Ledger, Nano

Ledger Nano X: Versteckte Spionage-Platinen greifen Wiederherstellungswörter ab

Veröffentlicht am: 10.10.2026 um 21:34 Uhr | Redaktion boerse-global.de

Gefälschte Ledger-Angebote und präparierte Wallets stehen im Fokus; die Ursachen gemeldeter Verluste werden weiterhin untersucht.

Ledger-Wallets: Phishing-Seiten und manipulierte Geräte entdeckt
Nahaufnahme einer dunklen Werkbank mit elektronischen Bauteilen, Drähten und Lötwerkzeugen in einem schummrigen Raum. Illustration mit AI erstellt.

Sicherheitsforscher haben gefälschte Webseiten in den Suchergebnissen von Google sowie physisch manipulierte Hardware-Wallets mit Spionage-Platinen identifiziert. Der Sicherheitsforscher Cyberscrilla entdeckte eine betrügerische Website und App, die das Erscheinungsbild des Herstellers Ledger nachahmt und weit oben in den Trefferlisten der Suchmaschine platziert war.

Ziel des Phishing-Angriffs war das Abgreifen der aus 24 Wörtern bestehenden Wiederherstellungsphrasen. Wie aus Berichten vom 10. Oktober 2026 hervorgeht, verzeichnete die gefälschte Domain in den vergangenen 30 Tagen über eine Million Besuche und hielt sich einen Monat lang in den vorderen Google-Positionen, bevor der Suchmaschinenbetreiber sie entfernte.

Die Verantwortlichen hinter der Kampagne sind bislang nicht identifiziert, und die Zahl der Anwender, die sensible Schlüssel preisgegeben haben, bleibt unklar.

Die Seitenaufrufe gelten als potenzielle Exposition und stellen keine bestätigten Vermögensverluste dar. Bereits im September stellte das Sicherheitsunternehmen Zscaler schädliche Anzeigen bei Google fest, die Ledger nachahmten und Nutzer auf präparierte Bestätigungsseiten weiterleiteten.

Versteckte Platinen in modifizierten Nano-X-Geräten

Neben Online-Täuschungen stehen auch präparierte Geräte im Fokus der Ermittler. Das Forschungslabor Tibane Labs untersuchte zwei manipulierte Exemplare des Modells Ledger Nano X, in denen zusätzliche Spionage-Hardware verbaut war.

Diese Bauteile greifen angezeigte Wiederherstellungswörter direkt vom Display ab und übertragen sie über ein Mobilfunkmodem. Die Geräte wurden im September über japanische Handelsplattformen bezogen und stammen aus dem normalen Weiterverkauf über Yahoo! Auctions Japan sowie Amazon Japan über einen malaysischen Zwischenhändler.

Anzeige

Wer sich mit den raffinierten Methoden der Cyberkriminellen befasst, erkennt schnell, dass herkömmliche Passwörter oft nicht mehr ausreichen. Dieser kostenlose Report zeigt, wie Sie mit der neuen Passkey-Technologie Ihre Konten bei Amazon, WhatsApp und Co. manipulationssicher schützen. Passkey-Report jetzt kostenlos herunterladen

Tibane Labs dokumentierte drei Generationen fortlaufend verfeinerter Modifikationen, darunter eine schwarz beschichtete Platine unter dem Bildschirm mit unkenntlich gemachten Chip-Beschriftungen. Keines der Exemplare stammte von dem Händler CryptoBilis, und ein Zusammenhang zu den laufenden Verlustermittlungen ist nicht belegt.

Wie Ledger bestätigte, erkennen herstellereigene Echtheitsprüfungen solche Umbauten nicht zwangsläufig, da das originale Sicherheitselement intakt bleibt und rein physische Manipulationen von der Softwareprüfung nicht erfasst werden. Am 9. Oktober 2026 berichtete Mark Karpelès, ehemaliger Chef der 2014 zusammengebrochenen Kryptobörse Mt.

Gox, über ein versiegeltes Gerät aus Malaysia. Hinter dem Bildschirm befand sich anstelle des Dämpfungsmaterials eine winzige Zusatzplatine samt Antenne und kleiner SIM-Karte. Karpelès rief Anwender dazu auf, Bilder auffälliger Wallets zu teilen, und verwies auf offizielle Sicherheitsleitfäden des Herstellers.

Der Sicherheitschef des Analyseunternehmens SlowMist, bekannt unter dem Namen 23pds, ordnete Berichte über einen direkten Datenabfluss als Spekulation ein, da eine Verbindung zwischen den Implantaten und konkreten Wallet-Plünderungen bisher nicht belegt sei.

Anzeige

Phishing und psychologische Manipulation sind auch außerhalb der Krypto-Welt eine wachsende Gefahr für die digitale Sicherheit. Ein spezielles Anti-Phishing-Paket hilft dabei, die Taktiken der Hacker zu durchschauen und den eigenen Schutz in vier einfachen Schritten deutlich zu erhöhen. Gratis Anti-Phishing-Paket anfordern

Ledger bestätigte den Fund eines unautorisierten Hardware-Implantats bei einem Betroffenen, betonte jedoch, die Rolle der Bauteile bei gemeldeten Transaktionen bleibe Gegenstand laufender Prüfungen.

Vertriebsstopp und koordinierte Transaktionen

Am 8. Oktober 2026 veröffentlichte der Entwickler MagicalTux Aufnahmen eines geöffneten Ledger-Geräts mit LTE-Modem, Antenne und eSIM. Rund 22 Stunden später wurden innerhalb eines einzigen Blocks 203 Bitcoin an zwei Zieladressen transferiert, zeitgleich mit dem Abfluss von rund 58 Millionen US-Dollar Tether auf dem Tron-Netzwerk.

Ledger untersucht Berichte über Verluste von mehr als 86 Millionen US-Dollar bei Kunden, die Wallets über den südostasiatischen Wiederverkäufer CryptoBilis erworben hatten, und stoppte vorerst den Verkauf und Versand in den betroffenen Märkten.

Am 9. Oktober 2026 riet das Unternehmen allen Kunden der vorangegangenen 90 Tage, neue Geräte vorerst nicht in Betrieb zu nehmen, und empfahl bereits aktiven Nutzern den Umzug auf neue Einheiten mit neuen Schlüsseln.

Eigene Systeme seien nicht kompromittiert worden. CryptoBilis setzte den Vertrieb sämtlicher Hardware-Wallets vorsorglich aus, was neben Ledger auch Geräte von Trezor, Safepal, Tangem und Onekey betrifft.

Ermittler beobachten erhebliche Mittelabflüsse. Während der Analyst tanuki42 Zuflüsse von mehr als 72 Millionen US-Dollar auf verdächtigen Adressen meldete, schätzte Specter den Schaden auf 86,9 Millionen US-Dollar verteilt auf rund 98 Wallets.

Bitquery bezifferte die Summe über fünf Netzwerke auf rund 92,9 Millionen US-Dollar aus 311 Wallets, und der Analyst John Kamal von Yfarmx meldete bis zu 93,4 Millionen US-Dollar über 471 Adressen. Ein einzelnes Opfer verlor Berichten zufolge 80 Bitcoin.

Das Blockchain-Analysehaus Chainalysis identifizierte eine strukturierte Geldwäsche über mindestens sieben Netzwerke unter Nutzung von Mischdiensten und Überbrückungsprotokollen, wobei die Transaktionen mit den Zugangsdaten der Opfer autorisiert wurden.

Binance-Mitgründer CZ vermutete einen lokal begrenzten Angriff auf die Vertriebskette und forderte Marktteilnehmer zur Kooperation bei den Nachforschungen auf.

Disclaimer...

de | wissenschaft | 70289927 |