Ciberseguridad

Ledger halla un chip oculto en un monedero cripto vendido en Malasia

Susan Hill
Añádenos en Google

Se ha descubierto una placa de circuito adicional oculta dentro de un monedero físico de Ledger, un dispositivo que la gente compra para que nadie más pueda ver sus claves de criptomonedas. Ledger ha confirmado que el dispositivo de un usuario afectado por una oleada de robos en el Sudeste Asiático contenía un «implante de hardware no autorizado» y ha advertido a los clientes del distribuidor CryptoBilis que no enciendan los monederos que aún no hayan configurado.

El problema va más allá de una sola tienda. La promesa fundamental de un monedero físico es que la frase secreta de recuperación se genera y se muestra únicamente en su pequeña pantalla, nunca en un teléfono o un portátil al alcance de programas maliciosos. Si alguien puede abrir la caja antes de que llegue al comprador e instalar un dispositivo espía conectado a esa pantalla, el chip seguro del interior deja de importar, porque el atacante puede leer el secreto en el momento en que se genera.

Las cantidades en juego son elevadas. Los analistas que siguen las direcciones vaciadas en la cadena de bloques sitúan las pérdidas por encima de los 86 millones de dólares en cientos de monederos de Bitcoin, Ethereum y Tron, y la empresa de análisis de datos de blockchain Bitquery calcula que ascienden a unos 92,9 millones de dólares en 311 monederos. Ledger no ha confirmado ninguna cifra total. La empresa afirma que cree que los fondos sustraídos proceden únicamente de dispositivos vendidos a través del distribuidor y que no tiene indicios de que se hayan visto comprometidos su propia infraestructura de seguridad, sus sistemas o sus servicios.

La alarma saltó cuando Mark Karpelès, antiguo responsable de la desaparecida plataforma de intercambio Mt. Gox, publicó fotos de un Ledger que, según dijo, había comprado en Malasia y que aún conservaba el envoltorio retráctil. Según su relato, había una segunda placa donde debería estar el acolchado de la pantalla, con un microcontrolador, una antena y un módulo móvil con una eSIM de datos. Explicó que el chip observa la pantalla, reconoce la interfaz de configuración y envía la frase de recuperación a través de la red móvil; el firmware del propio monedero no lo detectaría, porque solo lee lo que muestra la pantalla. Karpelès no ha dicho que su dispositivo procediera de CryptoBilis, y Ledger no ha confirmado su descripción del funcionamiento del implante.

CryptoBilis vendía dispositivos Ledger en Indonesia, Malasia y Filipinas, y se presentaba como distribuidor autorizado de Ledger en Malasia. Ledger le pidió que paralizara todas las ventas y los envíos, y desde entonces el distribuidor ha suspendido la venta de las unidades de monederos físicos que tenía en stock hasta que concluya la investigación. Las recomendaciones de Ledger distinguen entre dos grupos de compradores. Quienes hayan comprado a través de CryptoBilis en los últimos 90 días y aún no hayan configurado el dispositivo no deben hacerlo. Quienes ya lo hayan configurado deben trasladar sus fondos a un Ledger nuevo con una frase de recuperación recién generada. No hay indicios de que se hayan visto afectados los monederos comprados directamente a Ledger o a través de otros distribuidores.

Aún hay muchas cosas sin demostrar. Ledger ha confirmado la presencia de un implante en un dispositivo, pero eso no basta para demostrar que todos los monederos vaciados se vieran comprometidos de la misma manera. Las cifras de pérdidas proceden de rastreadores externos, no de Ledger, y las estimaciones oscilan entre unos 72 millones de dólares y más de 90 millones. CryptoBilis también vende monederos Trezor, Tangem, OneKey y SafePal, y los compradores de la región han preguntado si esos dispositivos son seguros; por ahora, nadie ha respondido. A principios de este año también aparecieron informaciones sobre implantes de hardware en dispositivos Ledger en Tailandia, lo que apunta a que los canales de reventa de la región podrían ser el objetivo, y no se trataría de un caso aislado.

Hay algunas precauciones que debe tener en cuenta cualquiera que utilice un monedero físico. Ledger ha publicado instrucciones para detectar si un dispositivo se ha abierto o manipulado, y sus recomendaciones de siempre siguen vigentes: un monedero auténtico nunca llega con una frase de recuperación ya escrita, y la empresa jamás pedirá la frase de 24 palabras. Esto es importante ahora, porque robos de esta magnitud atraen servicios fraudulentos de recuperación que piden a las víctimas precisamente esa frase. Comprar directamente al fabricante elimina el paso en el que alguien podría abrir y volver a sellar la caja.

Ledger reconoció por primera vez las informaciones el 9 de octubre y confirmó la presencia del implante en una actualización sobre la situación publicada el 10 de octubre. La empresa afirma que está colaborando con las autoridades y con SEAL 911, un grupo de voluntarios especializado en responder a incidentes de seguridad cripto, y que está desarrollando nuevas medidas contra la manipulación. Siguen sin respuesta dos preguntas: cuántos dispositivos fueron alterados y en qué punto entre la fábrica y el comprador abrió alguien las cajas.

Etiquetas: , , , , ,

Añádenos en Google

Debate

Hay 0 comentarios.