کیف پولهای سختافزاری قرار است به مثابه گاوصندوقهایی باشند که با خرید آنها، دیگر نیازی به اعتماد به هیچ شخص ثالثی نخواهید داشت. اما این فرض اساسی اخیراً با ضربهای جدی مواجه شده است.
گزارشها حاکی از آن است که مهاجمان، سختافزارهای پنهانی را در کیف پولهای لجر (Ledger) که از طریق یک فروشنده مجاز در جنوب شرقی آسیا به نام CryptoBilis به فروش رفتهاند، جاسازی کردهاند. خسارات تخمینی از ۷۲ میلیون دلار تا بیش از ۹۳ میلیون دلار برآورد میشود که بین صدها کیف پول توزیع شده است.
لجر در تاریخ ۱۰ اکتبر ۲۰۲۶ تأیید کرد که حداقل یک دستگاه تحت تأثیر، حاوی یک قطعه سختافزاری غیرمجاز بوده است. این شرکت به CryptoBilis دستور داده است تا تمامی فروش و ارسال دستگاههای خود را متوقف کند.
این قطعات جاسازی شده به صورت بردهای مدار کوچک با قابلیتهای سلولی توصیف شدهاند که در پشت صفحه نمایش دستگاهها پنهان شدهاند. وظیفه آنها ثبت عبارت بازیابی ۲۴ کلمهای کاربر و ارسال آن از طریق شبکههای سلولی بوده است.
عبارت بازیابی، کلید اصلی یک کیف پول رمزارزی است. هر کسی که این ۲۴ کلمه را در اختیار داشته باشد، میتواند کیف پول را در دستگاهی دیگر بازسازی کرده و وجوه را منتقل کند، بدون اینکه نیاز به دسترسی فیزیکی داشته باشد.
پستی در پلتفرم X ادعا کرده است که مهاجمان فراتر از دستکاری موجودی عمل کردهاند. طبق این پست، هکرها یک فروشنده را به طور کامل خریداری کرده، قراردادی عدم افشا (NDA) با آن امضا کرده و با جاسازی تراشههای جاسوسی در کیف پولها، بیش از ۸۰ میلیون دلار سرقت کردهاند. این ادعا مبنی بر خرید فروشنده و قرارداد NDA توسط لجر تأیید نشده است.
آغاز برداشتهای غیرعادی
برداشتهای غیرعادی از حدود ۹ اکتبر ۲۰۲۶ آغاز شد. محققان شاهد جریانهای ورودی قابل توجهی به آدرسهای سرقت در چندین بلاکچین از جمله بیتکوین (Bitcoin)، اتریوم (Ethereum) و استیبلکوین USDT تتر (Tether) بودند.
بیشتر خسارات بین ۹ تا ۱۰ اکتبر ثبت شده است. گزارش شده است که بخشی از وجوه سرقت شده از طریق میکسرهای رمزارزی مانند Tornado Cash هدایت شده است.
گزارش شده است که تتر حدود ۱۰ میلیون دلار USDT مرتبط با آدرسهای سرقت را مسدود کرده است.
جزئیات فنی و دامنه مشکل
مارک کارپلِس (Mark Karpelès)، محقق، سختافزار دخیل را مستند کرده است. یافتههای او به چندین نسل از این قطعات جاسازی شده در دستگاههای خریداری شده در جنوب شرقی آسیا اشاره دارد. طبق مستندات کارپلِس، این قطعات برای نظارت و استخراج بیصدا دادههای حساس بدون فعال کردن پروتکلهای امنیتی لجر طراحی شده بودند.
CryptoBilis به مشتریان در مالزی، اندونزی و فیلیپین خدمات ارائه میدهد. موضع لجر این است که مشکل به کانال فروشنده محدود میشود. این شرکت میگوید هیچ مدرکی مبنی بر تأثیرگذاری بر سیستمهای اصلی یا محصولات فروخته شده مستقیماً وجود ندارد.
هر کسی که لجر را از طریق CryptoBilis خریداری کرده است، با یک سوال ناراحتکننده روبرو است. اگر یک قطعه جاسازی شده عبارت بازیابی را ثبت کرده باشد، نمیتوان به خود دستگاه اعتماد کرد و همچنین نمیتوان به هیچ کیف پولی که از آن عبارت ایجاد شده است، اعتماد کرد. انتقال وجوه به یک کیف پول که روی یک دستگاه تأیید شده با یک عبارت بازیابی جدید ایجاد شده است، پاسخ منطقی برای هر کسی است که در معرض خطر قرار گرفته است.
گامهای بعدی
در ادامه باید به سه نکته توجه کرد: اول، اینکه آیا لجر یا محققان مستقل تأیید میکنند که چه تعداد دستگاه حاوی قطعات جاسازی شده بودهاند. دوم، اینکه آیا وجوه بیشتری از وجوه سرقت شده مسدود یا پس از خروج از میکسرهای رمزارزی ردیابی خواهند شد. سوم، اینکه آیا ادعای خرید فروشنده توسط مهاجمان صحت دارد یا خیر، زیرا این امر داستان را از دستکاری موجودی به تصاحب خصمانه یک کانال فروش معتبر تبدیل میکند.



