间谍模块植入硬件钱包,8690 万美元资产蒸发
核心要点
Ledger爆发史上最大供应链攻击,东南亚经销商CryptoBilis被指设备内嵌间谍模块窃取助记词,导致超8690万美元损失,官方紧急叫停销售并警告用户迁移资产。
据 Woofun AI 消息, 于 10 月 9 日发布紧急声明,确认正在调查东南亚地区部分用户遭遇的资产丢失事件,核心矛头直指其官方授权经销商 。
这一突发状况标志着硬件钱包领域罕见的供应链安全危机正式浮出水面,所有涉案设备均指向该单一渠道。Ledger 随即采取断然措施,要求 CryptoBilis 立即停止一切销售与发货行为,并向过去 90 天内通过该渠道购物的用户发出最高级别警告:未激活设备严禁开机,已存入资产者须即刻迁移至全新助记词的新设备中。
这一系列动作迅速将行业焦点从单纯的用户操作失误,转向了更为深层且隐蔽的物理层攻击风险。值得注意的是,此次事件并非孤立的技术故障,而是涉及从生产端到消费端完整链条的信任崩塌,其影响范围之广、性质之恶劣,在加密硬件安全史上尚属首次。官方介入的速度与力度,侧面印证了潜在威胁的严重性,也迫使整个行业重新审视'官方授权'背后的安全边界。随着调查深入,更多细节逐渐显露,这场由单一经销商引发的风暴,正演变为对硬件钱包底层信任机制的全面拷问。
损失规模的量化过程揭示了此次攻击的惊人广度与深度。链上分析师 通过追踪 X 和 Reddit 平台上受害者公开报告的地址,初步估算涉及约 98 个钱包,总损失超过 8690 万美元。
这一数字并非孤立存在,另一位独立分析师 的估算结果同样指向巨额损失,金额超过 7200 万美元。更详尽的数据来自 ,其覆盖范围扩展至 311 个钱包,给出的总损失估值约为 9290 万美元。从资产分布结构来看,被盗资金横跨多条主流公链:链上损失约 4200 万美元,链上损失约 1760 万美元, 稳定币损失约 1650 万美元。
Woofun AI 整理数据显示,这些链上追踪数据虽然尚未得到 Ledger 官方最终确认,且未被证实所有地址均与 CryptoBilis 有直接关联,但其量级已足以确立此次事件为加密行业有记录以来最大的硬件钱包供应链安全灾难。多方数据的交叉验证,不仅勾勒出攻击者的获利规模,更暴露出受害者在资产分散存储策略上的共同盲区。
尽管 Ledger 对最终数字保持谨慎,但仅凭目前已知的链上痕迹,这场危机的破坏力已远超以往任何单一用户失误案例。资产分布的多样性也表明,攻击者具备跨链转移能力,进一步加剧了资产追回的难度。
经销商 CryptoBilis 的背景深挖,揭开了官方授权表象下复杂的股权变更与中国资本身影。该公司并非无名之辈,而是赫然列于 Ledger 官网经销商页面,明确标注为'官方授权经销商',业务覆盖马来西亚、印尼和菲律宾三大东南亚市场。自 2020 年在吉隆坡成立以来,CryptoBilis 一直标榜自己是'东南亚值得信赖的 Web3 品牌',其产品线不仅包含 Ledger,还涵盖 、、 和 等主流硬件钱包。用户基于对 Ledger 品牌背书的信任,自然延伸至其授权渠道,却未意识到'授权'仅仅代表销售资格,而非供应链安全的绝对担保。
更关键的变量在于,CryptoBilis 在 2026 年 3 月经历了彻底的股权更迭。公司记录显示,一名注册地址位于中国黑龙江省、名为''的个人,自 8 月 3 日起持有该公司 100% 股权。原创始团队随后发声,称交接后已丧失对公司实际运营的控制权,并声明自己'不再是公司的一部分',呼吁现任管理层透明处理此事。令人深思的是,收购方与前高管签署的保密协议有效期至 10 月 19 日,这意味着在 10 月 9 日事件爆发时,前高管在法律上仍被限制披露收购细节。

评论
暂无评论