Ledger onderzoekt meldingen dat klanten in Zuidoost-Azië hun crypto kwijt zijn geraakt nadat ze een hardware wallet kochten bij de wederverkoper CryptoBilis. De Franse walletmaker heeft de verkoper gevraagd alle verkopen en verzendingen voorlopig te stoppen. Volgens on-chain onderzoekers gaat het om tientallen miljoenen dollars. Ledger zelf heeft geen bedrag bevestigd en ook nog niet gezegd wat de oorzaak is.
Kerncijfers
- Geschat verlies volgens Specter: meer dan $86 miljoen
- Saldo op verdachte adressen (Arkham): bijna $87 miljoen
- Eerdere schatting van tanuki42: meer dan $72 miljoen
- Risicovenster voor kopers: de afgelopen 90 dagen
Wat Ledger kopers adviseert
Op X schreef Ledger Support: “Uit voorzorg, en in afwachting van de resultaten van ons onderzoek, hebben we CryptoBilis gevraagd alle verkopen en verzendingen van Ledger-apparaten te pauzeren.” Wie de afgelopen 90 dagen bij CryptoBilis heeft gekocht en het apparaat nog niet heeft ingesteld, moet dat voorlopig laten. Wie dat al wel heeft gedaan, krijgt het advies om de tegoeden over te zetten naar een nieuw Ledger-apparaat met een nieuwe seed phrase.
CryptoBilis staat volgens The Block geregistreerd als officiële Ledger-wederverkoper in Indonesië, Maleisië en de Filipijnen. Het gaat dus niet om een louche marktplaatsverkoper, maar om een partij die Ledger zelf als officieel verkooppunt noemt. Juist daarom is deze zaak zo pijnlijk.
De cijfers zijn nog niet hard
De pseudonieme onderzoeker Specter volgde adressen die gedupeerden op X en Reddit hadden genoemd. Hij vond geld dat binnenkwam op Ethereum, Tron en Bitcoin. “Total losses $86M+”, schreef hij. Data van Arkham die hij deelde laat bijna $87 miljoen op die adressen zien, verdeeld over de volgende posten:
| Asset | Geschatte waarde op verdachte adressen |
|---|---|
| ETH | ca. $42 miljoen |
| BTC | ca. $17,6 miljoen |
| USDT | ca. $16,5 miljoen |
Specter schreef eerst dat het geld uit honderden slachtoffer-wallets kwam. Later gaf hij toe dat het echte aantal getroffen wallets nog niet bekend is. Een andere onderzoeker, tanuki42, kwam eerder op ruim $72 miljoen en vroeg gedupeerden contact op te nemen met het beveiligingsteam SEAL 911. Of beide schattingen over dezelfde transacties gaan, is niet duidelijk. Het is ook onbekend of elke diefstal echt met CryptoBilis te maken heeft.
Waarom een hardware wallet toch kwetsbaar kan zijn
Voor beginners: een hardware wallet bewaart je private keys offline, zodat malware op je computer er niet bij kan. De seed phrase is de reservesleutel waarmee je de hele wallet opnieuw kunt maken. Wie die woorden kent, heeft je geld. Die bescherming werkt alleen als het apparaat onaangetast bij jou aankomt. Is er onderweg mee geknoeid, bijvoorbeeld doordat er een herstelzin in zit die een aanvaller al kent, dan is je geld eigenlijk al gestolen voordat je iets stort.
CoinDesk noemt een supply chain-aanval met gemanipuleerde apparaten als mogelijke verklaring. Ook daar staat bij dat de oorzaak, het aantal getroffen gebruikers en het totale verlies nog niet bevestigd zijn. Er is dus nog geen bewijs van manipulatie. Ervaren gebruikers kennen het patroon wel: de chip in het apparaat is zelden het zwakke punt. Het gaat meestal mis in alles eromheen, zoals verzending, wederverkopers en klantgegevens.
Concurrent Trezor weet daar ook alles van. Dat bedrijf kreeg te maken met uitgelekte klantgegevens via een gehackte verzendpartner, en vorige maand nog met een inbraak in het e-mailsysteem.
Wat je nu kunt doen
Heb je een Ledger gekocht via CryptoBilis? Volg dan het advies van Ledger en zet je geld over naar een nieuw apparaat met een nieuwe herstelzin. Gebruik nooit een seed phrase die al in de verpakking zat of op een kaartje stond. Een echt apparaat maakt die herstelzin altijd zelf aan als je het instelt. Ga je binnenkort een wallet kopen? Dan is de veiligste route nog steeds rechtstreeks bij de fabrikant.













