Incidente Ledger Cryptobilis: como a complexidade cria riscos de segurança

Author logo
Patrick Dike-Ndulue
•
Post image

Principais fatos

A Ledger está investigando relatos de perdas de supostamente US$ 100 milhões em fundos ligadas a dispositivos vendidos pela CryptoBilis. 

A empresa confirmou que a carteira de um usuário afetado continha um implante de hardware não autorizado que capturava frases-semente. 

A lição:
 

  1. Uma frase-semente roubada pode dar aos atacantes o controle de uma carteira.

  2. Mais componentes de hardware criam mais vetores de ataque potenciais

  3. A cadeia de suprimentos é um novo fator de risco, não apenas o elemento seguro.



Como o design da Tangem lida com esses riscos:
 
  1. Sem frase-semente por design. Não há frase-semente. Nada a ser roubado por esse caminho.

  2. Apenas um cartão. Sem tela, bateria, USB ou Bluetooth. Menos componentes, menos vetores de ataque.

  3. Compre em qualquer lugar. Verifique no app. O app da Tangem verifica a autenticidade da sua carteira e avisa se ela foi ativada antes de chegar até você, mesmo que tenha vindo de um revendedor comprometido.
     

Do que se trata o incidente da Ledger com a Cryptobilis?

Em 9 de outubro de 2026, a Ledger informou que está investigando relatos de perda de fundos de usuários do Sudeste Asiático que compraram pela CryptoBilis, uma revendedora, e pediu que ela suspendesse as vendas. Estimativas onchain apontam perdas acima de US$ 86 milhões. A Ledger identificou como causa implantes de hardware não autorizados embutidos na carteira de um usuário.
 

A discussão em torno deste incidente destaca um princípio fundamental da segurança de hardware: quanto mais complexo é um dispositivo, mais vetores de ataque potenciais ele introduz. Telas, baterias, módulos de comunicação, fiação interna e chips adicionais podem melhorar a funcionalidade, mas também criam mais oportunidades para a interferência de atacantes.
 

Seja qual for o mecanismo, a análise onchain da Bitquery indica que um único agente detinha as chaves das vítimas. As frases-semente continuam sendo um dos maiores riscos de segurança do mundo cripto. Seja exposta por phishing, engenharia social, adulteração física ou dispositivos comprometidos, uma frase-semente roubada pode dar aos atacantes controle remoto total sobre os fundos de um usuário. Não é preciso quebrar a criptografia se a própria frase de recuperação estiver comprometida.

O que pode ter acontecido? 

Em agosto de 2025, alguém publicou no Reddit fotos de um Ledger Nano X comprado de segunda mão na Tailândia. A bateria era pequena demais, e uma segunda placa, ligada à mão e com antena própria, estava colada ao lado da placa de circuito legítima. Segundo a análise do pesquisador de segurança de hardware Joe Grand, a carteira ligava normalmente e passava na verificação de autenticidade integrada da Ledger.

Grand passou meses desmontando o dispositivo da Ledger: desencapsulou o microcontrolador do implante, extraiu o firmware e analisou os sinais de rádio. Ele publicou a desmontagem completa no hardwear.io USA 2026 e divulgou o firmware extraído.
 

Avançando para 9 de outubro de 2026. Usuários na Malásia, na Indonésia e nas Filipinas começam a postar no X e no Reddit: carteiras esvaziadas, fundos perdidos. A Ledger disse que os relatos vieram de usuários que compraram pela CryptoBilis. Mais tarde, a empresa de análise de blockchain Bitquery estimou o valor em US$ 92,9 milhões em 311 carteiras de cinco blockchains.

Como funcionava o implante analisado por Joe Grand

Enquanto a investigação continua, esta seção descreve o único dispositivo examinado por Joe Grand.
 
O Ledger Nano X guarda as chaves privadas dentro de um elemento seguro certificado. Na teoria, isso o torna seguro, mas o chip precisa se comunicar com a tela. Quando você inicializa a carteira, o dispositivo exibe suas 24 palavras de recuperação, que trafegam do elemento seguro até a tela OLED por um barramento SPI. Mais importante, os dados nesses fios entre o elemento seguro e a tela são informações de pixels sem criptografia. É aqui que o implante faz a escuta para interceptar as informações.
 

A desmontagem de Joe Grand encontrou uma placa marcada como V05 colada dentro da carcaça. Fios finos de cobre esmaltado iam dela até os pontos de teste SPI do Nano X. Nessa placa, um microcontrolador ARM com firmware personalizado decodificava os dados de pixels em tempo real, reconhecia a lista de palavras BIP-39 caractere por caractere e armazenava a frase completa de 24 palavras.
 

O implante tinha sua própria pilha de comunicação: um modem, um eSIM com um perfil somente de dados e uma antena de bobina enrolada à mão. Depois de capturar a frase-semente, ele a enviava pela rede celular para um servidor remoto. 

Por que isso importa: a complexidade cria mais vetores de ataque

A lição vai além da Ledger. Ela levanta uma questão fundamental sobre a segurança das carteiras de hardware: de quantas superfícies de ataque potenciais um dispositivo realmente precisa?

Primeiro, a complexidade cria mais vetores de ataque. Telas, baterias, módulos de comunicação, fiação interna e chips adicionais podem melhorar a funcionalidade, mas também criam mais oportunidades para a interferência de atacantes. Cada componente adicional amplia a superfície de ataque potencial.
 

Segundo, as frases-semente continuam sendo um dos maiores riscos de segurança do mundo cripto. Seja exposta por phishing, engenharia social, adulteração física ou dispositivos comprometidos, uma frase-semente roubada pode dar aos atacantes o controle total sobre os fundos de um usuário. Não é preciso quebrar a criptografia se a própria frase de recuperação estiver comprometida. A melhor forma de reduzir os riscos de segurança é eliminar vetores de ataque desnecessários.

Como a Tangem reduz os riscos da cadeia de suprimentos 

Um cartão Tangem não tem componentes "externos" nem desnecessários: telas, fiação interna, bateria ou portas USB. O elemento seguro e a antena NFC são selados em um único cartão monolítico. Não há espaço para um implante nem fonte de energia para fazê-lo funcionar. O cartão é alimentado pelo seu celular apenas durante os poucos segundos necessários para assinar transações.

Em uma configuração sem frase-semente, as chaves privadas são geradas dentro do elemento seguro e nunca saem dele. Os únicos dados enviados pela conexão NFC são uma transação não assinada e a assinatura devolvida como resposta. Ambos são públicos na blockchain, então não há nenhum segredo em trânsito para interceptar.
 

A verificação de autenticidade da Tangem cobre o que importa

Sempre que você aproxima o cartão, o app da Tangem submete o chip a um teste criptográfico. Somente cartões produzidos pela Tangem e com firmware autêntico passam nesse teste. 

A injeção de firmware é um risco conhecido da cadeia de suprimentos. A Tangem elimina esse vetor por completo. O firmware é gravado no chip na fábrica, e o chip não aceita atualizações depois disso. Sem canal de atualização, não há canal de injeção.
 

Se alguém interceptar o cartão e pré-ativá-lo com uma frase-semente e um código de acesso, o app detecta. Durante a configuração, ele avisa que o cartão já foi ativado. Redefina-o, e o chip apaga tudo e gera novas chaves que só você controla.


Seja comprando sua Tangem Wallet de um revendedor oficial, em um quiosque de aeroporto, em uma feira de rua ou na CryptoBilis, a segurança dela não é enfraquecida.  A verificação de autenticidade cobre o chip, que é praticamente a carteira inteira.

 

Pensando em mudar para uma carteira de hardware Tangem? Você pode configurá-la sem frase-semente e usar cartões extras como backups práticos.

Como proteger suas criptomoedas

Entenda o que a verificação de autenticidade realmente verifica. A verificação por software da Ledger confirma que o elemento seguro e o firmware são autênticos. Ela não examina a placa de circuito em busca de hardware extra, porque o software sozinho não consegue detectar um implante físico.
 

Pense na arquitetura, não apenas na popularidade da marca. O implante analisado por Joe Grand explorava a fiação entre o elemento seguro e a tela. Menos componentes internos significam menos barramentos para grampear, menos brechas para explorar e menos espaço físico para esconder algo.
 

Inspecione o dispositivo antes de usá-lo. Verifique se a embalagem tem sinais de ter sido lacrada novamente, adesivo incomum ou etiquetas desalinhadas. Compare o peso e as dimensões do dispositivo com as especificações publicadas pelo fabricante. Se o dispositivo parecer mais leve ou mais pesado do que o esperado, não o inicialize. O implante analisado por Joe Grand exigia uma bateria menor, o que alterava a distribuição de peso.
 

O recurso de segurança mais forte nem sempre é o que você adiciona; muitas vezes é o vetor de ataque que você elimina no design. 

Referências

  1. Joe Grand: Reverse Engineering a Ledger Nano X Hardware Implant (hardwear.io USA 2026) 
  2. The Ledger CryptoBilis hack took $92.9M from 311 wallets. 
  3. Ledger Support no X: declaração sobre a investigação da CryptoBilis (9 de outubro de 2026) 
  4. CoinDesk: Ledger investigates potential wallet tampering after reports of $86 million in crypto stolen 
  5. Decrypt: Ledger Probes Potential Theft of $87M in User Funds Tied to Crypto Wallet Reseller 
  6. The Block: Ledger investigates wallet drains involving CryptoBilis buyers; estimate tops $86 million in losses 
  7. NVD: CVE-2019-14354 
Author logo
Autor Patrick Dike-Ndulue

Editor sênior especializado em criptomoedas, ações on-chain e tecnologia.

Author logo
Analisado por Andrey Lazutkin

Diretor de Tecnologia da Tangem.