陶朱,金色财经
摘要:2026年10月9日,链上分析师 Specter 发文称,近期 X 和 Reddit 上出现多起 Ledger 用户钱包被盗事件报告。其追踪相关盗币地址后发现,资金来自数百个受害者钱包,涉及以太坊、波场及比特币等多个主流区块链,累计损失已超过 8600 万美元。Specter披露了多个涉案地址,但攻击原因、具体受影响人数及 Ledger 是否存在安全漏洞尚未得到证实。Bitquery则指出用户损失实际为9290万美元。
2026年10月9日,部分Ledger硬件钱包用户在社交平台X和Reddit上报告资产被盗。一些用户表示,自己此前一直使用硬件钱包保管加密资产,助记词也采取了离线保存的方式,却依然发现钱包余额异常减少,甚至被清空。
根据链上分析师Specter的追踪结果,相关地址涉及比特币、以太坊和TRON等网络,初步估算的损失金额超过8600万美元。
随着事件调查的持续推进,CryptoBilis成为了事件中的关键线索。
Ledger 在公告中承认了客户通过东南亚经销商 CryptoBilis 购买设备后出现资金丢失的报告,但未确认所报道的损失金额,也未明确原因。
作为预防措施,公司表示已要求 CryptoBilis 暂停所有销售和发货,直至调查完成。Ledger 建议在过去 90 天内通过该经销商购买设备的客户暂勿进行设置。公司称,已激活钱包的用户应考虑将资产转移至具有新生成恢复短语的新 Ledger 设备。
Ledger官方在X上发文:
Ledger 正在调查东南亚地区用户从名为 CryptoBillis 的经销商处购买产品后资金丢失的报告。作为预防措施,在调查结果出炉之前,我们已要求 CryptoBillis 暂停所有 Ledger 设备的销售和发货。我们建议最近 90 天内从该经销商处购买 Ledger 的用户,如果尚未进行设置,请勿启动设置。如果您已设置 Ledger 设备,请考虑将资产转移到新的 Ledger 签名器(使用新种子短语)。我们将继续在调查进展时向客户通报更新信息。
还有不少网友爆料,Cryptobilis已经于今年上半年被转卖给一位神秘中国人,并且签署了保密协议:在10月19日之前不能公布该消息——然而,在可以公布消息的前夜——10月9日,被盗事件就发生了。
X用户exsiway发文爆料了Cryptobilis已经被转卖等信息。
我昨晚花了整个晚上挖资料,结果发现这比那更蠢,也更可怕。
马来西亚有家叫 Cryptobilis 的店,卖硬件钱包。Ledger 从至少 2022 年起就把它列为马来西亚、印度尼西亚和菲律宾的官方授权经销商。正经店家,卖真设备,好几年正常客户。
今年春天,创始人把它卖了。交易附带一份保密协议:他们不能告诉任何人这次出售,直到 10 月 19 日。
到八月,公司注册显示只有一个拥有者,持股 100%。一个来自中国黑龙江的家伙。
店家继续像没事一样运营。网站、店名和“Ledger 授权”徽章全都还挂着。
然后 10 月 8 日@MagicalTux发帖,晒出一台他拆开的 Ledger 照片。屏幕下面藏着一块小板子,带 LTE 调制解调器和 eSIM。它只是监视显示屏。你设置好钱包,你的 24 个单词出现,它们就通过移动数据发出去。Ledger 的真伪检查没抓到它,因为真正的 Ledger 芯片是货真价实的。他的设备来自马来西亚。那篇帖文有 12 万浏览。
22 小时后,有人把一切都扫走。203 BTC 在一个区块内打到两个地址。同一个小时,约 5800 万美元的 USDT 在 Tron 上转移。我把所有钱包加起来:约 9100 万美元。
大约 7 小时后,Ledger 说“我们正在调查”,并要求 Cryptobilis 暂停销售。
Cryptobilis 仍然在 Ledger 网站上被列为授权经销商,公平地说,还没人正式把新主人和那些带后门的设备联系起来,Ledger 也没确认是怎么发生的。
但把它当成一份商业计划来读: 拿到授权,好几年卖真货,悄悄在保密协议下卖掉公司,保留徽章,出货会打电话回家的设备,然后一有人注意到就全卷走。而且,Ledger 甚至被告知店家被卖了吗?没人这么说。
“授权经销商”意味着 Ledger 在 2022 年信任当时经营店家的人。对今天谁在经营它,一无所知。
你的硬件钱包不是从制造商买的?今天就拆开看看,Ledger 还真有本指南教你怎么做。然后换到一台直接从他们买的新设备上的新种子。
不知道谁会为此负责:来自黑龙江的中国前台人,店家的前主人,还是 Ledger 本身。@Ledger显然需要对他们称为官方经销商的人盯得更紧得多,并对谁卖他们的设备以及怎么卖承担更多责任。
AB Kuai.Dong也提及被转卖的信息:
这个瓜越来越大了。被指控,在向用户售卖植入间谍芯片的比特币硬件钱包经销商 CryptoBillis,被曝上半年,将该公司转让给了一位中国老哥,资料显示他名字叫 JIA MING,定位在黑龙江五常市。
而同一时间,居住在东京的 Karpelès,在日本亚马逊,从一位中国卖家,买的加密货币硬件钱包 Ledger 上。
拆解硬件后,发现了里面带有 LTE、eSIM、天线,可以远程读取用户存放比特币、以太坊的助记词私钥,这样用户在向其硬件钱包存放加密货币前,间谍芯片可在设备显示助记词时,截取屏幕内容并外传,从而拿到助记词私钥,最终将加密货币转移。
目前预计的被盗损失已超过 8600 万美元,涉及数百个钱包,包括比特币、以太坊等,由于很多被植入间谍芯片的设备,还在被用户激活和存放加密货币,这个损失可能还将进一步扩大。
需要注意的是,目前没有充分证据证明被盗事件与转卖消息之间存在直接因果关系。
Bitquery发布了详细的链上调查,为还原攻击过程提供了更多细节。
据Bitquery统计,TRON、比特币、以太坊、BNB Chain 和 Polygon 上的311 个钱包共损失了 9290 万美元,比最初报道的还要多。但实际损失金额更高,因为窃贼还清空了 BNB Chain 和 Polygon 上的钱包,并使用了五个未公开的 TRON 地址。Ledger 将损失归咎于通过其在印尼、马来西亚和菲律宾的经销商 CryptoBilis 购买的设备。经过两周的测试运行,数十个钱包在几秒钟内签署了相同的请求,这表明所有密钥都掌握在同一名窃贼手中。Tether 冻结了 1000 万美元。目前链上仍可找到约 7900 万美元,其中一部分正在流入 Tornado Cash。
追踪记录显示,所有钱包的私钥都掌握在同一个人手中。此人在作案前两周就开始练习,在得手后,盗贼已经把钱放进了混币器。
第一笔资金被窃贼转移到了TRON网络,在短短47分钟内,该窃贼就清空了以太坊、BNB链、Polygon和比特币上的钱包。之后盗窃钱包速度有所放缓,但整个下午都在继续清空钱包,包括在 Ledger 发帖之后。
在波场上,窃贼并没有直接将每个钱包中的 USDT 转走。首先,每个钱包都签署了一份授权书,允许另一个地址转移其 USDT。然后,一个地址利用这些授权书提取了资金。
记录显示,在相隔三秒的两个区块中,有 25 个钱包对同一地址签署了相同的授权。每个钱包都支付了各自的少量网络费用。在首次授权后的六秒内,价值 2900 万美元的 USDT 被提取,其中 700 万美元来自单个钱包。
在第一个 TRON 钱包获得批准 11 秒后,一个以太坊钱包对另一个地址签署了相同的批准,12 秒后又签署了第二个。在比特币上,UTC 时间 05:54,111 个钱包的资金在单个区块中被清空,每个钱包的资金都以固定费用转移到两个地址之一。人不会这样做,只有那些已经掌握所有密钥的软件才会这样做。
还有另一种方法可以得出同样的结论。钓鱼网站可以在一天内收集许多人的签名请求,然后一次性全部发送出去。Bitquery测试了这种方法,认为可能性不大。发送代币的签名请求会明确指定具体的金额。一个企业钱包在 UTC 时间 09:49 将其全部余额(430 万 USDT)发送给了窃贼,而该余额自 03:54 以来就未曾改变过。因此,该请求是在这六个小时内签名的,而此时盗币行动已经开始。钓鱼网站还需要来自五条链上 311 个钱包的签名,而盗币行动在一个小时内就全面展开了。
用于在 TRON 上提取 USDT 的地址于 9 月 25 日设立。接下来的两周,两个地址都进行了相同的测试:向一个钱包发送几美元和一些 Gas 费(用于支付网络费用的代币),等待该钱包确认后,再将美元取回。TRON 地址执行了 21 次,以太坊地址执行了 20 次。最后两次测试(10 月 7 日)间隔 23 秒。
在Ledger硬件供应链攻击前,前Mt. Gox CEO曾发出警告,披露带有隐藏式监控植入装置的实体篡改 Ledger 设备后,可能无意中触发了针对多个钱包的协调性资金转移。
Karpelès 曾指出:市场上有人出售带有隐藏 SIM 卡的假冒或篡改 Ledger 设备,这些 SIM 卡能够传输被窃取的助记词。相关植入装置据称可截取发送至设备屏幕的数据,从而获取用户在设置钱包时显示的恢复短语。此类设备据称仍可通过 Ledger 官方真品检查,因为原有安全元件保持完整,而验证流程无法检测未经授权的实体改装。一种正在出现的推测是,攻击者从受影响设备中收集助记词,并等待同时转移多个钱包中的资金。
Karpelès 的警告据称获得约 9 万次浏览,可能使攻击者意识到其行动已经暴露,并促使其转移窃取的资金。
Karpelès 表示,他检查过的一台受影响 Ledger 设备来自马来西亚,采用完好无损的热缩膜包装,且屏幕下方隐藏着植入装置。目前怀疑的攻击路径是硬件供应链遭到入侵,而非加密算法漏洞。
Karpelès 的警告与随后发生的钱包资金转移之间的关联尚未得到证实,是否由同一批植入装置导致也未得到确认。若相关情况得到证实,该事件将表明,即使设备通过制造商认证,遭入侵的硬件仍可能破坏用户的资产自托管安全。
同日,慢雾安全首席信息安全官23pds发文称,如果Ledger设备PCB被修改的方式确如Mt.Gox前CEO Mark Karpelès所描述,那么攻击者将具备相当高的技术水平。
攻击流程可能是:钱包在安全元件(SE)内生成助记词,随后将助记词显示在屏幕上供用户抄写;恶意模块通过SPI等屏幕数据线路获取显示内容,记录完整助记词后,再通过LTE/eSIM将数据发送给攻击者,最终导致用户资产被盗。 安全元件的作用是防止私钥被直接读取或导出,但无法阻止外部模块获取屏幕正在显示的信息。不过,上述分析建立在PCB确实遭到所述方式改装的前提下,相关攻击路径及硬件植入情况仍有待独立验证。
CZ在X发文指出:
如果您使用 Ledger 硬件钱包,请务必小心,尤其是如果您最近购买了一个。
根据目前的信息来看,这似乎是针对某个供应商的供应链攻击。可能只有少数人购买了假冒(或被篡改)的 Ledger 钱包。
Ledger 是业内最安全且历史最悠久的硬件钱包之一。它经受住了时间的考验。但此类事件还是会发生。
我预计并知道所有 BNB 生态系统参与者(以及整个行业)都会帮助追踪并追回资金。
余弦发文指出:
Ledger 经销商这件事后,感觉硬件钱包拆机自毁功能会是必备机制了…否则就得有另一个机制来证明我手上拿到的硬件钱包是官方原本意图的产物……
X用户Zach Herbert指出:
关于 Ledger 供应链攻击的思考:
(1)物理主动防篡改非常重要。如果设备可以被打开而不会触发篡改事件,那么自动化的设备安全检查是不够的。
(2)可信制造很重要。优先选择国内制造。我不想要一个由富士康在亚洲制造的硬件钱包。
(3)透明外壳并非万能药。植入物可以做得更小,并且可以融入其中。
(4)DIY 硬件并非万能药。亚马逊卖家修改树莓派和其他开发板,寄希望于有人将其用于比特币或加密货币存储,这种情况要不了多久就会发生。
(5)今天惊讶地了解到,没有公司生产加密显示驱动芯片。那本可以防止这种攻击,即攻击者截获发送到显示屏的数据信号。
(6)供应链攻击有许多不同的方式。我们见过简单的攻击,比如亚马逊卖家附带一张已经填好的种子卡,然后一部分不懂行的用户输入那些确切的种子词。这是我们见过的最复杂且执行最彻底的攻击。
(7)多重签名本可以在这里保护你,但我不确定密码短语是否能做到。攻击者可能也能看到设备上输入的密码短语在屏幕上的显示。
X用户Doug Colkitt指出:
我认为 Ledger 事件的教训是,如果你持有任何数量的加密货币,它绝不应仅依赖单一技术栈来保护。
我的建议是设置一个 2/3 多签。它在 Gnosis 或 Squads 上操作简单且免费。让三个签名者使用来自不同供应商的三个不同钱包。
比如你有 Ledger、Trezor 和一个像 Phantom 这样的移动 iOS 钱包。要让某人攻破你,他们需要在极短时间内同时攻破两个不同的技术栈。如果像 Ledger 漏洞这样的事情发生在你的钱包上,你可以简单地将那个签名者从多签中移除。
另外,还可以在钱包本身中存一小笔金丝雀资金(比如 100 美元)。这将为你提供早期预警,如果那个签名者被攻破的话。
这很快捷又简单,在当前高风险环境中,今天就去做没有任何理由不这么做。
2018年:早期硬件与供应链研究漏洞集中爆发。安全研究员演示Nano S出厂前被篡改可能,以及MCU bootloader绕过、隔离漏洞、Bitcoin找零地址注入等问题。Ledger陆续发布安全公告并修复,多为研究级或需物理接触场景。
2020年:大规模客户数据泄露。攻击者通过第三方API密钥及Shopify相关漏洞获取电商与营销数据库,超100万邮箱及约27.2万–29.2万客户详细记录(姓名、地址、电话等)被公开。硬件与私钥未受影响,但直接催生长期钓鱼、社工及伪造官方信件诈骗。
2023年12月:Ledger Connect Kit供应链攻击。前员工遭钓鱼导致NPMJS账号被控,攻击者发布恶意版本Connect Kit,注入依赖该库的DApp,诱导用户签署盗币交易。活跃窗口约2小时内,损失约48万–60万美元量级。硬件与Ledger Live本身未直接被攻破。
2026年1月:第三方Global-e订单数据泄露。支付物流合作方系统遭未授权访问,部分Ledger.com订单相关信息(姓名、地址、联系方式等)暴露。Ledger自身系统与私钥未受影响,但再次抬升钓鱼风险。
2026年4月:App Store假冒Ledger Live应用诈骗。仿冒应用上架约一周,诱骗用户输入助记词,超50名受害者损失约950万美元,涉及多条链。苹果随后下架,Ledger强调永不索要24词助记词。
2026年8月:以太坊应用签名相关漏洞(LSB-023等)。包括命令交错导致显示与签名参数不同步、Clear-signing绕过等问题。需恶意主机配合,Ledger称无实际用户被利用证据,已在新版本中修复。
2026年10月9日(最新):与CryptoBilis经销商相关的大规模钱包清空事件。预估损失超9000万美元,Ledger正在调查,疑似针对单一渠道的供应链或设备篡改攻击。官方已采取暂停销售、建议用户迁移资产等措施。