Ledger to francuska firma założona w 2014 roku w Paryżu, jeden z największych producentów portfeli sprzętowych do kryptowalut. Urządzenia Ledger przechowują klucze prywatne w chipie secure element i podpisują transakcje offline, a użytkownik zatwierdza je na ekranie urządzenia. Do zarządzania środkami służy aplikacja Ledger Wallet, wcześniej znana jako Ledger Live.
Modele
| Model | Cechy |
|---|---|
| Nano S Plus | podstawowy model z przyciskami, połączenie kablem |
| Nano X | przyciski, Bluetooth, bateria |
| Nano Gen5 | ekran dotykowy E Ink, Bluetooth, NFC |
| Flex | większy ekran dotykowy E Ink, Bluetooth, NFC |
| Stax | zakrzywiony ekran E Ink, ładowanie bezprzewodowe |
Wszystkie modele używają secure elementu – chipu odpornego na fizyczne ataki, podobnego do tych w kartach płatniczych. Oprogramowanie secure elementu nie jest w całości otwarte, co krytykują zwolennicy pełnego open source. Ledger argumentuje, że wynika to z umów z producentami chipów, a bezpieczeństwo potwierdzają certyfikacje i niezależne audyty.
Wyciek danych klientów w 2020 roku
W 2020 roku wyciekła baza danych ze sklepu internetowego Ledger. Ujawniono ponad milion adresów e-mail oraz imiona, nazwiska, adresy i numery telefonów setek tysięcy klientów. Klucze i środki nie zostały naruszone, ale dane posłużyły do wieloletnich kampanii phishingowych: fałszywych e-maili, SMS-ów, a nawet przesyłek z podrobionymi urządzeniami. W styczniu 2026 roku firma poinformowała o kolejnym incydencie – tym razem u zewnętrznego operatora płatności w sklepie, dotyczącym danych zamówień.
Kontrowersja wokół Ledger Recover
W maju 2023 roku Ledger zapowiedział Ledger Recover – płatną, dobrowolną usługę kopii zapasowej seeda. Seed jest szyfrowany i dzielony na trzy fragmenty przechowywane przez trzy firmy, a odzyskanie wymaga weryfikacji tożsamości. Krytyka dotyczyła nie tyle samej usługi, ile faktu, że firmware potrafi wyeksportować zaszyfrowany seed z urządzenia – wcześniej wielu użytkowników rozumiało komunikaty firmy tak, że seed nigdy nie opuszcza chipu. Ledger wstrzymał wdrożenie, zapowiedział otwarcie części kodu, a usługę uruchomił jesienią 2023 roku jako opcję, z której nie musisz korzystać.
W grudniu 2023 roku doszło też do ataku na bibliotekę Ledger Connect Kit używaną przez aplikacje DeFi. Przez kilka godzin złośliwy kod wyświetlał fałszywe prośby o podpis w części zdecentralizowanych aplikacji.
Przykład: co chroni portfel sprzętowy
Masz 20 000 zł w kryptowalutach na giełdzie. Jeśli giełda upadnie lub ktoś przejmie Twoje konto, możesz stracić wszystko. Po przeniesieniu środków na Ledgera za kilkaset złotych ryzyko kontrahenta znika, ale pojawiają się nowe: utrata seeda, podpisanie złośliwej transakcji lub podanie seeda oszustowi. Sprzęt chroni klucz, ale nie chroni przed Twoją decyzją, by zatwierdzić zły podpis.
Jak bezpiecznie zacząć z Ledgerem
- Kup urządzenie w oficjalnym sklepie producenta lub u autoryzowanego sprzedawcy.
- Pobierz aplikację Ledger Wallet wyłącznie z oficjalnej strony lub sklepu z aplikacjami – sprawdź wydawcę.
- Seed wygeneruj na urządzeniu i zapisz go ręcznie na papierze lub metalowej płytce; nigdy nie fotografuj go i nie wpisuj w komputerze.
- Rozważ passphrase jako dodatkową warstwę ochrony, pamiętając o jej osobnej kopii zapasowej.
- Wykonaj mały przelew testowy, zanim przeniesiesz większą kwotę.
Najczęstsze błędy
- Kupowanie urządzenia z drugiej ręki lub z nieautoryzowanego sklepu.
- Wpisywanie seeda w komputerze, telefonie lub formularzu „weryfikacji konta”.
- Reagowanie na e-maile i listy „od Ledger” o rzekomej konieczności aktualizacji seeda.
- Podpisywanie transakcji bez czytania, co zatwierdzasz – tzw. ślepe podpisywanie.
Perspektywa tradera
Trader potrzebuje płynności na giełdzie, ale kapitał, którym nie handlujesz, nie musi tam leżeć. Rozsądny podział to środki operacyjne na giełdzie i reszta w portfelu sprzętowym, przelewana okresowo. Jeśli korzystasz z DeFi, używaj Ledgera jako podpisującego i zawsze sprawdzaj na jego ekranie adres, kwotę i rodzaj zgody – to ostatnia linia obrony przed złośliwym kontraktem.
Najczęstsze pytania
Czy Ledger jest bezpieczny po wycieku danych?
Wyciek z 2020 roku dotyczył danych osobowych klientów, a nie kluczy ani środków. Główne ryzyko to phishing – Ledger nigdy nie poprosi Cię o podanie seeda.
Czy muszę korzystać z Ledger Recover?
Nie. To dobrowolna, płatna usługa. Możesz nadal przechowywać seed wyłącznie w formie fizycznej kopii.
Czym różni się Ledger od Trezora?
Ledger opiera się na secure elemencie z częściowo zamkniętym oprogramowaniem. Trezor stawia na otwarte oprogramowanie, a nowsze modele także mają secure element.
Co zrobić, jeśli dostałem list z urządzeniem od Ledger, którego nie zamawiałem?
Nie podłączaj go i nie wpisuj w nim seeda. To znana metoda oszustów, którzy wykorzystują wykradzione adresy. Zgłoś sprawę do CERT Polska przez incydent.cert.pl.
Tekst ma charakter edukacyjny i nie stanowi rekomendacji inwestycyjnej.


