Ledger 用户被盗 9000 万:经销商易主疑云与供应链攻击真相
核心要点
Ledger用户遭巨额盗币,溯源指向东南亚经销商CryptoBilis。拆解发现设备被植入LTE模块窃取助记词,揭示硬件钱包供应链安全新风险。
据 Woofun AI 消息, 硬件钱包遭遇大规模资金被盗事件,核心定性并非固件漏洞,而是供应链单点故障,直接指向其东南亚授权经销商 。
此次事件造成的链上损失规模惊人,多币种被盗细节及典型受害者案例揭示了攻击的隐蔽性。链上分析师 追踪相关收款地址后指出,资金源自数百个钱包,横跨、和,合计超过 8600 万美元;而 追踪的损失则达到接近 9000 万美元。 监测到,某地址大约四个月前以每枚约 6.5 万美元买入 80 枚 ,随后从 CryptoBilis 购入 Ledger,将全部比特币存入后不久即被转走。另一名用户三周前从同一经销商买了设备,存入 700 万枚 ,大约十小时内被清空。有用户称助记词是手写后锁进保险箱的,自己也没有在设备上签名,钱照样被转走,这表明种子在生成或显示阶段已泄露。
Woofun AI 整理数据显示,经销商 CryptoBilis 的背景与可疑时间点引发了市场对其股权变更与事件曝光时间巧合的质疑。CryptoBilis 是 Ledger 在印尼、马来西亚和菲律宾的授权经销商,2020 年成立于马来西亚,同时销售 、、、 等多个品牌的硬件钱包。
值得注意的是,公司注册信息显示,CryptoBilis 在 2026 年 8 月 3 日发生过一次股权变更,一名登记地址在中国黑龙江、名叫 的人士拿到了公司 100% 股份。这距离这次事件被曝光大约两个月,尽管目前没有任何证据表明这两件事有关,但时间点确实值得留意。
技术拆解与攻击原理由 前 CEO 揭示,他自称拆开一台从马来西亚寄来的 Ledger,外包装塑封完好,但屏幕缓冲垫本该在的位置,被人塞进了额外的东西:一块带 LTE 通信模块、天线和 eSIM 的电路板,通过微控制器接在 Ledger 的 SPI 总线上。它能读取屏幕上显示给用户的字符,等助记词设置完成,就把数据传出去。Mark Karpelès 认为,这种改装 Ledger 自己的软件检测不到,Genuine Check 也能通过,唯一不对劲的地方,可能只是电池掉电稍快。
行业横向对比显示,2026 年其他硬件钱包安全事件频发, 梳理了 2026 年 10 起硬件钱包安全事件,其中只有两起造成实际损失: 固件漏洞和 Ledger 经销商 CryptoBilis 事件。Coldcard 在 2021 年的一次代码迁移中写错了一处判断,导致种子生成时没调用硬件随机数芯片,受影响最严重的 Mk3,有效随机性从 128 位塌缩到约 40 位, 发了紧急固件,但明确说新固件修不了旧种子,这也是今年损失最大的一起,超过 1.1 亿美元。
Ledger 自己在 2023 年也中过招:前员工被钓鱼,恶意版本 被发到 ,损失约 48 万至 60 万美元。2026 年 9 月,攻击者入侵 Trezor 的第三方邮件服务商 ,用 Trezor 的合法域名向 34.7 万订阅用户发 "STM32 漏洞警报",约 2500 人点了恶意链接,邮件 SPF/DKIM/DMARC 全部通过。
Ledger 2020 年因第三方 API 漏洞泄露超 100 万邮箱;2026 年 1 月支付物流合作方 再遭入侵。Trezor 的物流商 也在 2026 年 8 月被黑,约 8.1 万客户信息被窃。Tangem 和 Trezor Safe 7 都遭遇过激光故障注入尝试,但均未造成资金损失。

评论
暂无评论