Một nhà nghiên cứu an ninh Brazil cảnh báo đã mua phải một thiết bị Ledger Nano S Plus giả trên nền tảng thương mại điện tử Trung Quốc, với mục đích đánh cắp tiền điện tử của người dùng.
Thiết bị này có giá bằng giá niêm yết tại cửa hàng chính thức, còn bao bì và trang sản phẩm cũng trông hợp lệ. Tuy vậy, khi kết nối với ứng dụng Ledger Live chính thức, máy không vượt qua được bước kiểm tra xác thực.
Kiểm tra phần cứng cho thấy thiết bị đã bị can thiệp cả hardware lẫn firmware. Bên trong có ăng-ten WiFi và Bluetooth được gắn thêm, trong khi ký hiệu trên chip bị cạo mờ.
Phân tích firmware cho thấy khi khởi động, thiết bị hiển thị nhà sản xuất là Espressif Systems, một công ty niêm yết tại Thượng Hải. Các nhà nghiên cứu khuyến nghị chỉ tải Ledger Live từ ledger.com và chỉ mua phần cứng từ ledger.com. Nếu thiết bị không qua xác minh, người dùng nên ngừng sử dụng ngay.
Đầu tháng này, hơn 50 nạn nhân cũng đã mất tổng cộng 9,5 triệu USD do rò rỉ cụm từ khôi phục từ các ứng dụng Ledger Live giả trên Apple App Store.


