Nur damit Sie es wissen: Die Hardware-Wallet hat ihren Job gemacht. Die Verpackung, in der sie kam, nicht. Am 9. Oktober 2026 bestätigte Ledger, dass das Unternehmen Untersuchungen zu Mittelverlusten bei südostasiatischen Kunden durchführt, die Geräte über CryptoBilis gekauft haben – einen autorisierten Reseller, der für Indonesien, Malaysia und die Philippinen gelistet ist. On-Chain-Ermittler haben bereits mehr als 86 Millionen Dollar auf mutmaßliche Diebstahlsadressen auf Bitcoin, Ethereum und Tron zurückverfolgt. Ledger erklärt, die eigenen Systeme seien nicht kompromittiert worden. Das ist wahrscheinlich wahr – und genau das ist das Problem.
Cold Storage wurde schon immer als das Ende der Vertrauenskette verkauft. Ihre Keys, Ihr Gerät, Ihre Coins. Dieser Vorfall erinnert daran, dass die Vertrauenskette viel früher beginnt – irgendwo zwischen einer Fabrik und einem Ladentisch in Petaling Jaya. Und dass ein perfekt sicherer Chip einen Seed nicht schützen kann, den jemand anderes bereits kennt.
Was ist mit den CryptoBilis-Ledger-Geräten passiert?
Die ersten Alarmmeldungen kamen von Nutzern auf X und Reddit, die leergeräumte Wallets meldeten – ohne Phishing-Klick, ohne signierte Freigabe und ohne offensichtlichen Fehler. Der pseudonyme Ermittler Specter sammelte diese Berichte, verfolgte die Empfängeradressen und bezifferte die Summe auf 86,96 Millionen Dollar über 98 Adressen. Der Sicherheitsforscher tanuki42 hatte zuvor mehr als 72 Millionen Dollar gemeldet und Opfer aufgefordert, SEAL 911 zu kontaktieren. Am Freitagnachmittag zeigte eine von Arkham Intelligence als „Ledger Drainer“ bezeichnete Entität rund 71,5 Millionen Dollar, die noch auf markierten Adressen lagen. Tatsache ist: Ledgers Reaktion war schnell und unmissverständlich. Das Unternehmen forderte CryptoBilis auf, alle Verkäufe und Lieferungen zu pausieren, und riet jedem, der in den letzten 90 Tagen bei dem Reseller gekauft hatte, die Einrichtung nicht zu starten. Wer bereits eingerichtet hatte, sollte erwägen, Vermögenswerte auf einen neuen Ledger-Signer (mit neuem Seed) zu verschieben. Das Unternehmen erklärte, es gehe davon aus, dass die Verluste auf Geräte beschränkt sind, die über diesen einen Kanal verkauft wurden, und es gebe „keine Hinweise“ auf eine Kompromittierung der eigenen Infrastruktur. CryptoBilis wurde nicht der Manipulation beschuldigt, und der Reseller hatte bis Freitag keine öffentliche Stellungnahme abgegeben.| Quelle | Schätzung | Umfang | Status |
|---|---|---|---|
| Specter (On-Chain-Ermittler) | 86,96 Millionen Dollar | 98 Adressen auf Bitcoin, Ethereum, Tron | Unbestätigt, Opferzahl unbekannt |
| tanuki42 (Sicherheitsforscher) | Über 72 Millionen Dollar | Mutmaßliche Diebstahlsadressen | Frühere Zahl, angeblich steigend |
| Arkham-Entität „Ledger Drainer“ | Etwa 71,5 Millionen Dollar | Aktuell auf markierten Adressen gehaltene Mittel | Unbestätigte Entitätsbezeichnung |
| Ledger | Nicht bekannt gegeben | CryptoBilis-Käufer in Südostasien | Untersuchung läuft |
Specter hat die Formulierung „hunderte Opfer-Wallets“ bereits zurückgenommen und eingeräumt, dass die tatsächliche Opferzahl nicht gesichert ist. Niemand hat bewiesen, dass jede Adresse in der Aufstellung einem CryptoBilis-Käufer gehört. Behandeln Sie die 86 Millionen Dollar als Obergrenze aus öffentlichen Berichten, nicht als geprüfte Verlustzahl.
Wohin ging das gestohlene Krypto?
Die Arkham-Aufschlüsselung ist interessanter als die Schlagzeile, denn sie zeigt, was der Angreifer tatsächlich eingesammelt hat.

| Asset | Ungefährer Wert auf markierten Adressen | Anteil am verfolgten Gesamtbetrag |
|---|---|---|
| Ether (ETH) | 29,4 Millionen Dollar | 41% |
| Bitcoin (BTC) | 17,5 Millionen Dollar | 25% |
| USDD (Tron-Stablecoin) | 13,6 Millionen Dollar | 19% |
| Tether (USDT) | 10,8 Millionen Dollar | 15% |
Etwa ein Drittel der Beute sind Stablecoins, und USDD ist ein Tron-natives Asset – auch Specters Adressliste stützt sich auf Tron. Das passt zur Region. Tron-USDT ist in weiten Teilen Südostasiens die Standard-Abwicklungsbahn, und die Opfer lagerten genau das, was lokale Nutzer lagern. Der USDT-Anteil ist aus einem weiteren Grund wichtig: Tether kann ihn einfrieren – und hat das auf Ersuchen von Strafverfolgungsbehörden wiederholt getan. USDD hat keine vergleichbare Erfolgsbilanz bei Emittenten-Einfrierungen. Wenn der Angreifer klug ist, werden die Stablecoins zuerst getauscht und das Einfrierfenster schließt sich. Nach den Freitagsberichten waren die Mittel noch nicht sichtbar gebridgt, gemischt oder auf Börsen eingezahlt.
Wie kann eine echte Hardware-Wallet leergeräumt werden?
Ehrlich gesagt schützt eine Hardware-Wallet nur eines: den privaten Schlüssel – nachdem er sicher auf dem Gerät generiert wurde. Alles davor liegt außerhalb ihres Bedrohungsmodells. Es gibt drei realistische Wege, über die ein Angreifer über die Lieferkette eindringt, und sie erfordern sehr unterschiedliche Abwehrmaßnahmen.
Das vorab mit Seed versehene Gerät – der älteste Trick. Ein Reseller initialisiert das Gerät, schreibt die 24 Wörter auf die Wiederherstellungskarte, versiegelt die Box neu und verkauft sie als neu. Der Käufer sieht eine „sofort einsatzbereite“ Wallet, zahlt Mittel ein, und der Angreifer räumt sie mit der Kopie des Seeds ab, die er behalten hat. Ledgers eigene Anleitung stellt ausdrücklich klar, dass ein echtes Gerät niemals mit bereits eingetragener Wiederherstellungsphrase ankommt. Jeder Käufer, der einen frischen Seed generiert, vereitelt dies vollständig.
Das gefälschte Gerät. 2023 zerlegte Kaspersky einen gefälschten Trezor Model T, der auf einer Kleinanzeigenseite gekauft wurde und dessen Siegel intakt aussahen. Die modifizierte Firmware ersetzte den Zufalls-Seed durch eine von 20 vom Angreifer fest einprogrammierten Phrasen und ignorierte stillschweigend alles außer dem ersten Zeichen jeder Passphrase. Der Nutzer machte alles richtig und generierte einen „neuen“ Seed auf dem Gerät – er war einfach nie neu. Hier bringt das Generieren eines eigenen Seeds nichts. Was Sie rettet, ist die Attestierungsprüfung des Herstellers, die ein geklonter Chip nicht bestehen kann. Was bedeutet: Das Implantat. Das ist das beängstigende Szenario, und es ist die Theorie, die derzeit mit CryptoBilis verbunden wird. Der ehemalige Mt.-Gox-CEO Mark Karpelès veröffentlichte Teardown-Fotos eines Ledger, den er nach eigenen Angaben in Malaysia gekauft hat – noch in intakter Schrumpffolie. Er beschreibt eine zweite Platine, die dort versteckt ist, wo normalerweise die Bildschirmpolsterung sitzt, mit Drahtantenne, LTE-Modul und Daten-eSIM. Seinem Bericht zufolge liest das Implantat das 128-mal-64-Pixel-Display aus, erkennt den Einrichtungsbildschirm und überträgt die Seed-Wörter als Text über das Mobilfunknetz. Das echte Secure Element bleibt unberührt. Die Firmware bleibt unberührt. Die Attestierungsprüfung wird bestanden, weil das Gerät echt ist. Es hat nur einen blinden Passagier.
Karpelès hat nicht gesagt, dass sein Gerät von CryptoBilis stammt, und seine Erkenntnisse betreffen ein einzelnes Forschergerät – keine bestätigte Ursache. Aber wenn der Mechanismus standhält, erklärt er, warum Opfer keine verdächtigen Freigaben meldeten: Der Seed verließ das Gerät in dem Moment, in dem er angezeigt wurde. Und der Angreifer wartete einfach auf Einzahlungen.
Erkennt Ledger Genuine Check manipulierte Geräte?
Teilweise – und dieses „teilweise“ ist die ganze Geschichte. Unsere Analyse der dokumentierten Angriffswege zeigt, dass keine einzelne Verteidigung jeden Fall abdeckt. Die einzige Kontrolle, die alle drei Lieferkettenangriffe betrifft, ist, wo Sie das Gerät gekauft haben.
| Angriffsweg | Erkennt Genuine Check ihn? | Hilft das Generieren eines eigenen Seeds? | Hilft der Direktkauf? |
|---|---|---|---|
| Vorab mit Seed versehene Wiederherstellungskarte | Nein (Gerät ist echt) | Ja, vollständig | Ja |
| Gefälschtes Gerät mit fest einprogrammierten Seeds | Ja, wenn über offizielle Software ausgeführt | Nein | Ja |
| Hardware-Implantat, das den Bildschirm ausliest | Nein (Secure Element ist echt) | Nein | Ja, weitgehend |
| Gefälschte Wallet-App oder Phishing-Seite | Nicht relevant | Nein | Nein |
Die letzte Zeile steht dort für die Perspektive. Im April verlor ein Musiker etwa 424.000 Dollar in Bitcoin, nachdem er eine gefälschte Ledger-Live-App aus Apples Mac App Store heruntergeladen hatte. Die meisten Hardware-Wallet-„Hacks“ sind immer noch Menschen, die 24 Wörter in Software eintippen, die freundlich darum gebeten hat. Was den CryptoBilis-Fall anders macht, ist, dass die Opfer offenbar überhaupt nichts falsch gemacht haben – außer einem autorisierten Storefront zu vertrauen.
Ist das ein Ledger-Problem oder ein Reseller-Problem?
Beides, je nachdem, wer antwortet. Changpeng Zhao sagte, die Beweise deuteten auf einen auf einen Anbieter begrenzten Lieferkettenangriff hin, und fügte – mit fragwürdigem Timing – hinzu, dass „Self-Custody mit zusätzlichen Verantwortlichkeiten einhergeht“. AnchorWatch-CEO Rob Hamilton warnte, der Wirkungsradius könnte über Ledger hinausgehen, da CryptoBilis auch Trezor, Tangem, SafePal, OneKey, Ellipal und CoolWallet verkauft. Bitcoin Malaya stellt diese Frage bereits öffentlich.
Ledgers Position ist technisch korrekt. Die Chips wurden nicht gebrochen, die Server nicht kompromittiert. Aber das Unternehmen listet CryptoBilis auf seiner offiziellen Reseller-Seite – genau das Signal, an dem ein Käufer in Kuala Lumpur oder Manila entscheidet, dass ein Shop sicher ist. Ein autorisiertes Reseller-Programm ist eine Vertrauensdelegation. Wenn sie scheitert, ist „unsere Systeme wurden nicht kompromittiert“ eine wahre Aussage, die niemandem sein ETH zurückbringt. Das fällt auch in ein raues Jahr für die Marke. Im Januar legte eine Sicherheitslücke beim Zahlungsabwickler Global e Namen und Kontaktdaten von Ledger.com-Käufern offen, und die Kompromittierung der Connect-Kit-Bibliothek aus 2023 ist noch frisch in Erinnerung.
Was sollten Hardware-Wallet-Besitzer jetzt tun?
Ehrlich gesagt: Wenn Sie in den letzten 90 Tagen bei CryptoBilis gekauft haben, folgen Sie Ledgers Rat ohne Diskussion. Richten Sie es nicht ein. Wenn es bereits eingerichtet ist, verschieben Sie alles auf ein neues Gerät, das direkt beim Hersteller gekauft wurde, mit einem auf diesem neuen Gerät generierten Seed. Verwenden Sie den alten Seed nicht auf der neuen Hardware wieder. Dieser Seed ist das, was möglicherweise kompromittiert ist.
Für alle anderen sind die Lehren einfach und langweilig – weshalb sie übersprungen werden: Ja, kaufen Sie im eigenen Store des Herstellers. Nicht über ein Marktplatz-Listing, nicht bei einem Rabatt-Reseller, nicht ein „versiegeltes“ Gerät aus einem Forum. Die Tabelle oben zeigt, dass es die einzige Verteidigung ist, die alle drei Lieferkettenwege abdeckt.
Lehnen Sie jedes Gerät ab, das mit bereits aufgeschriebenen Wörtern ankommt. Keine legitime Wallet wird vorab mit Seed ausgeliefert. Niemals.
Führen Sie die Attestierungsprüfung jedes Mal über offizielle Software aus. Sie erkennt kein Implantat, aber sie tötet Fälschungen. Dennoch: Verwenden Sie eine Passphrase. Sie neutralisiert eine geleakte Wiederherstellungskarte von allein. Ein Implantat, das den Bildschirm beobachtet, könnte sie bei der Eingabe dennoch erfassen – behandeln Sie sie also als zusätzliche Schicht, die die Kosten eines Angriffs erhöht, nicht als Lösung.
Teilen Sie große Bestände auf. Wenn sich ein Gerät als kompromittiert erweist, sollte es nicht alles halten.
Das ist wichtig für jeden, der regelmäßig Mittel zwischen Plattformen und Cold Storage bewegt – auch für Krypto-Casino-Spieler. Schnelle Auszahlungsplattformen wie CryptoCasino.Vegas verarbeiten Auszahlungen automatisch an die Adresse, die Sie angeben. Das bedeutet, die Sicherheit dieser Gewinne hängt vollständig von dem Gerät ab, das diese Adresse generiert hat. Eine saubere, direkt bezogene Hardware-Wallet ist das letzte Glied in dieser Kette. Wie die CryptoBilis-Käufer gerade gelernt haben, ist es auch das Glied, das die meisten nie inspizieren.
Ledger hat Updates versprochen, während die Untersuchung weitergeht. Bis eine Ursache benannt wird, ist die sicherste Annahme die unbequeme: Ein echtes Gerät von einem autorisierten Verkäufer kann trotzdem kompromittiert sein. Und die einzige vollständig vertrauenswürdige Lieferkette ist die kürzeste.