Uma extensão falsa da Ledger Live é, na verdade, um esquema de pishing disfarçado na loja da Chrome Web Store. A Ledger, uma das maiores fornecedoras de carteiras de hardware no mundo, já se pronunciou.
🚨PHISHING ALERT🚨
— Ledger Support (@Ledger_Support) March 5, 2020
A fake Chrome extension has been found, asking to enter your 24 word recover phrase
⚠️NEVER share your 24 words
⚠️NEVER enter your 24 words into any internet-connected device
⚠️Ledger will NEVER ask for your 24 words
Read more: https://t.co/QNoSwptn3U https://t.co/QZKMmT6TMf
A empresa relembra, em seu tweet, que os usuários nunca devem compartilhar informações pessoais como as senhas de 24 palavras. O aplicativo, por sua vez, pede para “restaurar a conta” do usuário com isso.
Início das suspeitas
Reportado pelo repórter de segurança cibernética, Catalin Cimpanu, no dia 4 de março, o aplicativo malicioso foi descoberto pelo diretor de segurança da plataforma de blockchain, MyCrypto.
Malicious Chrome extension caught stealing Ledger wallet recovery seeds
— Catalin Cimpanu (@campuscodi) March 5, 2020
> Stolen Ledger seed phrases will allow attacker to recover Ledger wallet content on another device — gain access to the victim's cryptocurrency private keyshttps://t.co/0GqLzNhpSn pic.twitter.com/zCa8xVmUrx
A extensão tenta reproduzir da forma mais fiel possível o aplicativo para mobiles e desktops da Ledger Live. O mesmo seria responsável por aprovar transações entre sua carteira de hardware e dispositivos confiáveis.
O relatório da ZDNet também afirma que a extensão chegou a ser baixada 120 vezes antes de ser removida da plataforma.
This is being delivered by @GoogleAds under search phrase "Ledger Live"
— harrydenley.eth ◊ (@sniko_) March 4, 2020
cc: @Ledger @Ledger_Support pic.twitter.com/zrnxXqhHbb
Por fim, foi alertado por Harry Denley, executivo do MyCrypto, que a extensão “não tinha permissões de navegador”, apenas funcionando para repassar dados roubados.
Além disso, o aplicativo chegou a ser anunciado pelo Google Ads, o que seria um grande problema no quesito de poder ter auxiliado o golpe de forma indireta e acidental.