Un impianto spia inserito illegalmente in alcuni wallet Ledger per criptovalute potrebbe essere all’origine di un attacco alla catena di fornitura dal valore di $86 milioni. Numerosi utenti del portafoglio hardware hanno segnalato conti completamente svuotati, e le indagini puntano verso dispositivi manomessi messi in vendita dal rivenditore CryptoBillis.
Un circuito nascosto sotto lo schermo del wallet
L’azienda francese ha confermato che “il dispositivo di uno degli utenti colpiti conteneva un impianto hardware non autorizzato”, precisazione aggiunta il 10 ottobre 2026. Le immagini e i filmati diffusi su X e Threads mostrano quella che sembra una piccola scheda circuitale incastonata sotto il display del dispositivo. Il componente, una volta installato, intercetta qualsiasi contenuto appaia sullo schermo, compresa la seed passphrase che viene mostrata durante la procedura di configurazione iniziale del wallet.
La scheda è dotata di una SIM card incorporata, grazie alla quale trasmette i dati carpiti direttamente all’attaccante. Chi conduce l’attacco può così entrare in possesso della frase di recupero e prelevare i fondi dai conti delle vittime senza che queste si accorgano di nulla.
Oltre 86 milioni di dollari rubati da centinaia di wallet
Secondo le segnalazioni raccolte, l’autore o gli autori dell’attacco hanno sottratto oltre $86 milioni in criptovalute prelevandoli da centinaia di wallet. Ledger ha però chiarito che non esistono elementi per ritenere compromessi i propri sistemi interni, né che siano stati colpiti i dispositivi acquistati direttamente dall’azienda.
Il problema si configura come un attacco alla catena di fornitura che coinvolge in prevalenza utenti del Sud-est asiatico e i prodotti distribuiti dal rivenditore CryptoBillis. Proprio per questo motivo, Ledger ha chiesto a CryptoBillis di sospendere ogni vendita dei propri wallet finché le indagini non saranno concluse.
Come verificare se il proprio dispositivo è stato alterato
L’azienda ha pubblicato una serie di indicazioni pensate per permettere ai clienti di controllare se il proprio wallet è stato manomesso prima dell’uso. La raccomandazione riguarda in particolare chi ha acquistato il dispositivo attraverso canali di vendita non ufficiali o rivenditori terzi, come nel caso di CryptoBillis.
Nessun indizio suggerisce invece una compromissione su larga scala dei prodotti venduti direttamente da Ledger: il perimetro dell’attacco resta circoscritto ai dispositivi passati attraverso la filiera del rivenditore coinvolto. Le indagini sono ancora in corso e la sospensione delle vendite rimane in vigore fino a nuovi sviluppi.