Loading...
10 月 9 日,硬件钱包厂商 Ledger 今日再陷安全风波,第三方安全机构估算本次损失约为 9000 万美元。目前官方正在调查东南亚授权经销商 CryptoBilis 售出设备相关资金损失,并已要求其暂停销售与发货,建议近 90 天内从该渠道购机用户谨慎操作或转移资产。事件原因尚未最终确认,疑似供应链/设备篡改风险。回顾 Ledger 历史上主要被攻击与资金损失相关事件:2018 年:早期硬件与供应链研究漏洞集中爆发。安全研究员演示 Nano S 出厂前被篡改可能,以及 MCU bootloader 绕过、隔离漏洞、Bitcoin 找零地址注入等问题。Ledger 陆续发布安全公告并修复,多为研究级或需物理接触场景。2020 年:大规模客户数据泄露。攻击者通过第三方 API 密钥及 Shopify 相关漏洞获取电商与营销数据库,超 100 万邮箱及约 27.2 万–29.2 万客户详细记录(姓名、地址、电话等)被公开。硬件与私钥未受影响,但直接催生长期钓鱼、社工及伪造官方信件诈骗。2023 年 12 月:Ledger Connect Kit 供应链攻击。前员工遭钓鱼导致 NPMJS 账号被控,攻击者发布恶意版本 Connect Kit,注入依赖该库的 DApp,诱导用户签署盗币交易。活跃窗口约 2 小时内,损失约 48 万–60 万美元量级。硬件与 Ledger Live 本身未直接被攻破。2026 年 1 月:第三方 Global-e 订单数据泄露。支付物流合作方系统遭未授权访问,部分 Ledger.com 订单相关信息(姓名、地址、联系方式等)暴露。Ledger 自身系统与私钥未受影响,但再次抬升钓鱼风险。2026 年 4 月:App Store 假冒 Ledger Live 应用诈骗。仿冒应用上架约一周,诱骗用户输入助记词,超 50 名受害者损失约 950 万美元,涉及多条链。苹果随后下架,Ledger 强调永不索要 24 词助记词。2026 年 8 月:以太坊应用签名相关漏洞(LSB-023 等)。包括命令交错导致显示与签名参数不同步、Clear-signing 绕过等问题。需恶意主机配合,Ledger 称无实际用户被利用证据,已在新版本中修复。2026 年 10 月 9 日(最新):与 CryptoBilis 经销商相关的大规模钱包清空事件。预估损失接近 9000 万美元,Ledger 正在调查,疑似针对单一渠道的供应链或设备篡改攻击。官方已采取暂停销售、建议用户迁移资产等措施。(BlockBeats)