Close-up of a laptop displaying blockchain connection interface indoors, with a potted plant nearby.
Foto: Morthy Jameson via Pexels

Verborgen chip in Ledger-wallet ontdekt: tientallen miljoenen aan crypto weg via Aziatische verkoper

Ledger heeft bevestigd dat in de hardware wallet van een gedupeerde klant een ongeautoriseerd hardware-implantaat zat. Het toestel was gekocht via CryptoBilis, een officiële wederverkoper in Zuidoost-Azië. Bij klanten van die verkoper zijn de afgelopen dagen honderden wallets leeggehaald. Een lek in de chip of in de software van Ledger is het niet. De zwakke plek zit in de weg die het apparaat aflegt voordat het bij de koper aankomt, en juist dat zou elke Ledger-gebruiker te denken moeten geven.

Kerncijfers

  • Geschatte schade volgens Bitquery: $92,9 miljoen
  • Getroffen wallets in die analyse: 311
  • Eerste meldingen van diefstal: 9 oktober
  • Bevestiging implantaat door Ledger: 10 oktober

Een geautoriseerde verkoper, geen louche marktplaats

CryptoBilis zit in Kuala Lumpur en verkoopt in Indonesië, Maleisië en de Filipijnen. Volgens Crowdfund Insider stond het bedrijf in Ledgers eigen lijst van wederverkopers voor die drie landen. Het profileerde zich al lange tijd als verkoper van echte, verzegelde apparaten. Dat maakt de zaak zo ongemakkelijk. Het standaardadvies luidt al jaren: koop nooit een wallet via Marktplaats of Amazon, maar bij de fabrikant of een erkende partner. Deze kopers deden precies dat.

Op 9 oktober kwamen de eerste meldingen binnen van transacties die klanten niet zelf hadden gedaan. Ledger vroeg CryptoBilis daarna om de verkoop en verzending van Ledger-apparaten stil te leggen. Inmiddels heeft de verkoper zijn hele voorraad hardware wallets uit de verkoop gehaald, tot het onderzoek klaar is. Volgens bedrijfsgegevens is CryptoBilis begin 2026 van eigenaar gewisseld. Twee voormalige bestuurders laten weten dat ze sinds maart geen toegang meer hebben tot de systemen en klantgegevens. Of die overname iets met het incident te maken heeft, is nog niet duidelijk.

Hoe een chip achter het scherm je seed kan stelen

Voor wie minder thuis is in hardware wallets: zo’n apparaat houdt je private keys offline. Bij de installatie toont het scherm wel een herstelzin van meestal 24 woorden. Wie die woorden in handen krijgt, kan de wallet op een ander apparaat namaken en je crypto wegsluizen zonder ooit je Ledger aan te raken.

Precies op dat moment lijkt de aanval in te grijpen. Voormalig Mt. Gox-topman Mark Karpelès onderzocht een verdachte Ledger Nano X uit Maleisië. Hij vond een extra elektronisch onderdeel achter het display, weggestopt in het materiaal dat het scherm beschermt. De verpakking zag er onbeschadigd uit. Een technische analyse van Tibane Labs beschrijft een microcontroller met mobiele communicatiehardware, aangesloten op de datalijnen van het scherm. Zo’n opstelling zou in theorie kunnen meelezen wat er tijdens de setup op het scherm verschijnt. Ledger heeft niet bevestigd dat het implantaat dat ook echt deed of dat het de diefstallen heeft veroorzaakt.

Schattingen lopen uiteen

On-chain onderzoekers volgden geldstromen vanaf honderden slachtofferadressen op Bitcoin, Ethereum en Tron. Ledger heeft geen van de bedragen bevestigd.

Bron Geschatte schade
Eerste on-chain schatting (via The Block) meer dan $72 miljoen
Specter meer dan $86 miljoen
Bitquery $92,9 miljoen (311 wallets)
Yfarmx $93,4 miljoen

Ledger zegt dat de eigen systemen niet zijn getroffen. “We have no indication that Ledger’s security infrastructure, systems or services have been compromised”, aldus het bedrijf. Dat klopt waarschijnlijk, maar het helpt de gedupeerden weinig. Een wallet is zo veilig als de zwakste schakel tussen fabriek en voordeur.

Wat je nu moet doen

Heb je een apparaat via CryptoBilis gekocht en nog niet ingesteld? Begin er dan niet aan. Gebruik je het al, zet je crypto dan over naar een nieuwe hardware wallet met een volledig nieuwe herstelzin. Je oude zin op een nieuw apparaat zetten heeft geen zin, want die kan al zijn uitgelekt. Ledger werkt samen met de politie en met SEAL 911 van de Security Alliance. Verdachten of arrestaties zijn nog niet bekendgemaakt. Ook voor kopers in Nederland geldt: een gave verzegeling is geen bewijs dat er niet aan het apparaat is gezeten.

Lars Verhoeven begon zijn crypto-reis in de bullrun van het jaar 2017-2018 en is zich door de jaren steeds meer gaan verdiepen in cryptocurrencies, met name Bitcoin en Ethereum. Door zijn journalistieke achtergrond hoopt hij zoveel mogelijk mensen kundig te maken over cryptocurrencies en alles wat er mee te maken heeft.