币圈界报道:

Ledger设备遭供应链劫持:受篡改硬件引发巨额资金外流

继Coldcard事件后,全球知名硬件钱包品牌Ledger再度陷入信任危机。自2026年10月9日清晨起,东南亚多国用户报告其钱包余额清零,链上数据显示逾8600万美元资产被转移至少数收款地址。尽管公司声明自身未遭入侵,但问题根源已被锁定于分销链条——一家名为CryptoBilis的官方授权经销商涉嫌将被植入恶意组件的设备售出。

首批警报与多方数据交叉验证

UTC时间12:24,匿名分析师Specter率先披露十组接收地址,声称涉及金额超过8600万美元,并指出这些资金来自多个平台上的受害者账户。随后,分析师tanuki42估算损失达7200万美元,呼吁成立应急响应组织SEAL 911。MistTrack则在当日下午更新数据,称总金额接近9000万美元。平台Arkham已将相关地址标记为‘Ledger盗窃案’,揭示其交易模式高度集中。

关键时间节点揭示事件演进脉络

UTC时间06:00,一个名为TBkcU的Tron地址接收了十笔金额介于50万至240万美元之间的USDT转账;12:24,Specter公开初步线索;13:32,Ledger正式确认调查并暂停CryptoBilis所有销售活动;14:01,Binance创始人赵长鹏(CZ)指出此为针对单一供应商的供应链攻击;15:37起,前Mt. Gox负责人Mark Karpelès揭露设备内部存在可绕过安全检测的隐蔽芯片。

植入物运作机制:屏幕内容被实时窃取

据前交易所负责人Mark Karpelès披露,受控设备内部嵌入一枚微型芯片,可在用户抄写助记词的瞬间读取屏幕显示内容,并将信息外传。该芯片具备通过官方真实性验证的能力,因真实安全元件仍正常运行,仅在行为层面被监控。其典型特征包括不协调的天线电缆及精巧封装于显示屏下方的结构。早期版本因包装膜粗糙暴露破绽,而当前型号伪装极为逼真。

源头警示:低价跨境发货即风险信号

Karpelès强调,其测试设备曾在亚马逊以半价出售,并从马来西亚发出,而非原订购地日本,这一异常物流路径即为重要预警。此外,另有安全研究员指出,一个假冒的Ledger官网在谷歌搜索中排名靠前,近30天访问量突破百万次,且诱导用户输入助记词,构成典型钓鱼陷阱。

攻击本质:非固件漏洞,而是路径劫持

此次事件不同于Coldcard所涉的随机数生成缺陷,也非对服务器的远程入侵。它是一次典型的供应链攻击——攻击者利用经销商环节,在设备出厂后、用户激活前完成篡改。目前尚无法确定是经销商本身蓄意为之,还是其仓库被渗透,或其供应链上游存在伪造商品。Ledger仅采取暂停销售措施,尚未提出指控。

对比历史事件:损失规模与影响范围分析

Chain INK统计显示,截至目前,仅有两起硬件钱包事件造成客户实质损失:Coldcard(约1.11亿至1.3亿美元)和本次案件。尽管前者总额更高,但后者平均单笔损失接近89万美元,远高于前者每钱包约2.1万美元水平。原因在于攻击者精准识别并优先打击高价值账户,符合植入物可预知助记词的特性。

供应链安全史:重复上演的信任崩塌

此类攻击并非首次。2020年,大量客户数据泄露后,有人收到附带额外存储芯片的“替换设备”;2021年,软件库被重定向导致钱包连接异常;2023年,第三方助记词托管服务引发信任危机。共同点在于:核心安全模块完好,但外部生态(数据、软件、渠道)全面失守。一旦授权经销商成为攻击入口,任何固件更新均无法修复。

CZ建议的局限性:测试期无法规避主动窃取

Binance创始人赵长鹏建议新购设备先小额测试两周再转入大额资金。然而,对于此类植入式攻击而言,此策略形同虚设——攻击者早已知晓助记词,无需试探即可立即执行转账。只有在设备设置阶段就已掌握凭证的情况下,等待测试毫无意义。真正的防御只能依赖直接从制造商处获取设备。

受影响用户应立即采取的行动指南

若在过去90天内通过CryptoBilis购买且未启用设备,请勿开机,保留原始包装与凭证,联系官方支持;若已设置,则视助记词为已泄露,立即用新设备创建新助记词并转移全部资产;若在电商平台如Amazon、eBay、Shopee等购买,无论是否为指定经销商,均需按相同标准处理;直接从Ledger官网购买者目前无风险,但仍须检查启动时是否生成全新助记词,且盒中不应包含预印恢复卡。

多重签名:应对单点失效的最佳实践

持有较大资产者应考虑部署多重签名方案,要求至少两个不同品牌的硬件设备共同签名方可完成交易。这能有效防止单一设备被篡改导致全盘损失。具体设备选型及采购渠道建议参考权威硬件钱包比对报告。

为何我们不参与运输:确保无中间环节的安全路径

本事件凸显分销链的重要性。我们不销售或转运任何硬件钱包,所有产品链接均直通制造商官网,确保设备从工厂直达用户手中,杜绝第三方开启盒子的风险。几美元的折扣远不足以抵消潜在的资产丧失代价。

核心教训:自我托管≠绝对安全

两个月内两大头部钱包接连遭遇重大损失,说明安全边界不在营销承诺,而在实际交付路径。Coldcard失败于伪随机数生成,Ledger则暴露于供应链劫持。但这不意味着放弃自我托管。相较中心化交易所,其风险等级完全不同。真正可靠的保护始终建立在三个原则之上:只从制造商处购买,亲自生成助记词,分散持仓以防单点泄露。一旦调查结果公布,我们将同步更新详情。