Проверка подлинности не помогает: в Ledger Nano X обнаружен 4G-имплант для перехвата seed-фразы


Бывший глава Mt. Gox Марк Карпелес (Mark Karpelès) 9 октября 2026 года сообщил в соцсети X, что присланный из Малайзии Ledger Nano X пришёл в целой термоусадочной упаковке, но внутри скрывал шпионский модуль. Имплант был спрятан на месте штатной прокладки экрана и оставался незаметным даже после вскрытия корпуса. Карпелес опубликовал сравнительные фотографии оригинальной платы и импланта.

Что нашли внутри устройства
Подробности разбора Карпелес разместил на исследовательской странице Tibane Labs. Экземпляр, обозначенный как Specimen B (третье поколение), он купил на Amazon Japan у стороннего китайского продавца, а посылка ушла из Малайзии.

Будьте в курсе
движения ваших монет
Алерты, котировки в реальном времени и новости рынка — в одном приложении

4,8 на основе 40 К оценок в App Store и Google Play


Имплант установлен под OLED-экраном вместо удалённой поролоновой прокладки. Его покрасили в чёрный цвет, чтобы он сливался с платой Ledger, а маркировку микроконтроллера и eSIM соскоблили. В составе импланта:
-
микроконтроллер;
-
модуль Nordic nRF9151 с поддержкой LTE-M и NB-IoT;
-
eSIM;
-
кастомная антенна с маркировкой AC-A2016-NANO-V1.1.
Устройство подключается к SPI-шине экрана и считывает символы seed-фразы, которые кошелёк выводит на дисплей. Затем модуль передаёт их по сотовой сети. Secure Element при этом не затрагивается, поэтому штатная проверка подлинности Ledger проходит без ошибок.
От паяных проводков к серийным платам
По словам Карпелеса, такие импланты быстро эволюционируют. Раньше это были кустарные конструкции с вручную припаянными проводками, теперь же злоумышленники переходят к серийным печатным платам. Отличить их от штатного оборудования заметно сложнее. Об этой тенденции он отметил в отдельном посте.
В тот же день Карпелес призвал пострадавших пользователей присылать фотографии вскрытых устройств, чтобы идентифицировать похожие импланты. Он также рекомендовал опираться на официальную инструкцию и эталонные фотографии оригинальных плат Ledger по проверке подлинности.

Расследование Ledger и случай CryptoBilis
Параллельно компания Ledger сообщила, расследует кражу средств у покупателей. Все они покупали устройства у реселлера CryptoBilis, который работает в Малайзии, Индонезии и на Филиппинах. Ledger попросила CryptoBilis приостановить продажи и отгрузки.
Клиентам, купившим технику у этого реселлера за последние 90 дней, компания рекомендовала не инициализировать новые устройства. Если кошелёк уже настроен, активы предлагается перенести на другое устройство с новой seed-фразой. Ledger также заявила, что признаков компрометации её собственной инфраструктуры, систем и сервисов нет.
Карпелес отдельно уточнил: его экземпляр не покупался у CryptoBilis, и связи между найденным имплантом и потерями клиентов этого реселлера он не установил.
Мнение ИИ
С точки зрения машинного анализа данных, шпионская закладка в Nano X выглядит поздним процентом по старому долгу. Компания Ledger отчиталась об утечке клиентских данных в 2020 году, а в 2021-м покупатели сообщили о поддельных кошельках, пришедших по почте. Исследователь Джо Гранд рассказал на Hardwear.io 2026, что такие устройства попадали к жертвам через утечку 2020 года и фишинговые рассылки.
Пять лет спустя паяные проводки уступают место серийным платам, а такое производство рассчитано на повторяемость. Данные из утечки не стареют: они лежат в архиве и ждут нового инструмента. Кто в цепочке «завод — склад — продавец» заметит лишнюю прокладку первым?
