Só para você saber, a carteira física fez o trabalho dela. A caixa em que veio, não. Em 9 de outubro de 2026, a Ledger confirmou que está investigando perdas de fundos entre clientes do Sudeste Asiático que compraram dispositivos através da CryptoBilis, uma revendedora autorizada listada para Indonésia, Malásia e Filipinas. Investigadores on-chain já rastrearam mais de US$ 86 milhões para endereços suspeitos de roubo em Bitcoin, Ethereum e Tron. A Ledger afirma que seus próprios sistemas não foram comprometidos. Isso provavelmente é verdade, e é exatamente esse o problema.
O cold storage sempre foi vendido como o fim da cadeia de confiança. Suas chaves, seu dispositivo, suas moedas. Este incidente é um lembrete de que a cadeia de confiança começa muito antes, em algum lugar entre uma fábrica e o balcão de uma loja em Petaling Jaya. E que um chip perfeitamente seguro não pode proteger uma seed que outra pessoa já conhece.
O que aconteceu com os dispositivos Ledger da CryptoBilis?
Os primeiros alarmes vieram de usuários no X e no Reddit relatando carteiras esvaziadas sem clique de phishing, sem aprovação assinada e sem erro óbvio. O investigador pseudônimo Specter compilou esses relatos, rastreou os endereços de recebimento e chegou ao total de US$ 86,96 milhões em 98 endereços. O pesquisador de segurança tanuki42 havia sinalizado anteriormente mais de US$ 72 milhões e pediu que as vítimas contatassem a SEAL 911. Na tarde de sexta-feira, uma entidade da Arkham Intelligence rotulada como "ledger drainer" mostrava cerca de US$ 71,5 milhões ainda parados em endereços sinalizados. A verdade é que a resposta da Ledger foi rápida e direta. Pediu à CryptoBilis que pausasse todas as vendas e envios, avisou a qualquer pessoa que comprou da revendedora nos últimos 90 dias para não iniciar a configuração. E aconselhou quem já havia configurado a considerar mover os ativos para um novo signatário Ledger (com nova seed). A empresa disse acreditar que as perdas estão limitadas a dispositivos vendidos por aquele único canal e que não tem "nenhuma indicação" de que sua infraestrutura foi violada. Não acusou a CryptoBilis de adulteração, e a revendedora não havia feito nenhuma declaração pública até sexta-feira.| Fonte | Estimativa | Escopo | Status |
|---|---|---|---|
| Specter (investigador on-chain) | US$ 86,96 milhões | 98 endereços em Bitcoin, Ethereum, Tron | Não verificado, número de vítimas desconhecido |
| tanuki42 (pesquisador de segurança) | Mais de US$ 72 milhões | Endereços suspeitos de roubo | Número anterior, em ascensão |
| Entidade "ledger drainer" da Arkham | Cerca de US$ 71,5 milhões | Fundos atualmente mantidos em endereços sinalizados | Rótulo de entidade não verificado |
| Ledger | Não divulgado | Compradores da CryptoBilis no Sudeste Asiático | Investigação em andamento |
Specter já recuou da expressão "centenas de carteiras de vítimas", admitindo que a contagem real de vítimas não está estabelecida. Ninguém provou que todos os endereços na contagem pertencem a um comprador da CryptoBilis. Trate os US$ 86 milhões como um teto construído a partir de relatos públicos, não como um valor de perda auditado.
Para onde foi o crypto roubado?
O detalhamento da Arkham é mais interessante que o número manchete, porque mostra o que o atacante estava realmente coletando.

| Ativo | Valor aproximado em endereços sinalizados | Participação do total rastreado |
|---|---|---|
| Ether (ETH) | US$ 29,4 milhões | 41% |
| Bitcoin (BTC) | US$ 17,5 milhões | 25% |
| USDD (stablecoin da Tron) | US$ 13,6 milhões | 19% |
| Tether (USDT) | US$ 10,8 milhões | 15% |
Cerca de um terço do butim são stablecoins, e o USDD é um ativo nativo da Tron, com a lista de endereços do Specter também pendendo para a Tron. Isso se encaixa na região. O USDT da Tron é o trilho de liquidação padrão em grande parte do Sudeste Asiático, e as vítimas estavam armazenando exatamente o que os usuários locais armazenam. A fatia de USDT importa por outro motivo: a Tether pode congelá-la, e já o fez repetidamente a pedido das autoridades. O USDD não tem histórico comparável de congelamentos pelo emissor. Se o atacante for esperto, as stablecoins são trocadas primeiro e a janela de congelamento se fecha. Até os relatos de sexta-feira, os fundos não haviam sido visivelmente transferidos via bridge, mixados ou depositados em exchanges.
Como uma carteira física genuína pode ser drenada?
Francamente, uma carteira física protege uma coisa: a chave privada, depois que ela foi gerada com segurança no dispositivo. Tudo antes desse momento está fora do seu modelo de ameaça. Existem três maneiras realistas de um atacante entrar pela cadeia de suprimentos, e cada uma exige defesas muito diferentes.
O dispositivo pré-semeado. O truque mais antigo. Uma revendedora inicializa o dispositivo, escreve as 24 palavras no cartão de recuperação, reveda a caixa e vende como novo. O comprador vê uma carteira "pronta para usar", deposita fundos, e o atacante os varre usando a cópia da seed que guardou. A própria orientação da Ledger é explícita de que um dispositivo real nunca chega com uma frase de recuperação já preenchida. Qualquer comprador que gere uma seed nova derrota isso completamente.
O dispositivo falsificado. Em 2023, a Kaspersky dissecou um Trezor Model T falso comprado de um site de classificados com selos que pareciam intactos. Seu firmware modificado substituía a seed aleatória por uma de 20 frases codificadas pelo atacante e ignorava silenciosamente tudo, exceto o primeiro caractere de qualquer passphrase. O usuário fez tudo certo e gerou uma seed "nova" no dispositivo. Ela simplesmente nunca foi nova. Aqui, gerar sua própria seed não faz nada. O que te salva é a verificação de atestação do fabricante, que um chip clonado não consegue passar. O que significa que... O implante. Esse é o assustador, e é a teoria agora ligada à CryptoBilis. O ex-CEO da Mt. Gox, Mark Karpelès, postou fotos de desmontagem de uma Ledger que ele diz ter comprado na Malásia, ainda com o plástico intacto. Ele descreve uma segunda placa escondida onde o acolchoamento da tela normalmente fica, com uma antena de fio, um módulo LTE e um eSIM de dados. Segundo seu relato, o implante lê o display de 128 por 64 pixels, reconhece a tela de configuração e transmite as palavras da seed como texto pela rede celular. O elemento seguro genuíno permanece intocado. O firmware permanece intocado. A verificação de atestação passa, porque o dispositivo é genuíno. Ele só tem um passageiro.
Karpelès não disse que sua unidade veio da CryptoBilis, e suas descobertas são o dispositivo de um pesquisador, não uma causa raiz confirmada. Mas se o mecanismo se sustenta, explica por que as vítimas relataram nenhuma aprovação suspeita: a seed saiu do dispositivo no momento em que foi exibida. E o atacante simplesmente esperou pelos depósitos.
O Genuine Check da Ledger detecta dispositivos adulterados?
Parcialmente, e esse "parcialmente" é toda a história. Nossa análise das rotas de ataque documentadas mostra que nenhuma defesa única cobre todos os casos. O único controle que toca todos os três ataques à cadeia de suprimentos é onde você comprou o dispositivo.
| Rota de ataque | O Genuine Check detecta? | Gerar sua própria seed ajuda? | Comprar direto ajuda? |
|---|---|---|---|
| Cartão de recuperação pré-semeado | Não (o dispositivo é genuíno) | Sim, totalmente | Sim |
| Dispositivo falsificado com seeds codificadas | Sim, se executado pelo software oficial | Não | Sim |
| Implante de hardware lendo a tela | Não (o elemento seguro é genuíno) | Não | Sim, em grande parte |
| App de carteira falso ou página de phishing | Não se aplica | Não | Não |
A última linha está aí para dar perspectiva. Em abril, um músico perdeu cerca de US$ 424.000 em bitcoin depois de baixar um app Ledger Live falso da Mac App Store da Apple. A maioria dos "hacks" de carteira física ainda é gente digitando 24 palavras em um software que pediu com jeitinho. O que torna o caso CryptoBilis diferente é que as vítimas aparentemente não fizeram nada de errado, além de confiar em uma loja autorizada.
É um problema da Ledger ou da revendedora?
Ambos, dependendo de quem responde. Changpeng Zhao disse que as evidências apontam para um ataque à cadeia de suprimentos localizado em um único fornecedor e acrescentou, com timing questionável, que "a autocustódia vem com responsabilidades extras". O CEO da AnchorWatch, Rob Hamilton, alertou que o raio de alcance pode se estender além da Ledger, já que a CryptoBilis também vende Trezor, Tangem, SafePal, OneKey, Ellipal e CoolWallet. O Bitcoin Malaya já está fazendo essa pergunta publicamente.
A posição da Ledger é tecnicamente correta. Seus chips não foram quebrados e seus servidores não foram invadidos. Mas a empresa lista a CryptoBilis em sua página oficial de revendedores, que é precisamente o sinal que um comprador em Kuala Lumpur ou Manila usa para decidir que uma loja é segura. Um programa de revendedores autorizados é uma delegação de confiança. Quando ele falha, "nossos sistemas não foram comprometidos" é uma afirmação verdadeira que não devolve o ETH de ninguém. Isso também cai em um ano difícil para a marca. Em janeiro, uma violação no processador de pagamentos Global e expôs nomes e dados de contato de compradores da Ledger.com, e o comprometimento da biblioteca Conect Kit de 2023 ainda está fresco na memória.
O que os donos de carteiras físicas devem fazer agora?
Sinceramente, se você comprou da CryptoBilis nos últimos 90 dias, siga o conselho da Ledger sem discussão. Não configure. Se já estiver configurada, mova tudo para um novo dispositivo comprado diretamente do fabricante, com uma seed gerada nesse novo dispositivo. Não reutilize a seed antiga no novo hardware. Essa seed é a coisa que pode estar comprometida.
Para todo o resto, as lições são simples e chatas, e é por isso que as pessoas as ignoram: Claro, Compre da loja do próprio fabricante. Não de um anúncio em marketplace, não de um revendedor com desconto, não de uma unidade "lacrada" de um fórum. A tabela acima mostra que é a única defesa que cobre todas as três rotas da cadeia de suprimentos.
Rejeite qualquer dispositivo que chegue com palavras já escritas. Nenhuma carteira legítima vem pré-semeada. Nunca.
Execute a verificação de atestação pelo software oficial, sempre. Ela não vai detectar um implante, mas mata falsificações. Mesmo assim, Use uma passphrase. Ela neutraliza sozinha um cartão de recuperação vazado. Um implante observando a tela ainda poderia capturá-la durante a digitação, então trate-a como uma camada extra que aumenta o custo de um ataque, não como uma solução.
Divida grandes holdings. Se um dispositivo acabar comprometido, ele não deveria estar guardando tudo.
Isso importa para qualquer um que mova fundos entre plataformas e cold storage regularmente, incluindo jogadores de cassino crypto. Plataformas de pagamento rápido como a CryptoCasino.Vegas processam saques automaticamente para qualquer endereço que você fornecer, o que significa que a segurança desses ganhos repousa inteiramente no dispositivo que gerou aquele endereço. Uma carteira física limpa, de origem direta, é o último elo dessa corrente. Como os compradores da CryptoBilis acabaram de aprender, também é o elo que a maioria das pessoas nunca pensa em inspecionar.
A Ledger prometeu atualizações conforme a investigação continua. Até que ela nomeie uma causa raiz, a suposição mais segura é a desconfortável: um dispositivo genuíno de um vendedor autorizado ainda pode estar comprometido. E a única cadeia de suprimentos totalmente confiável é a mais curta.