供应链物理后门致 1 亿美元被盗
核心要点
东南亚经销商CryptoBilis销售的Ledger钱包被植入窃听芯片,导致311个钱包、5条链上超9290万美元资产被盗。随着硬件销售不再是Ledger收入主力,供应链安全漏洞引发行业对硬件钱包信任体系的深刻反思。
据 Woofun AI 消息, 硬件钱包供应链遭遇严重物理后门攻击,导致超过 1 亿美元资产被盗,核心责任方指向东南亚经销商 CryptoBilis。这一事件不仅暴露了硬件钱包在物理层面的脆弱性,更引发了对整个加密资产存储信任体系的深刻质疑。
受害者中有一位典型的长期持有者,其损失细节极具代表性。该用户在 4 个月前以 65,000 美元的价格购入 80 个比特币,总投入高达 520 万美元。截至 9 月 29 日,随着币价上涨,其持仓浮盈达到 138 万,累计获利超过 100 多万美金。出于对资产安全的重视,该用户并未选择卖出,而是购买了一台 Ledger 硬件钱包,将这 80 枚比特币全部转入其中。
然而,10 月 9 日下午,链上数据显示这 80 枚比特币被一次性扫空,这是该地址最后一次收款记录,标志着其长期持有的资产瞬间归零。
此次攻击呈现出高度协同的多链清算特征。10 月 9 日 13 点, 网络上出现第一笔异常资金划转;仅 1 秒后, 和 上的钱包开始失血;11 秒后,上一个钱包签署了同一份授权。在第一笔授权落下的 6 秒内,2,900 万美元的 被迅速抽干。到 13:54,比特币网络上 111 笔清扫交易落入同一个区块,两批合计 122 笔交易共转移 203.8 枚比特币。
这种非人类操作的高频并发,直至次日凌晨 00:37 最后一批资金被划走才结束。第三方统计显示,共有 311 个钱包受影响,涉及 5 条链,总损失至少 9,290 万美元。其中 TRON 网络损失 7,050 万,比特币网络 1,680 万,以太坊 370 万,BNB Chain 145 万,Polygon 58 万。Ledger 官方至今未确认最终总额。
受害者的地域分布与经销商背景存在显著关联。资金损失主要集中在印度尼西亚、马来西亚和菲律宾。根据 发布的 2026 年全球加密采用指数,印尼排名第 14,菲律宾排名第 19,这些地区 USDT 是日常汇款和支付的主要工具。所有受害者的共同点在于,他们的钱包均从同一家名为 CryptoBilis 的经销商处购买。该店位于吉隆坡 Berjaya Times Square 商场六楼,马来西亚站页脚标注其为"A brand of CB International",公司注册号为 201901004478。该号码曾于 2021 年挂在 Fetch Malaysia Sdn Bhd 名下,2022 年 3 月才变更为 CB International。
CryptoBilis 在东南亚市场拥有极高的信誉背书。其商品页面承诺"100% Brand New, Genuine, Sealed & Untampered",销售 Ledger、、、、、 等二十多个品牌。在 Ledger 官网上,CryptoBilis 在马来西亚、印尼、菲律宾均被列为授权经销商,且标注有线上商店。2025 年 10 月,其 CEO 和区域项目经理 受邀前往巴黎参加 Ledger Op3n 活动及 Nano Gen5 全球发布,并参观了 Ledger 新总部安全实验室"Donjon"。当地社区普遍视其为正规渠道,认为其是东南亚唯一的 Ledger 授权经销商,这种信任感直接促成了大量用户的购买行为。

评论
暂无评论