Кража $93 млн у покупателей Ledger через CryptoBilis: мог ли 4G-имплант раскрыть seed-фразы?

Компания Ledger расследует сообщения о краже средств у пользователей из Юго-Восточной Азии, купивших аппаратные кошельки у реселлера CryptoBilis: по оценкам ончейн-аналитиков, общий ущерб составляет от $86 млн до $93 млн. Поддержка компании 9 октября 2026 года сообщила, что попросила реселлера приостановить все продажи и отправки устройств Ledger на время проверки.
Что рекомендует Ledger пользователям
Тем, кто купил устройство у этого реселлера за последние 90 дней и ещё не инициализировал его, компания советует не начинать настройку. Владельцам уже запущенных кошельков предлагается перевести активы на новый Ledger с новой seed-фразой. Основной аккаунт компании в тот же день уточнил: по имеющимся данным, похищенные средства ограничены устройствами, проданными через CryptoBilis в регионе. Признаков компрометации инфраструктуры, систем или сервисов самой Ledger нет.
Оценки ущерба расходятся
Масштаб потерь разные команды считают по-своему:

Будьте в курсе
движения ваших монет
Алерты, котировки в реальном времени и новости рынка — в одном приложении

4,8 на основе 40 К оценок в App Store и Google Play


-
Ончейн-аналитик Specter отследил адреса, на которые поступали средства от сотен кошельков жертв в сетях Ethereum, TRON и Bitcoin, и оценил потери более чем в $86 млн.
-
Платформа MistTrack заявила, что зафиксированный ущерб приближается к $90 млн. Кроме того, Tether замораживает значительные объёмы USDT на связанных с инцидентом адресах, а часть пострадавших уже обратилась в MistTrack за помощью.
-
Bitquery подсчитала, что с 311 кошельков в сетях TRON, Bitcoin, Ethereum, $BNB Chain и Polygon выведено около $92,9 млн. По данным аналитиков, CryptoBilis работает в Индонезии, Малайзии и на Филиппинах. Средства уходили с кошельков, к ключам которых у злоумышленника был доступ, а не из-за взлома самой Ledger.
Версия об атаке на цепочку поставок
Бывший глава Binance Чанпен Чжао (Changpeng Zhao), комментируя заявление Ledger, отметил, что инцидент выглядит локализованным: это атака на цепочку поставок с участием одного вендора. По его словам, небольшое число людей, скорее всего, купили поддельные или модифицированные устройства. Он также добавил, что участники экосистемы $BNB и вся отрасль помогут отследить и вернуть похищенное.
Гипотеза FatMan и ранний разбор Hash Telegraph
Более детальную версию изложил пользователь FatMan. Он указал, что ведущей версией выглядит физический имплант. Основная плата и secure element в таких устройствах остаются оригинальными, поэтому проверка Genuine Check в Ledger Live проходит успешно, а Ledger не способна обнаружить шпионские модули. В имплантах, по его описанию, стоят SIM-карты с активными тарифами передачи данных — через них seed-фразы могли уходить к злоумышленникам. Схема, предполагает FatMan, выглядела так: вендор продавал устройства с имплантами, накапливал свежесгенерированные seed-фразы и ждал подходящего момента для массового вывода средств.
Похожий механизм Hash Telegraph подробно описывал ещё до этого инцидента. Издание 9 августа 2026 года опубликовало материал «Внутри поддельного Ledger: как в аппаратный кошелёк тайно вживляют 4G-модем» по разбору Джо Грэнда (Joe Grand, известен под ником Kingpin) на конференции Hardwear.io 2026. В нём описана следующая схема:
-
Имплант подключён к шине SPI между Secure Element и OLED-экраном Ledger Nano X.
-
Устройство перехватывает трафик и с помощью сопоставления шаблонов (pattern matching) «читает» буквы и слова seed-фразы при её генерации или восстановлении.
-
Данные сохраняются во флеш-памяти, а затем уходят по 4G через встроенный модем и eSIM — без Wi-Fi и Bluetooth.
-
Для маскировки производитель уменьшает аккумулятор, заменяет термистор и вносит другие изменения.
Совпадение с версией FatMan очевидно: оригинальные компоненты кошелька, шпионский модуль с собственным каналом связи и накопление seed-фраз для последующего вывода средств. Ledger и аналитики при этом пока не подтвердили, что в случае CryptoBilis использовались именно такие импланты.
Роль поста Марка Карпелеса
По версии FatMan, спусковым крючком мог стать пост Марка Карпелеса (Mark Karpelès) в соцсети X от 8 октября 2026 года. Бывший глава Mt. Gox написал в шутку: если нужен бесплатный мобильный интернет, можно купить дешёвый Ledger у сомнительного продавца, вытащить из шпионского импланта SIM-карту и пользоваться её трафиком, пока тариф не отключили. Он также предупредил, что к нему могут нагрянуть правоохранители, решив, что именно он стоит за такими устройствами. Сообщение, как считает FatMan, набрало широкий отклик, после чего вендор и провёл массовый вывод средств. Подтверждений этой связи пока нет: это гипотеза автора треда.
Мнение ИИ
Анализ исторических паттернов показывает: у Ledger уязвимым раз за разом оказывался не чип, а всё, что его окружает. Декабрь 2023 года принёс программный сценарий: взлом коннектора Ledger Connect Kit на два часа поставил под удар популярные dApp. Июнь 2021 года показал иное: клиенты сообщили о «новых» устройствах из почтовой рассылки, оказавшихся фишинговыми. Апрель 2026 года добавил магазин приложений: Apple удалила поддельный Ledger Live, а ущерб достиг как минимум $9,5 млн.
