tradingview

Ledger

Ledger to francuska firma założona w 2014 roku w Paryżu, jeden z największych producentów portfeli sprzętowych do kryptowalut. Urządzenia Ledger przechowują klucze prywatne w chipie secure element i podpisują transakcje offline, a użytkownik zatwierdza je na ekranie urządzenia. Do zarządzania środkami służy aplikacja Ledger Wallet, wcześniej znana jako Ledger Live.

Modele

Model Cechy
Nano S Plus podstawowy model z przyciskami, połączenie kablem
Nano X przyciski, Bluetooth, bateria
Nano Gen5 ekran dotykowy E Ink, Bluetooth, NFC
Flex większy ekran dotykowy E Ink, Bluetooth, NFC
Stax zakrzywiony ekran E Ink, ładowanie bezprzewodowe

Wszystkie modele używają secure elementu – chipu odpornego na fizyczne ataki, podobnego do tych w kartach płatniczych. Oprogramowanie secure elementu nie jest w całości otwarte, co krytykują zwolennicy pełnego open source. Ledger argumentuje, że wynika to z umów z producentami chipów, a bezpieczeństwo potwierdzają certyfikacje i niezależne audyty.

Wyciek danych klientów w 2020 roku

W 2020 roku wyciekła baza danych ze sklepu internetowego Ledger. Ujawniono ponad milion adresów e-mail oraz imiona, nazwiska, adresy i numery telefonów setek tysięcy klientów. Klucze i środki nie zostały naruszone, ale dane posłużyły do wieloletnich kampanii phishingowych: fałszywych e-maili, SMS-ów, a nawet przesyłek z podrobionymi urządzeniami. W styczniu 2026 roku firma poinformowała o kolejnym incydencie – tym razem u zewnętrznego operatora płatności w sklepie, dotyczącym danych zamówień.

Kontrowersja wokół Ledger Recover

W maju 2023 roku Ledger zapowiedział Ledger Recover – płatną, dobrowolną usługę kopii zapasowej seeda. Seed jest szyfrowany i dzielony na trzy fragmenty przechowywane przez trzy firmy, a odzyskanie wymaga weryfikacji tożsamości. Krytyka dotyczyła nie tyle samej usługi, ile faktu, że firmware potrafi wyeksportować zaszyfrowany seed z urządzenia – wcześniej wielu użytkowników rozumiało komunikaty firmy tak, że seed nigdy nie opuszcza chipu. Ledger wstrzymał wdrożenie, zapowiedział otwarcie części kodu, a usługę uruchomił jesienią 2023 roku jako opcję, z której nie musisz korzystać.

W grudniu 2023 roku doszło też do ataku na bibliotekę Ledger Connect Kit używaną przez aplikacje DeFi. Przez kilka godzin złośliwy kod wyświetlał fałszywe prośby o podpis w części zdecentralizowanych aplikacji.

Przykład: co chroni portfel sprzętowy

Masz 20 000 zł w kryptowalutach na giełdzie. Jeśli giełda upadnie lub ktoś przejmie Twoje konto, możesz stracić wszystko. Po przeniesieniu środków na Ledgera za kilkaset złotych ryzyko kontrahenta znika, ale pojawiają się nowe: utrata seeda, podpisanie złośliwej transakcji lub podanie seeda oszustowi. Sprzęt chroni klucz, ale nie chroni przed Twoją decyzją, by zatwierdzić zły podpis.

Jak bezpiecznie zacząć z Ledgerem

  1. Kup urządzenie w oficjalnym sklepie producenta lub u autoryzowanego sprzedawcy.
  2. Pobierz aplikację Ledger Wallet wyłącznie z oficjalnej strony lub sklepu z aplikacjami – sprawdź wydawcę.
  3. Seed wygeneruj na urządzeniu i zapisz go ręcznie na papierze lub metalowej płytce; nigdy nie fotografuj go i nie wpisuj w komputerze.
  4. Rozważ passphrase jako dodatkową warstwę ochrony, pamiętając o jej osobnej kopii zapasowej.
  5. Wykonaj mały przelew testowy, zanim przeniesiesz większą kwotę.

Najczęstsze błędy

  • Kupowanie urządzenia z drugiej ręki lub z nieautoryzowanego sklepu.
  • Wpisywanie seeda w komputerze, telefonie lub formularzu „weryfikacji konta”.
  • Reagowanie na e-maile i listy „od Ledger” o rzekomej konieczności aktualizacji seeda.
  • Podpisywanie transakcji bez czytania, co zatwierdzasz – tzw. ślepe podpisywanie.

Perspektywa tradera

Trader potrzebuje płynności na giełdzie, ale kapitał, którym nie handlujesz, nie musi tam leżeć. Rozsądny podział to środki operacyjne na giełdzie i reszta w portfelu sprzętowym, przelewana okresowo. Jeśli korzystasz z DeFi, używaj Ledgera jako podpisującego i zawsze sprawdzaj na jego ekranie adres, kwotę i rodzaj zgody – to ostatnia linia obrony przed złośliwym kontraktem.

Najczęstsze pytania

Czy Ledger jest bezpieczny po wycieku danych?

Wyciek z 2020 roku dotyczył danych osobowych klientów, a nie kluczy ani środków. Główne ryzyko to phishing – Ledger nigdy nie poprosi Cię o podanie seeda.

Czy muszę korzystać z Ledger Recover?

Nie. To dobrowolna, płatna usługa. Możesz nadal przechowywać seed wyłącznie w formie fizycznej kopii.

Czym różni się Ledger od Trezora?

Ledger opiera się na secure elemencie z częściowo zamkniętym oprogramowaniem. Trezor stawia na otwarte oprogramowanie, a nowsze modele także mają secure element.

Co zrobić, jeśli dostałem list z urządzeniem od Ledger, którego nie zamawiałem?

Nie podłączaj go i nie wpisuj w nim seeda. To znana metoda oszustów, którzy wykorzystują wykradzione adresy. Zgłoś sprawę do CERT Polska przez incydent.cert.pl.

Tekst ma charakter edukacyjny i nie stanowi rekomendacji inwestycyjnej.