🛡️ Executive Summary
- Ledger indaga su perdite segnalate da clienti del Sud-Est asiatico che avevano acquistato hardware wallet dal reseller autorizzato CryptoBilis.
- Ricercatori on-chain stimano oltre 86 milioni di dollari sottratti, ma Ledger non ha confermato né l’importo complessivo né la causa tecnica.
- Il sospetto riguarda una possibile compromissione nella catena di distribuzione, ma al momento non esiste prova pubblica che l’hardware Ledger sia stato manomesso.
Ledger sta indagando su uno degli incidenti più delicati per un produttore di hardware wallet: clienti del Sud-Est asiatico che avevano acquistato dispositivi dal reseller autorizzato CryptoBilis hanno segnalato il drenaggio dei propri portafogli, mentre ricercatori on-chain hanno ricostruito movimenti per oltre 86 milioni di dollari tra Bitcoin, Ethereum e Tron. Il dato finanziario resta una stima indipendente e la causa tecnica non è stata determinata. Proprio per questo il caso è più importante del numero: se il punto di compromissione fosse davvero nella distribuzione fisica del dispositivo, il problema non riguarderebbe la crittografia di Ledger ma la fiducia nella catena che porta l’hardware dal produttore all’utente.
Cosa leggere
Ledger ferma CryptoBilis e avverte chi ha acquistato negli ultimi 90 giorni
Secondo il reporting originale di CoinDesk basato sulla comunicazione di Ledger, il produttore ha chiesto a CryptoBilis di sospendere vendite e spedizioni mentre prosegue l’indagine e ha invitato chi abbia acquistato un dispositivo dal reseller negli ultimi 90 giorni a non inizializzarlo se la configurazione non è ancora stata eseguita. Agli utenti che lo hanno già attivato viene invece suggerito di trasferire gli asset verso un nuovo signer utilizzando una nuova recovery phrase. CryptoBilis compare nell’elenco dei reseller ufficiali Ledger per diversi mercati del Sud-Est asiatico, rendendo il caso molto diverso dal classico acquisto effettuato attraverso un negozio sconosciuto o un marketplace non autorizzato. Ledger non ha però confermato che i dispositivi siano stati fisicamente modificati e non ha attribuito l’incidente a una vulnerabilità del proprio Secure Element o del firmware. La cautela è necessaria perché ad aprile una falsa applicazione Ledger Live distribuita attraverso l’App Store aveva già dimostrato come sia possibile svuotare i wallet senza compromettere direttamente l’hardware: basta ottenere la seed phrase.
Leggi anche: App Store sotto accusa: una finta app Ledger svuota i wallet per 87 milioni di euro
Gli 86 milioni sono una stima on-chain e non una cifra confermata da Ledger
Il valore superiore a 86 milioni di dollari deriva dal lavoro di ricercatori indipendenti che hanno raggruppato indirizzi e transazioni ritenuti collegati alle segnalazioni delle vittime. CoinDesk attribuisce la stima principale al ricercatore pseudonimo Specter, che ha seguito movimenti su Bitcoin, Ethereum e Tron dopo avere raccolto segnalazioni pubblicate su X e Reddit. Altri analisti hanno successivamente prodotto valori ancora superiori, ma proprio la dispersione delle stime impone di non trasformare il numero in una perdita certificata. Non è ancora pubblico quanti utenti siano stati effettivamente colpiti, se tutti gli indirizzi ricostruiti appartengano alla stessa campagna e se ogni furto derivi dallo stesso vettore. La differenza è sostanziale: una campagna capace di ottenere recovery phrase attraverso social engineering, software contraffatto o dispositivi alterati produce sulla blockchain un risultato simile — trasferimenti autorizzati dalle chiavi corrette — ma richiede contromisure completamente diverse. La precedente attività di OKOBot contro Ledger Live e Trezor Suite mostra proprio questo limite dell’analisi finale della transazione: osservare il drenaggio non rivela automaticamente dove la chiave privata sia stata compromessa.
Il sospetto supply chain è grave proprio perché non è ancora dimostrato
Le ipotesi circolate dopo le prime segnalazioni includono dispositivi inizializzati in anticipo, recovery phrase già conosciute dall’attaccante o vere modifiche dell’hardware, ma nessuna di queste spiegazioni è stata confermata pubblicamente da Ledger. In uno scenario supply chain, un aggressore non avrebbe bisogno di violare la crittografia del wallet: potrebbe alterare il processo attraverso il quale viene generata o presentata la frase di recupero, conservandone una copia prima che la vittima depositi i fondi. Il wallet continuerebbe apparentemente a funzionare e le transazioni successive apparirebbero crittograficamente valide perché chi attacca possiede già le chiavi. È precisamente il motivo per cui i produttori insistono sulla generazione locale della seed phrase e sulla necessità di non utilizzarne una ricevuta su carta, stampata nella confezione o comunicata attraverso software esterno. Il settore aveva già mostrato quanto sia fragile la fiducia verso il canale di distribuzione digitale: le false estensioni Firefox che imitavano Rabby e OKX chiedevano direttamente recovery phrase e chiavi private pur presentandosi attraverso un marketplace ufficiale. CryptoBilis porta ora lo stesso problema sul livello fisico: anche un reseller autorizzato diventa parte del modello di minaccia finché non viene chiarito cosa sia accaduto prima della consegna del dispositivo.
Continua con:
OKOBot ruba seed phrase da Trezor e Ledger con tunnel SSH e plugin modulari
Firefox, 16 false estensioni wallet rubano seed e chiavi private
La sicurezza dell’hardware wallet termina dove inizia la custodia della seed phrase
Il caso CryptoBilis colpisce il principio sul quale si fonda l’intero mercato degli hardware wallet: spostare le chiavi private fuori dal computer connesso e custodirle dentro un dispositivo dedicato. Questa architettura resta efficace soltanto se la generazione della chiave, il firmware, l’hardware e la catena di consegna restano affidabili fino all’utente finale. Una recovery phrase già conosciuta da terzi rende irrilevanti PIN, Secure Element e isolamento fisico, perché l’attaccante può ricostruire il wallet altrove senza più interagire con il dispositivo originale. È quindi corretto parlare di incidente grave ma non ancora di compromissione di Ledger: al momento il produttore ha riconosciuto le segnalazioni, aperto un’indagine e limitato precauzionalmente il canale CryptoBilis, mentre non esiste una prova pubblica che la tecnologia Ledger sia stata violata o che tutti i wallet coinvolti siano stati fisicamente manomessi. Per gli utenti interessati, però, il livello di prudenza deve essere massimo: una seed potenzialmente esposta non può essere “messa in sicurezza” cambiando PIN o resettando l’applicazione. Va sostituito il segreto crittografico stesso, trasferendo gli asset verso un nuovo wallet generato attraverso una catena che non condivida il possibile punto di compromissione.
Iscriviti alla Newsletter
Non perdere le analisi settimanali: Entra nella Matrice Digitale.
Matrice Digitale partecipa al Programma Affiliazione Amazon EU. In qualità di Affiliato Amazon, ricevo un guadagno dagli acquisti idonei. Questo non influenza i prezzi per te.









