto de produto.
- A Ledger anunciou recursos da Wallet, incluindo Crypto Loan via Morpho, e o Telegram abriu sua carteira Money. Esses lançamentos não mudam as regras acima.
A análise da WalletLab
Os incidentes passaram pela distribuição de hardware, e-mail de marketing, redes sociais e extensões de navegador. Eles não demonstraram que um secure element foi quebrado. No caso da Ledger, um implante físico relatado em um aparelho examinado segue sob investigação, e a contagem de US$ 92,9 milhões da Bitquery descreve perdas on-chain, não uma causa-raiz confirmada para cada carteira.
Uma carteira hardware protege as chaves quando a configuração e a recuperação permanecem confiáveis. Compre por canais oficiais, mantenha a frase de recuperação offline e trate mensagens urgentes de migração como hostis até verificá-las de forma independente. Para escolher carteiras de software, comece pelo nosso guia de carteiras de software.