Der Hardware-Wallet-Hersteller Ledger warnt vor möglichen Sicherheitsproblemen bei Geräten eines offiziellen Wiederverkäufers in Südostasien. Nachdem mehrere Nutzer den Verlust ihrer Kryptowährungen gemeldet haben, fordert Ledger einen vorläufigen Verkaufsstopp. Besonders brisant: Blockchain-Ermittler vermuten inzwischen Schäden von mehr als 86 Millionen US-Dollar. Bestätigt ist diese Summe allerdings nicht.
Im Mittelpunkt steht der Händler CryptoBilis, der Ledger-Produkte unter anderem in Indonesien, Malaysia und auf den Philippinen vertreibt. In einer offiziellen Mitteilung vom 9. Oktober 2026 erklärte Ledger, Berichte über verschwundene Kundengelder zu untersuchen. Bis die Ursache geklärt ist, soll CryptoBilis sämtliche Verkäufe und Lieferungen von Ledger-Geräten aussetzen.
Die Warnung geht über eine gewöhnliche Sicherheitsmitteilung hinaus. Ledger empfiehlt Kunden, die innerhalb der vergangenen 90 Tage bei CryptoBilis eingekauft haben, ihre Geräte vorerst nicht einzurichten. Wer bereits eine Wallet eingerichtet hat, sollte erwägen, seine Kryptowährungen auf ein neues, vertrauenswürdiges Gerät mit einer vollständig neuen Wiederherstellungsphrase zu übertragen.
Über 86 Millionen Dollar verschwunden? Forscher verfolgen verdächtige Transaktionen
Während Ledger die Vorfälle untersucht, versuchen unabhängige Blockchain-Analysten, das Ausmaß der möglichen Diebstähle zu ermitteln.
Der Onchain-Ermittler tanuki42 brachte zunächst verdächtige Transfers im Umfang von mehr als 72 Millionen US-Dollar mit dem Fall in Verbindung. Ein weiterer Analyst unter dem Namen Specter bezifferte die mutmaßlichen Verluste später sogar auf mehr als 86 Millionen US-Dollar.
Die Untersuchungen betreffen Transaktionen auf den Netzwerken Bitcoin, Ethereum und Tron. Allerdings ist bislang weder bestätigt, dass sämtliche identifizierten Geldbewegungen tatsächlich auf denselben Sicherheitsvorfall zurückgehen, noch wie viele Nutzer betroffen sind.
Auch ist unklar, inwieweit sich die verschiedenen Schätzungen überschneiden. Die Zahlen dürfen deshalb nicht als offiziell bestätigter Schaden verstanden werden. Ledger selbst hat bislang weder eine konkrete Verlustsumme noch die Zahl betroffener Kunden veröffentlicht.
Wurden Ledger-Geräte manipuliert? Dieser Verdacht steht im Raum
Besonders kritisch ist die Frage, wie Angreifer überhaupt Zugriff auf die Kryptowährungen erlangen konnten.
Hardware-Wallets sollen private Schlüssel von internetfähigen Geräten isolieren. Voraussetzung ist allerdings, dass die Geräte vertrauenswürdig sind und die verwendete Wiederherstellungsphrase nicht in fremde Hände gelangt.
Eine mögliche Erklärung wäre ein Angriff auf die Lieferkette. Dabei könnten Geräte vor dem Verkauf manipuliert sein. Auch Binance-Mitgründer Changpeng Zhao äußerte öffentlich die Vermutung, dass gefälschte oder manipulierte Geräte eines einzelnen Vertriebskanals hinter den Vorfällen stehen könnten. Der frühere Mt.-Gox-Chef Mark Karpelès verwies ebenfalls auf mögliche Manipulationen an der Hardware.
Entscheidend ist jedoch: Ein solcher Angriff wurde bisher nicht nachgewiesen. Ebenso wenig gibt es einen bestätigten Hinweis darauf, dass sämtliche Ledger-Geräte oder die grundlegende Sicherheitsarchitektur des Herstellers kompromittiert wurden. Der bislang bekannte Warnhinweis bezieht sich ausdrücklich auf Käufe bei CryptoBilis.
Ledger-Kunden müssen jetzt handeln: Warum eine neue Seed Phrase entscheidend ist
Für Käufer von CryptoBilis sind die Sicherheitsmaßnahmen eindeutig. Wer sein Gerät innerhalb der von Ledger genannten 90 Tage erworben und noch nicht eingerichtet hat, sollte die Einrichtung vorerst unterlassen.
Nutzer, die ein solches Gerät bereits verwenden, sollten eine Übertragung ihrer Kryptowährungen auf eine unabhängig und sicher eingerichtete Wallet mit einer neu erzeugten Seed Phrase in Betracht ziehen.
Wichtig ist dabei, dass die neue Wallet nicht einfach mit der bisherigen Wiederherstellungsphrase eingerichtet wird. Falls diese bereits kompromittiert sein sollte, würde das Sicherheitsrisiko bestehen bleiben.
Die neue Wiederherstellungsphrase muss auf einem vertrauenswürdigen Gerät erzeugt werden. Sie darf niemals auf Webseiten eingegeben oder angeblichen Support-Mitarbeitern mitgeteilt werden. Betroffene sollten sich ausschließlich über die offiziellen Support-Kanäle von Ledger informieren und keine unaufgeforderten Hilfsangebote über Direktnachrichten annehmen.
Für Besitzer von Ledger-Geräten, die über andere Händler gekauft wurden, ergibt sich aus der bisherigen Mitteilung dagegen keine pauschale Aufforderung, sämtliche Kryptowährungen zu transferieren.
Jetzt einsteigen?
Bitcoin kaufen | Bitcoin mit PayPal kaufen | Bitcoin Sparplan einrichten