BlockBeats 消息,10 月 9 日,硬體錢包廠商 Ledger 今日再陷安全風波,第三方安全機構估算本次損失約為 9000 萬美元。目前官方正在調查東南亞授權經銷商 CryptoBilis 售出設備相關資金損失,並已要求其暫停銷售與發貨,建議近 90 天內從該渠道購機用戶謹慎操作或轉移資產。事件原因尚未最終確認,疑似供應鏈/設備篡改風險。
回顧 Ledger 歷史上主要被攻擊與資金損失相關事件:
2018 年:早期硬體與供應鏈研究漏洞集中爆發。安全研究員演示 Nano S 出廠前被篡改可能,以及 MCU bootloader 繞過、隔離漏洞、Bitcoin 找零地址注入等問題。Ledger 陸續發布安全公告並修復,多為研究級或需物理接觸場景。
2020 年:大規模客戶數據洩露。攻擊者通過第三方 API 密鑰及 Shopify 相關漏洞獲取電商與營銷數據庫,超 100 萬郵箱及約 27.2 萬–29.2 萬客戶詳細記錄(姓名、地址、電話等)被公開。硬體與私鑰未受影響,但直接催生長期釣魚、社工及偽造官方信件詐騙。
2023 年 12 月:Ledger Connect Kit 供應鏈攻擊。前員工遭釣魚導致 NPMJS 賬號被控,攻擊者發布惡意版本 Connect Kit,注入依賴該庫的 DApp,誘導用戶簽署盜幣交易。活躍窗口約 2 小時內,損失約 48 萬–60 萬美元量級。硬體與 Ledger Live 本身未直接被攻破。
2026 年 1 月:第三方 Global-e 訂單數據洩露。支付物流合作方系統遭未授權訪問,部分 Ledger.com 訂單相關信息(姓名、地址、聯繫方式等)暴露。Ledger 自身系統與私鑰未受影響,但再次抬升釣魚風險。
2026 年 4 月:App Store 假冒 Ledger Live 應用詐騙。仿冒應用上架約一週,誘騙用戶輸入助記詞,超 50 名受害者損失約 950 萬美元,涉及多條鏈。蘋果隨後下架,Ledger 強調永不索要 24 詞助記詞。
2026 年 8 月:以太坊應用簽名相關漏洞(LSB-023 等)。包括命令交錯導致顯示與簽名參數不同步、Clear-signing 繞過等問題。需惡意主機配合,Ledger 稱無實際用戶被利用證據,已在新版本中修復。
2026 年 10 月 9 日(最新):與 CryptoBilis 經銷商相關的大規模錢包清空事件。預估損失接近 9000 萬美元,Ledger 正在調查,疑似針對單一渠道的供應鏈或設備篡改攻擊。官方已採取暫停銷售、建議用戶遷移資產等措施。