Wie op dit moment ‘Ledger’ googelt, loopt het risico eerst bij oplichters uit te komen. Beveiligingsonderzoeker Cyber Scrilla ontdekte een valse Ledger-website met bijbehorende app die hoog in de zoekresultaten van Google stond. Het doel: bezoekers hun herstelzin van 24 woorden laten intypen. Die waarschuwing komt op een slecht moment, want Ledger onderzoekt tegelijk een golf aan leeggeroofde wallets bij klanten van de Zuidoost-Aziatische reseller CryptoBilis. Daar gaat het volgens onderzoekers om meer dan 86 miljoen dollar.

Kerncijfers

  • Geschatte schade CryptoBilis-zaak (Specter): ruim $86 miljoen
  • Schatting Bitquery: ruim $92 miljoen over 311 wallets
  • Advies voor kopers van de afgelopen: 90 dagen
  • Gevraagde herstelzin op de phishingsite: 24 woorden

Twee incidenten, één zwakke plek

Haal de twee zaken niet door elkaar. Niemand heeft aangetoond dat de nepsite in Google de diefstallen bij CryptoBilis-klanten heeft veroorzaakt. Het onderzoek naar de reseller draait om apparaten die via één specifiek verkoopkanaal zijn verkocht. De phishingcampagne probeert herstelzinnen buit te maken via valse websites. Toch hebben ze iets gemeen, en dat is waar het ons om gaat: in beide gevallen draait alles om de herstelzin, niet om de hardware zelf.

Even voor wie nieuw is: een Ledger bewaart je private keys afgeschermd op een fysiek apparaatje. Maar met je herstelzin kan iedereen die wallet opnieuw aanmaken in compatibele software, zonder dat hij het apparaat ooit heeft gezien. De duurste hardware wallet helpt dus niets als je die 24 woorden in een webformulier plakt.

Hoe de Google-truc werkt

Het is niet de eerste keer. In september publiceerde Zscaler ThreatLabz onderzoek naar een campagne die al in augustus draaide. Valse Google-advertenties, geplaatst via een door Google geverifieerd adverteerdersaccount, richtten zich op mensen die in de VS, Europa en delen van Azië naar Ledger zochten. Wie klikte, werd via Google Cloud Storage en Vercel doorgestuurd naar een nagemaakte Ledger-pagina op Google Sites. De Vercel-doorverwijzingen wisselden ongeveer elke 15 tot 20 minuten, wat blokkeren lastig maakte.

De pagina zelf was slim in elkaar gezet. Bezoekers kozen een apparaat, kregen nepmeldingen over verbinding en een firmware-update en moesten daarna hun herstelzin invoeren om ‘eigendom te verifiëren’. Een lijst van 2.048 officiële herstelwoorden gaf zelfs suggesties tijdens het typen. Na het versturen volgde een foutmelding met het verzoek de zin opnieuw in te voeren. Ook die tweede poging ging rechtstreeks naar de aanvallers.

Opvallend detail: de advertentie toonde meer dan 1 miljoen maandelijkse bezoeken naast een google.com-adres. Volgens Zscaler sloeg dat cijfer op Google zelf en niet op de phishingsite, maar het maakte de advertentie wel geloofwaardiger. Hetzelfde getal van 1 miljoen bezoeken dook nu weer op bij de nieuwe waarschuwing. Ook daar is niet bevestigd dat het om verkeer naar de nepsite gaat. Of de oktobercampagne dezelfde infrastructuur gebruikt als die van september, is evenmin duidelijk.

Wat er speelt bij CryptoBilis

Op 9 oktober bevestigde Ledger dat het klachten onderzoekt van gebruikers die apparaten kochten bij CryptoBilis, een officiële reseller in Indonesië, Maleisië en de Filipijnen. “As a precaution, and pending the results of our investigation, we have asked CryptoBilis to pause all sales and shipments of Ledger devices”, schreef het supportaccount van Ledger volgens Decrypt op X. Wie in de afgelopen 90 dagen bij de reseller kocht, moet het apparaat niet in gebruik nemen. Is het al ingesteld, dan raadt Ledger aan de tegoeden over te zetten naar een nieuw apparaat met een vers gegenereerde herstelzin.

Over de omvang lopen de schattingen uiteen, en Ledger heeft geen van deze bedragen bevestigd.

Onderzoeker Geschatte schade Toelichting
tanuki42 ruim $72 miljoen Naar vermoedelijke daderadressen overgemaakt
Specter ruim $86 miljoen Bitcoin, Ethereum en Tron
Bitquery ruim $92 miljoen 311 wallets op meerdere netwerken

De enige regel die telt

Ledgers eigen veiligheidsrichtlijnen zijn ondubbelzinnig: voer je herstelzin nooit in op een website, in een gedownloade app of in een online verificatieformulier. Valse wallet-apps bootsen de officiële software na en tonen nepfoutmeldingen om je te laten ‘herstellen’ of ‘verifiëren’. Echte supportmedewerkers vragen nooit om die woorden. Ervaren gebruikers weten dit natuurlijk al, maar juist zij klikken uit gewoonte snel op het bovenste zoekresultaat. Typ het adres van Ledger dus zelf in of gebruik een bladwijzer, en vertrouw een advertentie nooit alleen omdat Google er een verificatievinkje bij zet.

The post Pas op: nep-Ledgersite bovenaan in Google steelt herstelzinnen terwijl Ledger $86 miljoen aan diefstal onderzoekt appeared first on Coinliners.nl.

Wil je op de hoogte blijven van het laatste nieuws, artikelen en YouTube video’s? Abonneer je dan op onze push-berichten op Telegram of Twitter.
Heb je vragen of wil je in contact komen met andere crypto fanaten join dan onze  Telegram chat!