Finst

Versteckter Chip in versiegelter Ledger-Wallet setzt Hardware-Sicherheit unter Druck

Ein versteckter Chip könnte die 24 Wiederherstellungswörter abfangen und damit die Risiken von über Dritte gekauften Hardware-Wallets erhöhen. Ledger untersucht zugleich Berichte über geleerte Wallets über einen malaysischen Wiederverkäufer.

Versteckter Chip in versiegelter Ledger-Wallet setzt Hardware-Sicherheit unter Druck

Wichtigste Erkenntnisse

  • Mark Karpelès meldet, dass eine versiegelte Ledger-Wallet eine versteckte Schaltung enthielt, die die 24 Wiederherstellungswörter stehlen konnte.
  • Ledgers Genuine Check bestätigt einen echten Security-Chip, erkennt aber nicht jede physische Veränderung rund um diesen Chip.
  • Ledger untersucht außerdem geleerte Wallets über den Wiederverkäufer CryptoBilis und rät zum Kauf über autorisierte Händler.

Eine versiegelte Ledger-Hardware-Wallet enthielt laut dem ehemaligen Mt.-Gox-Chef Mark Karpelès doch eine versteckte Schaltung, die die 24 Wiederherstellungswörter stehlen konnte. Sollte das stimmen, könnte ein Angreifer eine Krypto-Wallet aus der Ferne leeren, ohne das Gerät noch anzufassen. Der Fall wirft erneut Fragen zur Sicherheit von Hardware-Wallets auf, die über Dritte gekauft werden.

Versteckter Chip hinter dem Bildschirm

Karpelès sagt, dass die Box noch verschlossen war und das Plastik-Siegel intakt. Seinen Angaben zufolge befand sich hinter dem Bildschirm, an der Stelle, an der normalerweise Füllmaterial sitzen sollte, eine kleine Platine mit einer Antenne und einer SIM-Karte. Damit könnte der Chip die Wiederherstellungsphrase mit 24 Wörtern weiterleiten.

Diese Wörter reichen aus, um Zugriff auf die Wallet zu erhalten und den Inhalt abzuziehen. Ledgers Genuine Check bestätigt zwar, dass ein Gerät einen echten Security-Chip enthält, kann aber nicht jede physische Veränderung rund um diesen Chip erkennen. Das ist eine Einschränkung, auf die Ledger selbst auch in seiner Erklärung hinweist.

Untersuchung leergeräumter Wallets

Die Meldung kommt zu einem Zeitpunkt, an dem Ledger auch Berichte über leergeräumte Wallets über den malaysischen Wiederverkäufer CryptoBilis untersucht. Das Unternehmen hat diese Partei aufgefordert, den Verkauf und Versand von Ledger-Geräten einzustellen. Ermittler schätzten den Schaden zunächst auf mehr als 86 Millionen Dollar (76,7 Millionen Euro), während eine spätere Analyse von Bitquery auf 92,9 Millionen Dollar (82,9 Millionen Euro) über 311 Wallets kam. Ledger hat diese Beträge nicht bestätigt.

Karpelès sagt, dass sein Gerät von einem anderen Verkäufer stammte. Damit ist nicht belegt, dass hinter den CryptoBilis-Fällen dieselbe Form manipulierter Hardware steckte. Der Fall passt jedoch in eine breitere Reihe von Angriffen auf Hardware-Wallets. Im August 2026 gelang es Hackern etwa, über eine Firmware-Schwachstelle in Coldcard-Wallets mehr als 130 Millionen Dollar (116 Millionen Euro) an Krypto zu entwenden, ohne physischen Kontakt mit den Geräten. Auch die früheren Meldungen rund um CryptoBilis zeigen, wie groß der Schaden sein kann, wenn die Vertriebskette von Hardware-Wallets missbraucht wird.

Bedeutung für Europa

Für europäische Krypto-Nutzer ist vor allem relevant, dass es bei einer Hardware-Wallet nicht nur um Software geht, sondern auch um die Kette darum herum. Eine versiegelte Box oder ein echter Security-Chip schließt Manipulation nicht automatisch aus, wenn ein Gerät unterwegs oder über eine Zwischenpartei verändert wird. Ledger rät selbst dazu, über autorisierte Händler zu kaufen, gerade weil sich die Herkunft des Geräts dann besser nachvollziehen lässt.


Haftungsausschluss: Dieser Inhalt dient ausschließlich zu Informationszwecken und stellt keine finanzielle, anlagebezogene, rechtliche oder steuerliche Beratung dar. Die bereitgestellten Informationen können unvollständig, ungenau oder veraltet sein und sollten nicht als solche herangezogen werden. Nichts auf dieser Website sollte als Empfehlung zum Kauf, Verkauf oder Halten von Kryptowährungen angesehen werden. Investitionen in Krypto-Assets sind mit Verlustrisiken verbunden.