Avvertimento di Changpeng Zhao sui Wallet Hardware
Il cofondatore di Binance, Changpeng Zhao (CZ), ha esortato gli investitori in criptovalute a imporre un rigoroso periodo di “quarantena” sui nuovi wallet hardware. L’avvertimento è giunto in seguito a un incidente nel sud-est asiatico, in cui gli utenti hanno perso oltre 86 milioni di dollari dopo che un distributore locale di Ledger è stato compromesso.
Nuove Vulnerabilità nel Settore
Gli eventi di quest’autunno hanno messo in luce una nuova vulnerabilità nel settore: gli hacker hanno spostato la loro attenzione dall’approfittare di bug digitali all’intercettazione fisica dei dispositivi durante la consegna. Commentando i rischi, Changpeng Zhao ha sconsigliato di trasferire grandi quantità di asset a nuovi indirizzi immediatamente dopo l’acquisto di un dispositivo o il download di software.
Raccomandazioni di Sicurezza
A suo avviso, il wallet dovrebbe rimanere inutilizzato per almeno un paio di settimane. Durante questo periodo, gli investitori dovrebbero monitorare attentamente le notizie pertinenti per segnalazioni di potenziali attacchi informatici. CZ ha ricordato agli utenti che la custodia autonoma degli asset digitali comporta sempre una responsabilità aggiuntiva che non può essere ignorata.
“Nell’attuale contesto, i dispositivi fisici possono essere modificati prima di raggiungere il cliente finale, mentre il sito ufficiale di qualsiasi software può essere hackerato.”
Un tale timeout preventivo offre agli utenti una finestra di opportunità: se un lotto di dispositivi arriva a un rivenditore già compromesso, gli analisti on-chain avranno due settimane per rilevare i primi furti e lanciare l’allerta nei media, proteggendo altri acquirenti.
Incidente di Ledger e Implicazioni
Il trigger immediato per queste raccomandazioni rigorose è stata un’annuncio di emergenza da parte di Ledger il 9 ottobre riguardo alla sospensione delle vendite tramite il suo rivenditore CryptoBilis. In precedenza, i ricercatori on-chain avevano tracciato circa 86,9 milioni di dollari in deflussi attraverso le reti Bitcoin, Ethereum e Tron da centinaia di wallet appartenenti a investitori in Malesia, Indonesia e Filippine.
Gli aggressori hanno fisicamente aperto pacchi presso i magazzini intermedi del rivenditore e sostituito le istruzioni originali con frasi seed pre-generate. Ledger ha sottolineato separatamente che la sua produzione in fabbrica, il firmware e l’applicazione Ledger Live non erano stati compromessi: l’attacco ha colpito solo CryptoBilis come anello logistico.
Trend di Sicurezza nel Settore
Tutti i clienti che hanno acquistato dispositivi negli ultimi 90 giorni sono stati avvisati di non attivarli e, se c’era qualche rischio di compromissione, di spostare urgentemente i loro asset a nuovi indirizzi. L’incidente di Ledger ha confermato una tendenza più ampia: negli ultimi tre mesi, la consegna fisica è diventata il principale punto debole nello “storage” “cold”, colpendo tutti i principali attori del mercato.
A agosto, il produttore di Coldcard Coinkite ha riportato che i sistemi dei suoi distributori terzi erano stati compromessi. A settembre, Trezor ha riconosciuto una violazione dei dati che ha colpito 80.000 clienti statunitensi dopo che il suo appaltatore logistico, ShipMonk, è stato hackerato, esponendo i nomi reali, i numeri di telefono e gli indirizzi di casa degli acquirenti.
L’acquisto di wallet tramite mercati o distributori locali è ora effettivamente considerato non sicuro. Per i grandi detentori, lo standard emergente è ordinare hardware direttamente dai produttori, organizzare la consegna a indirizzi neutrali come le caselle postali e implementare un periodo di “quarantena” obbligatorio seguendo il metodo di CZ.