Ledger遭遇新一波安全冲击:经销商渠道现大规模资产清空

10月10日,全球知名硬件钱包品牌Ledger再次被卷入重大安全风波,第三方机构评估此次事件导致的资金损失约为9000万美元。官方已介入调查,确认问题与东南亚授权经销商CryptoBilis售出的部分设备有关,目前已责令其暂停所有销售及发货行为,并提醒近90天内通过该渠道购机的用户尽快采取资产转移措施以降低风险。

历史安全事件复盘:从供应链到应用仿冒的多重挑战

回溯Ledger过往安全记录,其面临的风险呈现多样化特征。2018年,研究人员揭示了Nano S出厂前可能被篡改的技术路径,包括固件引导程序绕过、芯片隔离失效以及比特币找零地址注入等漏洞,虽需物理接触且属研究级,但引发行业对制造环节安全性的广泛关注。

数据泄露频发:客户信息外泄催生长期诈骗生态

2020年,一场针对第三方API接口与Shopify平台的攻击导致超过百万用户的邮箱及个人资料被公开,涵盖姓名、地址、电话等敏感信息,虽未波及私钥系统,却为后续大规模钓鱼邮件、社交工程攻击和伪造官方通知提供了温床。

软件供应链渗透:恶意依赖库引发生态级风险

2023年底,前员工遭钓鱼攻击致NPMJS账户失守,攻击者借此发布带有恶意代码的Ledger Connect Kit版本,利用其在去中心化应用中的广泛集成,诱导用户签署盗币交易。该攻击窗口仅持续约两小时,但造成48万至60万美元损失,成为典型的软件供应链入侵案例。

支付合作方漏洞:订单数据外泄抬升社会工程威胁

2026年初,与物流支付服务商Global-e之间的系统未授权访问事件导致部分订单详情(含收货人信息)泄露,尽管核心系统未受损,但进一步加剧了用户身份信息被滥用的可能性。

应用市场仿冒:假客户端诱骗助记词成重灾区

同年4月,苹果App Store上线一款假冒Ledger Live应用,持续一周之久,通过伪装界面诱导用户输入24词助记词,累计超50名受害者损失约950万美元,涉及多条公链。苹果随后下架该应用,而Ledger也重申永不索取助记词的安全原则。

签名机制缺陷:潜在漏洞已被修复但未实际利用

2026年8月,以太坊相关应用中暴露出若干签名验证漏洞(如LSB-023),包括命令执行顺序错乱导致显示与实际签名内容不一致、清除签名绕过等问题。虽然需要恶意主机配合,且无证据表明已有用户遭受实际攻击,但厂商已在新版固件中完成修补。