Giusto per chiarire, l'hardware wallet ha fatto il suo lavoro. La scatola in cui è arrivato, no. Il 9 ottobre 2026, Ledger ha confermato di stare indagando su perdite di fondi tra clienti del Sud-Est asiatico che avevano acquistato dispositivi tramite CryptoBilis, un rivenditore autorizzato elencato per Indonesia, Malaysia e Filippine. Gli investigatori on-chain hanno già tracciato oltre 86 milioni di dollari verso indirizzi sospetti di furto su Bitcoin, Ethereum e Tron. Ledger afferma che i suoi sistemi non sono stati compromessi. Probabilmente è vero, ed è esattamente questo il problema.
Il cold storage è sempre stato venduto come la fine della catena di fiducia. Le tue chiavi, il tuo dispositivo, le tue monete. Questo incidente è un promemoria che la catena di fiducia inizia molto prima, da qualche parte tra una fabbrica e il bancone di un negozio a Petaling Jaya. E che un chip perfettamente sicuro non può proteggere un seed che qualcun altro già conosce.
Cosa è successo con i dispositivi Ledger di CryptoBilis?
I primi allarmi sono arrivati da utenti su X e Reddit che segnalavano wallet svuotati senza alcun click di phishing, nessuna approvazione firmata e nessun errore evidente. L'investigatore pseudonimo Specter ha raccolto queste segnalazioni, tracciato gli indirizzi di ricezione e stimato il totale a 86,96 milioni di dollari su 98 indirizzi. Il ricercatore di sicurezza tanuki42 aveva precedentemente segnalato oltre 72 milioni di dollari e aveva esortato le vittime a contattare SEAL 911. Venerdì pomeriggio, un'entità di Arkham Intelligence etichettata "ledger drainer" mostrava circa 71,5 milioni di dollari ancora presenti negli indirizzi segnalati. La verità è che la risposta di Ledger è stata rapida e diretta. Ha chiesto a CryptoBilis di sospendere tutte le vendite e le spedizioni, ha detto a chiunque avesse acquistato dal rivenditore negli ultimi 90 giorni di non avviare la configurazione. E ha consigliato a chi lo avesse già fatto di considerare di spostare gli asset su un nuovo signer Ledger (con nuovo seed). L'azienda ha dichiarato di ritenere che le perdite siano limitate ai dispositivi venduti attraverso quel singolo canale e di non avere "alcuna indicazione" che la sua infrastruttura sia stata violata. Non ha accusato CryptoBilis di manomissione, e il rivenditore non aveva rilasciato alcuna dichiarazione pubblica entro venerdì.| Fonte | Stima | Ambito | Stato |
|---|---|---|---|
| Specter (investigatore on-chain) | 86,96 milioni di dollari | 98 indirizzi su Bitcoin, Ethereum, Tron | Non verificato, numero di vittime sconosciuto |
| tanuki42 (ricercatore di sicurezza) | Oltre 72 milioni di dollari | Indirizzi sospetti di furto | Cifra precedente, in aumento secondo le fonti |
| Entità Arkham "ledger drainer" | Circa 71,5 milioni di dollari | Fondi attualmente detenuti in indirizzi segnalati | Etichetta entità non verificata |
| Ledger | Non divulgato | Acquirenti CryptoBilis nel Sud-Est asiatico | Indagine in corso |
Specter ha già ridimensionato la frase "centinaia di wallet vittime", ammettendo che il numero effettivo di vittime non è stabilito. Nessuno ha dimostrato che ogni indirizzo nel conteggio appartenga a un acquirente CryptoBilis. Trattate gli 86 milioni come un tetto massimo costruito da segnalazioni pubbliche, non come una cifra di perdita verificata.
Dove sono finiti i crypto rubati?
La ripartizione di Arkham è più interessante del numero principale, perché mostra cosa stava effettivamente raccogliendo l'attaccante.

| Asset | Valore approssimativo negli indirizzi segnalati | Quota del totale tracciato |
|---|---|---|
| Ether (ETH) | 29,4 milioni di dollari | 41% |
| Bitcoin (BTC) | 17,5 milioni di dollari | 25% |
| USDD (stablecoin di Tron) | 13,6 milioni di dollari | 19% |
| Tether (USDT) | 10,8 milioni di dollari | 15% |
Circa un terzo del bottino è in stablecoin, e USDD è un asset nativo di Tron con la lista di indirizzi di Specter che pende anch'essa verso Tron. Questo si adatta alla regione. Tron USDT è il binario di regolamento predefinito in gran parte del Sud-Est asiatico, e le vittime conservavano esattamente ciò che conservano gli utenti locali. La fetta di USDT conta per un altro motivo: Tether può congelarla, e lo ha fatto ripetutamente su richiesta delle forze dell'ordine. USDD non ha un track record comparabile di congelamenti da parte dell'emittente. Se l'attaccante è intelligente, le stablecoin vengono scambiate per prime e la finestra di congelamento si chiude. Al momento delle segnalazioni di venerdì, i fondi non erano stati visibilmente bridged, mixati o depositati su exchange.
Come può essere drenato un hardware wallet autentico?
Francamente, un hardware wallet protegge una cosa: la chiave privata, dopo che è stata generata in modo sicuro sul dispositivo. Tutto ciò che precede quel momento è fuori dal suo modello di minaccia. Ci sono tre modi realistici in cui un attaccante entra attraverso la supply chain, e richiedono difese molto diverse.
Il dispositivo pre-seeded, il trucco più vecchio. Un rivenditore inizializza il dispositivo, scrive le 24 parole sulla scheda di recupero, risigilla la scatola e la vende come nuova. L'acquirente vede un wallet "pronto all'uso", deposita fondi, e l'attaccante li spazza via usando la copia del seed che ha conservato. La guida di Ledger stessa è esplicita sul fatto che un dispositivo autentico non arriva mai con una frase di recupero già compilata. Qualsiasi acquirente che genera un seed nuovo sconfigge completamente questo attacco.
Il dispositivo contraffatto. Nel 2023 Kaspersky ha sezionato un falso Trezor Model T acquistato da un sito di annunci con sigilli che sembravano intatti. Il suo firmware modificato sostituiva il seed casuale con una di 20 frasi hardcoded dall'attaccante e ignorava silenziosamente tutto tranne il primo carattere di qualsiasi passphrase. L'utente ha fatto tutto bene e ha generato un seed "nuovo" sul dispositivo. Semplicemente non era mai stato nuovo. Qui, generare il proprio seed non serve a nulla. Ciò che ti salva è il controllo di attestazione del produttore, che un chip clonato non può superare. Il che significa: l'impianto. Questo è quello spaventoso, ed è la teoria ora associata a CryptoBilis. L'ex CEO di Mt. Gox Mark Karpelès ha pubblicato foto del teardown di un Ledger che dice di aver acquistato in Malaysia, ancora con la pellicola integra. Descrive una seconda scheda nascosta dove normalmente si trova l'imbottitura dello schermo, con un'antenna a filo, un modulo LTE e una eSIM dati. Secondo il suo racconto, l'impianto legge il display da 128x64 pixel, riconosce la schermata di configurazione e trasmette le parole del seed come testo sulla rete cellulare. Il secure element autentico rimane intatto. Il firmware rimane intatto. Il controllo di attestazione passa, perché il dispositivo è autentico. Ha solo un passeggero.
Karpelès non ha detto che la sua unità provenisse da CryptoBilis, e le sue scoperte riguardano il dispositivo di un singolo ricercatore, non una causa principale confermata. Ma se il meccanismo regge, spiega perché le vittime non hanno segnalato approvazioni sospette: il seed ha lasciato il dispositivo nel momento in cui è stato visualizzato. E l'attaccante ha semplicemente aspettato i depositi.
Il Genuine Check di Ledger rileva i dispositivi manomessi?
Parzialmente, e quel "parzialmente" è tutta la storia. La nostra analisi delle rotte di attacco documentate mostra che nessuna singola difesa copre ogni caso. L'unico controllo che tocca tutti e tre gli attacchi alla supply chain è dove hai acquistato il dispositivo.
| Rotta di attacco | Genuine Check lo rileva? | Generare il proprio seed aiuta? | Acquistare direttamente aiuta? |
|---|---|---|---|
| Scheda di recupero pre-seeded | No (il dispositivo è autentico) | Sì, completamente | Sì |
| Dispositivo contraffatto con seed hardcoded | Sì, se eseguito tramite software ufficiale | No | Sì |
| Impianto hardware che legge lo schermo | No (il secure element è autentico) | No | Sì, in gran parte |
| App wallet falsa o pagina di phishing | Non pertinente | No | No |
L'ultima riga è lì per dare prospettiva. Ad aprile un musicista ha perso circa 424.000 dollari in bitcoin dopo aver scaricato una falsa app Ledger Live dal Mac App Store di Apple. La maggior parte degli "hack" agli hardware wallet sono ancora persone che digitano 24 parole in un software che gliele ha chieste gentilmente. Ciò che rende diverso il caso CryptoBilis è che le vittime apparentemente non hanno fatto nulla di sbagliato, se non fidarsi di un negozio autorizzato.
È un problema di Ledger o un problema del rivenditore?
Entrambi, a seconda di chi risponde. Changpeng Zhao ha detto che le prove indicano un attacco alla supply chain localizzato a un singolo fornitore e ha aggiunto, con tempismo discutibile, che "la self custody comporta responsabilità extra". Il CEO di AnchorWatch Rob Hamilton ha avvertito che il raggio d'azione potrebbe estendersi oltre Ledger, dato che CryptoBilis vende anche Trezor, Tangem, SafePal, OneKey, Ellipal e CoolWallet. Bitcoin Malaya sta già ponendo pubblicamente questa domanda.
La posizione di Ledger è tecnicamente corretta. I suoi chip non sono stati violati e i suoi server non sono stati compromessi. Ma l'azienda elenca CryptoBilis sulla sua pagina ufficiale dei rivenditori, che è precisamente il segnale che un acquirente a Kuala Lumpur o Manila usa per decidere che un negozio è sicuro. Un programma di rivenditori autorizzati è una delega di fiducia. Quando fallisce, "i nostri sistemi non sono stati compromessi" è un'affermazione vera che non restituisce l'ETH di nessuno. Questo arriva anche in un anno difficile per il brand. A gennaio una violazione presso il processore di pagamenti Global e ha esposto nomi e dettagli di contatto degli acquirenti di Ledger.com, e la compromissione della libreria Connect Kit del 2023 è ancora fresca nella memoria.
Cosa dovrebbero fare subito i possessori di hardware wallet?
Onestamente, se hai acquistato da CryptoBilis negli ultimi 90 giorni, segui il consiglio di Ledger senza discutere. Non configurarlo. Se è già configurato, sposta tutto su un nuovo dispositivo acquistato direttamente dal produttore, con un seed generato su quel nuovo dispositivo. Non riutilizzare il vecchio seed sul nuovo hardware. Quel seed è la cosa che potrebbe essere compromessa.
Per tutti gli altri, le conclusioni sono semplici e noiose, ed è per questo che la gente le salta: certo, Acquista dallo store del produttore. Non da un annuncio su un marketplace, non da un rivenditore scontato, non un'unità "sigillata" da un forum. La tabella sopra mostra che è l'unica difesa che copre tutte e tre le rotte della supply chain.
Rifiuta qualsiasi dispositivo che arrivi con le parole già scritte. Nessun wallet legittimo viene spedito pre-seeded. Mai.
Esegui il controllo di attestazione tramite software ufficiale, ogni volta. Non catturerà un impianto, ma uccide le contraffazioni. Anche così, Usa una passphrase. Neutralizza da sola una scheda di recupero trapelata. Un impianto che osserva lo schermo potrebbe comunque catturarla durante l'inserimento, quindi trattala come uno strato extra che aumenta il costo di un attacco, non come una soluzione.
Dividi i grandi patrimoni. Se un dispositivo si rivela compromesso, non dovrebbe contenere tutto.
Questo conta per chiunque sposti fondi tra piattaforme e cold storage regolarmente, giocatori di casinò crypto inclusi. Le piattaforme con payout rapidi come CryptoCasino.Vegas elaborano i prelievi automaticamente verso qualsiasi indirizzo tu fornisca, il che significa che la sicurezza di quelle vincite si basa interamente sul dispositivo che ha generato quell'indirizzo. Un hardware wallet pulito, acquistato direttamente dalla fonte, è l'ultimo anello di quella catena. Come hanno appena imparato gli acquirenti di CryptoBilis, è anche l'anello che la maggior parte delle persone non pensa mai di ispezionare.
Ledger ha promesso aggiornamenti man mano che l'indagine prosegue. Finché non nomina una causa principale, l'ipotesi più sicura è quella scomoda: un dispositivo autentico da un venditore autorizzato può comunque essere compromesso. E l'unica supply chain completamente affidabile è la più corta.