Immaginate la scena, perché per migliaia di persone nel Sud-est asiatico è andata più o meno così. La scatola arriva da un negozio che conoscono, con il logo che conoscono, con la pellicola trasparente tesa sugli spigoli senza una piega.
Tirano la classica linguetta che certifica che nessuno ha aperto la confezione, aprono la scatola e il dispositivo nero è lì, appoggiato nella sua culla, pronto a essere acceso. Un cavo, un LCD che si accende, una schermata di benvenuto e poi quel passaggio chiave attorno al quale è costruito l’apparato di sicurezza di un hardware wallet: ventiquattro parole appaiono una dopo l’altra sul display, e l’unica cosa da fare è copiarle a mano su un cartoncino da chiudere in cassaforte e non mostrare mai a nessuno.
Se per aprire la grotta dei 40 ladroni ad Alì Babà servivano solo due parole, “Apriti, Sesamo“, per accedere al tesoro contenuto in un wallet come quelli che Ledger vende da anni ne servono molte di più: 24, appunto.
Quella scatola arriva da CryptoBilis, che per anni è stato il negozio che nel mondo crypto si consiglia agli amici. Nato intorno al 2021 in Malesia, con un punto vendita a Petaling Jaya, era per Ledger il rivenditore autorizzato in Malesia, Indonesia e Filippine: affidabile, impeccabile nel servizio di assistenza e veloce nelle spedizioni, con il badge “authorized reseller” in homepage e un catalogo che affiancava a Ledger anche Trezor, Tangem e SafePal.

Per chi non voleva aspettare una spedizione dall’Europa, Ledger è francese, CryptoBilis è sempre stato il posto sicuro dove acquistare un prodotto che deve essere sicuro.
Nel marzo di quest’anno, però, quel negozio ha cambiato padrone. Arravind Prabu e Vimal Selvamany, i due fondatori, hanno deciso di vendere tutto ma, come spesso accade nelle trattative commerciali complesse, nel contratto c’era una serie di clausole da rispettare per non incorrere in penali.

Una di queste era un vincolo di riservatezza che impediva loro di rivelare, fino al 19 ottobre di quest’anno, che l’attività era stata venduta a un individuo cinese, con indirizzo registrato nella provincia di Heilongjiang, che ha rilevato da solo il 100% della società. Il nuovo proprietario non ha toccato nulla: stesso sito, stesso logo, stessa ragione sociale. Per i clienti di CryptoBilis non era cambiato niente.
Crediamo che a questo punto si sia capito cosa è successo: chi ha comprato negli ultimi mesi un wallet Ledger da CryptoBilis ha visto volatilizzarsi i risparmi di una vita in pochi istanti.
Il come è un’altra storia.
Una scheda sotto lo schermo, una eSIM e un’antenna a filo
Mark Karpelès, ex CEO di Mt. Gox, è una figura nota nel mondo delle criptovalute. È infatti lo sviluppatore francese che rilevò nel 2011 l’exchange di Tokyo, ed era anche la persona al timone quando, nel 2014, l’exchange fallì dopo la scomparsa di centinaia di migliaia di bitcoin. Nel 2019 un tribunale giapponese lo ha condannato per manipolazione di registri finanziari, con pena sospesa, assolvendolo dall’accusa di appropriazione indebita; negli ultimi anni è tornato sulla scena descrivendosi come un ricercatore autodidatta di hardware wallet.
Karpelès da settimane sta indagando, lo sappiamo in base ai post pubblicati su X, su una serie di dispositivi manomessi, e due giorni fa ha pubblicato, sempre su X, le foto di un Ledger Nano X comprato in Malesia, scrivendo che la confezione era perfetta, con la pellicola intatta e nessun segno di apertura.
Dopo averlo smontato si è però reso conto che c’era qualcosa che non andava: al posto dell’imbottitura dello schermo, quel piccolo supporto morbido messo dietro l’LCD per evitarne la rottura, c’era una seconda scheda con un modulo LTE, una eSIM dati, un’antenna su un unico filo e una batteria accorciata per fare spazio.
La logica dell’impianto è di una semplicità strabiliante: c’è un microcontrollore che non tocca il Secure Element, non cerca di violarlo e non parla nemmeno con il sistema. Ascolta solo il bus che porta le immagini allo schermo, riconosce il font Ledger sul display 128 x 64, capisce quando compare la schermata di setup, legge le parole mentre vengono mostrate e le invia a un server esterno tramite rete mobile.

Un wallet come il Ledger è pensato per proteggere la parte “compute”, e in questo caso il firmware non può accorgersi dell’intrusione, perché l’impianto reagisce solo quando lo schermo si aggiorna. Insomma, il controllo di integrità del dispositivo passa senza problemi, perché il chip è quello vero e perché nessuno ha provato ad accedere al Secure Element, né a leggere le comunicazioni tra il chip e il Secure Element.
Nessuno ha ancora la certezza che questo impianto specifico sia quello presente nei wallet venduti da CryptoBilis. Quel che è certo è che il 9 ottobre sono partite richieste di trasferimento da centinaia di wallet, con fondi prelevati da Bitcoin, Ethereum, Tron e altre chain e dirottati verso un numero ristretto di indirizzi. Gli analisti inseguono i flussi in diretta e si stima che siano spariti 92,9 milioni di dollari, con 311 wallet coinvolti su cinque blockchain.
Dopo poche ore di caos, centinaia di persone hanno visto sparire i risparmi di una vita, Ledger rompe il silenzio con un messaggio sui social: ha avviato un’indagine su segnalazioni di perdite di utenti del Sud-est asiatico che avevano comprato da CryptoBilis, e ha chiesto al rivenditore di sospendere vendite e spedizioni.
A chi ha acquistato negli ultimi 90 giorni consiglia di non configurare il dispositivo, e a chi l’ha già fatto di spostare tutto su un nuovo wallet. Per tranquillizzare gli acquirenti in tutto il mondo, Ledger precisa di non aver registrato alcuna compromissione della propria infrastruttura e che i fondi persi sembrano limitati ai dispositivi venduti da quel canale.
Il cerchio si chiude. Quasi
Non appena i soldi spariscono dai wallet e Ledger conferma che gli indizi puntano ai dispositivi venduti da CryptoBilis, gli utenti chiedono conto a Prabu, il fondatore e gestore del sito. Lui risponde, candidamente, che non possiede più CryptoBilis, che da mesi il negozio è in mano a una nuova gestione e che non poteva dire nulla, in quanto vincolato da una clausola di riservatezza.
Inutile dire che la risposta lascia allibiti gli utenti: da una parte c’è chi parla di un’azienda venduta a dei criminali, dall’altra c’è chi fa notare l’evidente leggerezza degli ex proprietari, visto che nemmeno i marchi partner erano stati avvisati. Ledger non sapeva, ma manca conferma, che il suo rivenditore aveva cambiato gestione.
Ad oggi l’unica certezza sono i soldi spariti: nessuno ha collegato il nuovo proprietario ai dispositivi manomessi, e nemmeno il Ledger aperto da Karpelès, evidentemente manomesso, è legato a CryptoBilis, che è un rivenditore e distributore.
Altri anelli della filiera, dalla produzione alla logistica, potrebbero essere i responsabili. Anche perché CryptoBilis vendeva pure Trezor, Tangem, SafePal e altri marchi di wallet, che al momento non sembrano essere compromessi; e la stessa CryptoBilis ha confermato la sospensione delle vendite di tutto il proprio inventario di hardware wallet fino alla conclusione dell’indagine.

Di questa storia restano solo 90 milioni spariti, una scatola con la pellicola perfetta e un’indagine che restituirà poco a chi si è visto sparire i soldi. Chi ha compromesso i dispositivi? Ci si può davvero fidare dei rivenditori, o si deve sempre comprare dal produttore?
Anche davanti al dispositivo più sicuro, ventiquattro parole restano l’unica chiave del tesoro. E come per Alì Babà nessuno ha scassinato la serratura: la roccia si è aperta da sola, perché una minuscola scheda, nascosta sotto il display, ha ascoltato la formula magica senza farsi scoprire.
#Adessonews seleziona nella rete articoli di particolare interesse.
Se vuoi leggere l’articolo completo clicca sul seguente link






