Hộp thiết bị vẫn còn nguyên niêm phong, lớp nhựa bọc ngoài hoàn hảo. Nhưng bên trong, chiếc ví cứng Ledger lại bị gắn thêm một bảng mạch cực nhỏ có thể đánh cắp mật khẩu và toàn bộ tiền điện tử của chủ sở hữu. Đây là cảnh báo từ cựu CEO Mt. Gox, Mark Karpelès.
Karpelès, người từng điều hành sàn giao dịch từng sụp đổ năm 2014, cho biết phần mềm gián điệp này nằm ngay sau màn hình, lấp vào vị trí vốn dĩ phải là lớp đệm bảo vệ. Thiết bị này có một ăng-ten cùng SIM nhỏ, có thể truyền đi 24 từ khóa khôi phục ví của người dùng.
Chỉ cần biết những từ khóa này, hacker hoàn toàn có thể lấy hết tiền từ ví điện tử mà không cần đụng đến thiết bị thêm lần nào nữa.
My spy-implanted ledger came from Malaysia, and had flawless shrink wrap. Even opening it, at first you don't see the implant which is cleverly hidden where the screen's padding is supposed to be.Follow Ledger's guidance to check yours: https://t.co/FlOjWvqkZw pic.twitter.com/D8mixF1o9L
— Mark Karpelès (@MagicalTux) October 9, 2026
Chức năng Genuine Check của Ledger giúp xác minh thiết bị có sử dụng chip bảo mật chính hãng hay không. Tuy nhiên, tính năng này không thể nhận biết hoàn toàn các thay đổi vật lý xung quanh con chip đó. Ledger cũng đã thừa nhận hạn chế này trong hướng dẫn sử dụng của mình.
Điều này đồng nghĩa, một ví đã bị can thiệp có thể vẫn vượt qua quá trình kiểm tra mà bên trong lại chứa phần cứng theo dõi hoạt động trên màn hình.
Phát hiện này xuất hiện vào thời điểm Ledger đang điều tra các trường hợp ví bị rút sạch tiền liên quan đến đại lý CryptoBilis tại Malaysia. Ledger đã yêu cầu công ty này tạm ngừng bán và giao hàng thiết bị của hãng.
Các nhà điều tra on-chain ban đầu ước tính thiệt hại vượt quá 86 triệu USD.
Một phân tích sau đó của Bitquery đưa ra con số 92.9 triệu USD, xảy ra trên tổng cộng 311 ví. Ledger hiện chưa xác nhận tổng thiệt hại này. Được biết, một nạn nhân đã mất tới 80 Bitcoin chỉ vì vụ việc này.
Karpelès cho biết thiết bị của ông mua từ một nơi bán khác. Ledger vẫn chưa xác định chính xác liệu những thiệt hại liên quan đến CryptoBilis có phải do thiết bị đã bị can thiệp phần cứng hay không.
Một số người cho rằng lỗi thuộc về người mua.
Tuy nhiên, chính Ledger cũng khuyến nghị mua hàng từ đại lý ủy quyền, trong đó có các gian hàng chính thức trên Amazon, Shopee và Lazada.
I’m glad it’s not ledger, but it’s also crazy that people will buy from resellers
— Wendy O (@CryptoWendyO) October 9, 2026
Một chiếc ví cứng được thiết kế để người dùng tự bảo vệ tài sản của mình, không cần phải tin tưởng bất kỳ ai khác. Nhưng khi mua qua bên trung gian, vô tình bạn lại phải đặt niềm tin vào người lạ – chính người từng chạm tay vào thiết bị bảo vệ tài sản của bạn.
Với những ai gửi gắm toàn bộ tiền tiết kiệm vào một thiết bị nhỏ gọn như vậy, lời cảnh báo này thực sự không thể làm ngơ.