Loading...
LIVE WINS
MetaFreak22 won $8.60πŸ₯‰
🎰
Lucky777Lad won $196.66πŸ₯‡
✨
SwapSally won $0.48🍌
🎰
GaslessGabe won $1.22🍌
🎰
NFTGhost_404 won $3.90πŸ₯‰
🎰
CryptoCali12 won $0.49🍌
🎰
MoonVaultMia won $2.95πŸ₯‰
🎰
MintedQueen won $5.91πŸ₯‰
🎰
ETHMaxi19 won $3.68πŸ₯‰
🎰
EddieTheClown won $2.32πŸ₯‰
🎰
StakingQueen won $350.12πŸ₯‡πŸ’°
βœ¨πŸ’°
OGDeFiDave won $1.14🍌
🎰
LuckyLiamX won $21.38πŸ₯ˆ
πŸ’«
PixelDrip23 won $9.92πŸ₯‰
🎰
RektRina won $6.47πŸ₯‰
🎰
FomoFiona won $1.77🍌
🎰
PhantomTrader won $0.52🍌
🎰
TraitKing21 won $0.43🍌
🎰
RareTraitRex won $0.36🍌
🎰
CloneRider won $49.70πŸ₯ˆ
πŸ’«
BananaStacker won $0.95🍌
🎰
MetaFreak22 won $0.43🍌
🎰
MutantMogul won $0.78🍌
🎰
VegasMoon won $0.66🍌
🎰
ColdWalletCarl won $6.46πŸ₯‰
🎰
RaffleRita won $0.30🍌
🎰
LedgerLuca won $2.12πŸ₯‰
🎰
WhaleHunter42 won $6.73πŸ₯‰
🎰
SatoshiSmiles won $5.23πŸ₯‰
🎰
BananaButler won $0.65🍌
🎰
DeFiDaisy won $232.79πŸ₯‡πŸ’°
βœ¨πŸ’°
MicroShark won $146.60πŸ₯‡
✨
RektRina won $135.06πŸ₯‡
✨
PaperHandsPete won $6.58πŸ₯‰
🎰
HodlHero won $40.29πŸ₯ˆ
πŸ’«
0xBanana won $2.80πŸ₯‰
🎰
CryptoCasinoVIP won $8.40πŸ₯‰
🎰
CloneRider won $477.04πŸ₯‡πŸ’°πŸ”₯
βœ¨πŸ’°πŸ”₯
HODL4Life won $1.88🍌
🎰
AirdropHawk won $0.67🍌
🎰
MetaFreak22 won $8.60πŸ₯‰
🎰
Lucky777Lad won $196.66πŸ₯‡
✨
SwapSally won $0.48🍌
🎰
GaslessGabe won $1.22🍌
🎰
NFTGhost_404 won $3.90πŸ₯‰
🎰
CryptoCali12 won $0.49🍌
🎰
MoonVaultMia won $2.95πŸ₯‰
🎰
MintedQueen won $5.91πŸ₯‰
🎰
ETHMaxi19 won $3.68πŸ₯‰
🎰
EddieTheClown won $2.32πŸ₯‰
🎰
StakingQueen won $350.12πŸ₯‡πŸ’°
βœ¨πŸ’°
OGDeFiDave won $1.14🍌
🎰
LuckyLiamX won $21.38πŸ₯ˆ
πŸ’«
PixelDrip23 won $9.92πŸ₯‰
🎰
RektRina won $6.47πŸ₯‰
🎰
FomoFiona won $1.77🍌
🎰
PhantomTrader won $0.52🍌
🎰
TraitKing21 won $0.43🍌
🎰
RareTraitRex won $0.36🍌
🎰
CloneRider won $49.70πŸ₯ˆ
πŸ’«
BananaStacker won $0.95🍌
🎰
MetaFreak22 won $0.43🍌
🎰
MutantMogul won $0.78🍌
🎰
VegasMoon won $0.66🍌
🎰
ColdWalletCarl won $6.46πŸ₯‰
🎰
RaffleRita won $0.30🍌
🎰
LedgerLuca won $2.12πŸ₯‰
🎰
WhaleHunter42 won $6.73πŸ₯‰
🎰
SatoshiSmiles won $5.23πŸ₯‰
🎰
BananaButler won $0.65🍌
🎰
DeFiDaisy won $232.79πŸ₯‡πŸ’°
βœ¨πŸ’°
MicroShark won $146.60πŸ₯‡
✨
RektRina won $135.06πŸ₯‡
✨
PaperHandsPete won $6.58πŸ₯‰
🎰
HodlHero won $40.29πŸ₯ˆ
πŸ’«
0xBanana won $2.80πŸ₯‰
🎰
CryptoCasinoVIP won $8.40πŸ₯‰
🎰
CloneRider won $477.04πŸ₯‡πŸ’°πŸ”₯
βœ¨πŸ’°πŸ”₯
HODL4Life won $1.88🍌
🎰
AirdropHawk won $0.67🍌
🎰
Bored Limited Logo
Crypto, Games, Nieuws
Gratis Prijzen!
Login
Home Gratis Giveaways Crypto Casino Spellen Ranglijst Laatste Nieuws
Laatste Nieuws Crypto Nieuws Casino Nieuws Gaming Nieuws Casino Strategie Casino Academie Blog
Crypto Nieuws / Ledgers $86 Miljoen Reseller Lek Toont Waar Hardware Wallet Beveiliging Faalt

Ledgers $86 Miljoen Reseller Lek Toont Waar Hardware Wallet Beveiliging Faalt

October 9, 2026
Book-of-Dead Play Now

Even voor de duidelijkheid: de hardware wallet deed zijn werk. De doos waarin hij zat niet. Op 9 oktober 2026 bevestigde Ledger dat het een onderzoek instelt naar verliezen van klanten in Zuidoost-AziΓ« die apparaten kochten via CryptoBilis, een geautoriseerde reseller voor IndonesiΓ«, MaleisiΓ« en de Filipijnen. On-chain onderzoekers hebben al meer dan $86 miljoen getraceerd naar vermoedelijke diefstaladressen op Bitcoin, Ethereum en Tron. Ledger zegt dat zijn eigen systemen niet zijn gecompromitteerd. Dat is waarschijnlijk waar, en dat is precies het probleem.

Cold storage wordt altijd verkocht als het einde van de trust chain. Jouw sleutels, jouw apparaat, jouw munten. Dit incident is een herinnering dat de trust chain veel eerder begint, ergens tussen een fabriek en een winkelbalie in Petaling Jaya. En dat een perfect veilige chip geen seed kan beschermen die iemand anders al kent.

Wat is er gebeurd met de CryptoBilis Ledger-apparaten?

De eerste alarmen kwamen van gebruikers op X en Reddit die meldden dat wallets leeggehaald waren zonder phishing-klik, zonder ondertekende goedkeuring en zonder duidelijke fout. De pseudonieme onderzoeker Specter verzamelde die rapporten, traceerde de ontvangende adressen en kwam op een totaal van $86,96 miljoen verdeeld over 98 adressen. Beveiligingsonderzoeker tanuki42 had eerder al meer dan $72 miljoen gemarkeerd en drong er bij slachtoffers op aan contact op te nemen met SEAL 911. Tegen vrijdagmiddag toonde een Arkham Intelligence-entiteit met het label 'ledger drainer' ongeveer $71,5 miljoen dat nog steeds op gemarkeerde adressen stond. De waarheid is dat Ledgers reactie snel en bot was. Het vroeg CryptoBilis om alle verkopen en verzendingen te pauzeren, vertelde iedereen die de afgelopen 90 dagen bij de reseller had gekocht om de setup niet te starten. En adviseerde iedereen die al was begonnen om te overwegen om activa te verplaatsen naar een nieuwe Ledger signer (met nieuwe seed). Het bedrijf zei te geloven dat de verliezen beperkt zijn tot apparaten die via dat ene kanaal zijn verkocht en dat het 'geen aanwijzing' heeft dat zijn infrastructuur is geschonden. Het heeft CryptoBilis niet beschuldigd van manipulatie, en de reseller had vrijdag nog geen publieke verklaring afgelegd.

BronSchattingBereikStatus
Specter (on-chain onderzoeker)$86,96 miljoen98 adressen op Bitcoin, Ethereum, TronOngeverifieerd, aantal slachtoffers onbekend
tanuki42 (beveiligingsonderzoeker)Meer dan $72 miljoenVermoedelijke diefstaladressenEerder cijfer, naar verluidt stijgend
Arkham 'ledger drainer' entiteitOngeveer $71,5 miljoenFondsen die momenteel op gemarkeerde adressen staanOngeverifieerd entiteitslabel
LedgerNiet bekendgemaaktCryptoBilis-kopers in Zuidoost-AziΓ«Onderzoek loopt

Specter is al teruggekomen op de formulering 'honderden slachtofferwallets' en geeft toe dat het werkelijke aantal slachtoffers niet is vastgesteld. Niemand heeft bewezen dat elk adres in de telling toebehoort aan een CryptoBilis-koper. Behandel de $86 miljoen als een plafond op basis van publieke rapporten, niet als een gecontroleerd verliescijfer.

Waar is de gestolen crypto naartoe gegaan?

De Arkham-uitsplitsing is interessanter dan het kopcijfer, omdat het laat zien wat de aanvaller daadwerkelijk verzamelde.

AssetGeschatte waarde op gemarkeerde adressenAandeel van getraceerd totaal
Ether (ETH)$29,4 miljoen41%
Bitcoin (BTC)$17,5 miljoen25%
USDD (Tron stablecoin)$13,6 miljoen19%
Tether (USDT)$10,8 miljoen15%

Ongeveer een derde van de buit bestaat uit stablecoins, en USDD is een Tron-native asset, waarbij Specters adressenlijst ook leunt op Tron. Dat past bij de regio. Tron USDT is de standaard afwikkelingsrail in een groot deel van Zuidoost-AziΓ«, en de slachtoffers bewaarden precies wat lokale gebruikers bewaren. Het USDT-deel is om nog een reden belangrijk: Tether kan het bevriezen, en heeft dat herhaaldelijk gedaan op verzoek van wetshandhaving. USDD heeft geen vergelijkbaar trackrecord van issuer-bevriezingen. Als de aanvaller slim is, worden de stablecoins eerst omgewisseld en sluit het bevriezingsvenster. Volgens de rapporten van vrijdag waren de fondsen nog niet zichtbaar gebridged, gemixed of gestort op exchanges.

Hoe kan een echte hardware wallet leeggehaald worden?

Eerlijk gezegd beschermt een hardware wallet één ding: de private key, nadat deze veilig op het apparaat is gegenereerd. Alles daarvoor valt buiten zijn dreigingsmodel. Er zijn drie realistische manieren waarop een aanvaller via de supply chain binnenkomt, en ze vereisen heel verschillende verdedigingen.

Het vooraf voorziene apparaat: de oudste truc. Een reseller initialiseert het apparaat, schrijft de 24 woorden op de recovery-kaart, verzegelt de doos opnieuw en verkoopt hem als nieuw. De koper ziet een 'klaar voor gebruik'-wallet, stort fondsen, en de aanvaller haalt ze weg met de kopie van de seed die hij heeft gehouden. Ledgers eigen richtlijnen zijn expliciet dat een echt apparaat nooit aankomt met een al ingevulde recovery phrase. Elke koper die een verse seed genereert, verslaat dit volledig.

Het nagemaakte apparaat. In 2023 ontleedde Kaspersky een nep Trezor Model T die was gekocht via een advertentiesite, met zegels die intact leken. De aangepaste firmware verving de random seed door een van 20 phrases die door de aanvaller hardcoded waren en negeerde stilletjes alles behalve het eerste teken van elke passphrase. De gebruiker deed alles goed en genereerde een 'nieuwe' seed op het apparaat. Die was simpelweg nooit nieuw. Hier helpt het genereren van je eigen seed niets. Wat je redt is de attestation check van de fabrikant, die een gekloonde chip niet kan doorstaan. Wat betekent: de implant. Dit is de enge, en het is de theorie die nu aan CryptoBilis wordt gekoppeld. Voormalig Mt. Gox CEO Mark Karpelès plaatste teardown-foto's van een Ledger die hij naar eigen zeggen in Maleisië kocht, nog in intacte krimpfolie. Hij beschrijft een tweede board dat verborgen zit waar normaal de schermpadding zit, met een draadantenne, een LTE-module en een data-eSIM. Volgens zijn verhaal leest de implant het 128 bij 64 pixel display, herkent het setup-scherm en verzendt de seed-woorden als tekst via het mobiele netwerk. Het echte secure element blijft onaangetast. De firmware blijft onaangetast. De attestation check slaagt, omdat het apparaat echt is. Het heeft alleen een passagier.

Karpelès heeft niet gezegd dat zijn exemplaar van CryptoBilis kwam, en zijn bevindingen zijn één apparaat van één onderzoeker, niet een bevestigde oorzaak. Maar als het mechanisme standhoudt, verklaart het waarom slachtoffers geen verdachte goedkeuringen meldden: de seed verliet het apparaat op het moment dat deze werd weergegeven. En de aanvaller wachtte simpelweg op stortingen.

Vangt Ledger Genuine Check gemanipuleerde apparaten?

Gedeeltelijk, en dat 'gedeeltelijk' is het hele verhaal. Onze analyse van de gedocumenteerde aanvalsroutes toont dat geen enkele verdediging elke situatie dekt. De enige controle die alle drie de supply chain-aanvallen raakt, is waar je het apparaat hebt gekocht.

AanvalsrouteVangt Genuine Check het?Helpt je eigen seed genereren?Helpt direct kopen?
Vooraf voorziene recovery-kaartNee (apparaat is echt)Ja, volledigJa
Nagemaakt apparaat met hardcoded seedsJa, als via officiΓ«le softwareNeeJa
Hardware-implant dat het scherm leestNee (secure element is echt)NeeJa, grotendeels
Nep wallet-app of phishing-paginaNiet relevantNeeNee

De laatste rij staat er voor perspectief. In april verloor een muzikant ongeveer $424.000 aan bitcoin nadat hij een nep Ledger Live-app had gedownload uit Apples Mac App Store. De meeste hardware wallet-'hacks' zijn nog steeds mensen die 24 woorden typen in software die er vriendelijk om vroeg. Wat de CryptoBilis-zaak anders maakt, is dat slachtoffers blijkbaar helemaal niets fout deden, behalve een geautoriseerde winkel vertrouwen.

Is dit een Ledger-probleem of een reseller-probleem?

Beide, afhankelijk van wie antwoordt. Changpeng Zhao zei dat het bewijs wijst op een supply chain-aanval die gelokaliseerd is bij één leverancier en voegde er, met twijfelachtige timing, aan toe dat 'self custody extra verantwoordelijkheden met zich meebrengt'. AnchorWatch CEO Rob Hamilton waarschuwde dat de blast radius verder kan reiken dan Ledger, aangezien CryptoBilis ook Trezor, Tangem, SafePal, OneKey, Ellipal en CoolWallet verkoopt. Bitcoin Malaya stelt die vraag al publiekelijk.

Ledgers positie is technisch correct. Zijn chips waren niet kapot en zijn servers waren niet geschonden. Maar het bedrijf vermeldt CryptoBilis op zijn officiΓ«le reseller-pagina, wat precies het signaal is dat een koper in Kuala Lumpur of Manilla gebruikt om te beslissen dat een winkel veilig is. Een geautoriseerd reseller-programma is een trust-delegatie. Wanneer het faalt, is 'onze systemen zijn niet gecompromitteerd' een ware uitspraak die niemands ETH teruggeeft. Dit valt ook in een moeilijk jaar voor het merk. In januari legde een datalek bij betaalprocessor Global e namen en contactgegevens van Ledger.com-kopers bloot, en de compromittering van de Conect Kit-bibliotheek uit 2023 is nog vers in het geheugen.

Wat moeten hardware wallet-eigenaren nu doen?

Eerlijk gezegd: als je de afgelopen 90 dagen bij CryptoBilis hebt gekocht, volg Ledgers advies zonder discussie. Stel het niet in. Als het al is ingesteld, verplaats alles naar een nieuw apparaat dat direct bij de fabrikant is gekocht, met een seed die op dat nieuwe apparaat is gegenereerd. Hergebruik de oude seed niet op de nieuwe hardware. Die seed is het ding dat mogelijk gecompromitteerd is.

Voor alle anderen zijn de lessen simpel en saai, en daarom slaan mensen ze over: Natuurlijk, Koop in de eigen winkel van de fabrikant. Niet een marktplaats-vermelding, niet een korting-reseller, niet een 'verzegelde' unit van een forum. De tabel hierboven laat zien dat het de enige verdediging is die alle drie de supply chain-routes dekt.

Weiger elk apparaat dat aankomt met al opgeschreven woorden. Geen enkele legitieme wallet wordt vooraf voorzien van een seed geleverd. Ooit.

Voer de attestation check uit via officiΓ«le software, elke keer. Het vangt geen implant, maar het doodt namaak. Toch, Gebruik een passphrase. Het neutraliseert op zichzelf een uitgelekte recovery-kaart. Een implant dat het scherm bekijkt zou het tijdens invoer nog steeds kunnen vastleggen, dus behandel het als een extra laag die de kosten van een aanval verhoogt, niet als een oplossing.

Splits grote posities. Als één apparaat gecompromitteerd blijkt, zou het niet alles moeten bevatten.

Dit is belangrijk voor iedereen die regelmatig fondsen verplaatst tussen platforms en cold storage, inclusief crypto casino-spelers. Snelle payout-platforms zoals CryptoCasino.Vegas verwerken opnames automatisch naar welk adres je ze ook geeft, wat betekent dat de veiligheid van die winsten volledig rust op het apparaat dat dat adres heeft gegenereerd. Een schone, direct verkregen hardware wallet is de laatste schakel in die keten. Zoals de CryptoBilis-kopers net hebben geleerd, is het ook de schakel die de meeste mensen nooit inspecteren.

Ledger heeft updates beloofd naarmate het onderzoek vordert. Totdat het een oorzaak noemt, is de veiligste aanname de ongemakkelijke: een echt apparaat van een geautoriseerde verkoper kan nog steeds gecompromitteerd zijn. En de enige volledig vertrouwde supply chain is de kortste.