Warnung von Changpeng Zhao
Der Mitbegründer von Binance, Changpeng Zhao (CZ), hat Krypto-Investoren dazu aufgerufen, eine strenge „Quarantäne„-Periode für neue Hardware-Wallets einzuführen. Diese Warnung erfolgte im Zuge eines Vorfalls in Südostasien, bei dem Nutzer mehr als 86 Millionen Dollar verloren, nachdem ein lokaler Ledger-Distributor kompromittiert wurde. Die Ereignisse in diesem Herbst haben eine neue Verwundbarkeit in der Branche offenbart: Hacker haben ihren Fokus von der Ausnutzung digitaler Schwachstellen auf das physische Abfangen von Geräten während der Lieferung verlagert.
Empfehlungen zur Risikominderung
In Bezug auf die Risiken empfahl Changpeng Zhao, große Vermögenswerte nicht sofort nach dem Kauf eines Geräts oder dem Herunterladen von Software auf neue Adressen zu übertragen. Seiner Meinung nach sollte die Wallet mindestens einige Wochen ungenutzt bleiben. Während dieser Zeit sollten Investoren relevante Nachrichten genau beobachten, um Berichte über potenzielle Hackerangriffe zu verfolgen. CZ erinnerte die Nutzer daran, dass die Selbstverwahrung digitaler Vermögenswerte immer zusätzliche Verantwortung mit sich bringt, die nicht ignoriert werden kann. Er betonte, dass in der heutigen Umgebung physische Geräte vor ihrer Ankunft beim Endkunden modifiziert werden können, während die offizielle Website jeder Software gehackt werden kann.
„Eine solche präventive Auszeit gibt den Nutzern ein Zeitfenster: Wenn eine Charge von Geräten bei einem Reseller bereits kompromittiert ankommt, haben On-Chain-Analysten zwei Wochen Zeit, um die ersten Diebstähle zu erkennen und die Alarmglocken in den Medien zu läuten, um andere Käufer zu schützen.“
Der Ledger-Vorfall
Der unmittelbare Auslöser für die strengen Empfehlungen war eine Notfallankündigung von Ledger am 9. Oktober bezüglich der Aussetzung des Verkaufs über seinen Reseller CryptoBilis. Zuvor hatten On-Chain-Forscher etwa 86,9 Millionen Dollar an Abflüssen über die Bitcoin-, Ethereum- und Tron-Netzwerke aus Hunderten von Wallets verfolgt, die Investoren in Malaysia, Indonesien und den Philippinen gehörten.
Die Angreifer öffneten physisch Pakete in den Zwischenlagern des Resellers und ersetzten die ursprünglichen Anleitungen durch vorab generierte Seed-Phrasen. Ledger betonte, dass die Fabrikproduktion, die Firmware und die Ledger Live-Anwendung nicht kompromittiert wurden – der Angriff betraf lediglich CryptoBilis als logistische Verbindung. Alle Kunden, die innerhalb der letzten 90 Tage Geräte gekauft hatten, wurden aufgefordert, diese nicht zu aktivieren und, falls ein Risiko der Kompromittierung bestand, ihre Vermögenswerte dringend auf neue Adressen zu übertragen.
Breitere Trends in der Branche
Der Ledger-Vorfall bestätigt einen breiteren Trend: In den letzten drei Monaten ist die physische Lieferung zum Hauptschwachpunkt in der „kalten“ Speicherung geworden, was alle großen Akteure auf dem Markt betrifft. Im August berichtete der Coldcard-Hersteller Coinkite, dass die Systeme seiner Drittanbieter-Distributoren kompromittiert worden waren. Im September erkannte Trezor ein Datenleck, das 80.000 US-Kunden betraf, nachdem sein Logistikauftragnehmer ShipMonk gehackt wurde, wodurch die echten Namen, Telefonnummern und Wohnadressen der Käufer offengelegt wurden.
Neue Standards für den Kauf von Wallets
Der Kauf von Wallets über lokale Marktplätze oder Distributoren wird jetzt effektiv als unsicher angesehen. Für große Inhaber ist der aufkommende Standard, Hardware direkt von Herstellern zu bestellen, die Lieferung an neutrale Adressen wie Postfächer zu arrangieren und eine obligatorische „Quarantäne„-Periode nach CZs Methode umzusetzen.