• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

账本遭黑客攻击?8600万美元被盗:东南亚篡改钱包背后的真相

2026-10-10 01:22:13
收藏

从Coldcard到Ledger:供应链攻击下的硬件钱包危机

继Coldcard事件之后,如今轮到Ledger。在超过1.16亿美元资金从Coldcard比特币钱包被盗后的两个月内,这款全球知名的硬件钱包再次成为焦点。自2026年10月9日周五上午起,东南亚地区的用户已在X(原Twitter)和Reddit上报告其钱包余额归零。链上分析师目前统计显示,已有超过8600万美元流入少数几个收款地址。Ledger已确认正在对此事展开调查,并暂停了一家官方分销商——CryptoBilis的业务。该经销商在印度尼西亚、马来西亚和菲律宾销售Ledger设备。

首先明确最重要的一点:根据截至周五晚间所掌握的所有信息,Ledger本身并未遭到黑客攻击。问题出在供应链上。线索指向通过单一中间商销售的设备。如果您是直接从制造商处购买Ledger的,目前尚无迹象表明您受到了影响。但对于其他用户,以下是明确的应对步骤,总结如下。

10月9日Ledger事件回顾

第一波重大警报来自匿名区块链调查员Specter,他在UTC时间12:24发出警告。他跟进了一些Ledger用户关于钱包被清空的报告,并在比特币、以太坊和Tron网络上公布了十个收款地址。他认为这些地址接收了来自数百个受害者钱包的资金。他的估算总额超过8600万美元。一刻钟后,他补充说,他尚无法确定受影响的确切钱包数量。另一位分析师tanuki42将损失估计为超过7200万美元,并呼吁受害者联系志愿者紧急救援组织SEAL 911。分析公司MistTrack在下午的报道中称金额接近9000万美元。

分析平台Arkham现在将这些收款地址标记为“Ledger盗窃案”,展示了这一模式的特征。周五上午,被标记为TBkcU的Tron地址迅速收到了十笔USDT转账,每笔金额在50万美元至240万美元之间。中午左右,另外两笔74万美元和50.8万美元的存款进入了另外两个地址。这并非小额投资者损失几百美元的情况,而是人们存放积蓄的钱包遭到了攻击。

追踪线索指向通过东南亚一家转售商销售的设备。UTC时间13:32,Ledger通过其支持账户做出回应。该公司表示,正在调查东南亚地区从CryptoBilis购买产品的用户报告的资金损失情况。作为预防措施,它要求该经销商暂停所有Ledger设备的销售和发货。任何在过去90天内在此购买且尚未设置设备的用户不应进行设置。任何已经设置的用户应立即将资产转移到具有新助记词的新Ledger设备上。

声明中缺失的内容同样引人关注:缺乏具体数字、原因以及“黑客攻击”一词。Ledger既未确认8600万美元的损失,也未解释助记词是如何泄露到他人手中的。截至目前,总金额和原因均未得到独立证实。唯一确定的事实是经销商业务的中止以及对客户的建议。

时间 (UTC) 发生了什么
约 06:00 十笔金额为50万至240万美元的USDT转账到达Tron收款地址TBkcU
12:24 Specter公布十个收款地址,引用金额超过8600万美元
13:32 Ledger确认调查并叫停经销商CryptoBilis
14:01 Binance创始人赵长鹏称之为针对单个供应商的供应链攻击
下午 MistTrack称金额接近9000万美元,Tether冻结了相关的USDT地址
15:37起 Mark Karpelès描述设备内部存在间谍植入物,用于通过真实性检查

部分赃款可能仍被冻结。据MistTrack报道,稳定币发行商Tether已经冻结了与盗窃案相关的地址上的USDT。具体涉及多少金额尚不清楚。对于比特币和以太坊没有这样的杠杆机制:一旦资金离开,只有当试图套现时,交易所才能阻止它们。

钱包是如何被清空的:设备内部的植入物

迄今为止最具体的解释来自加密货币界从另一个非常不同的背景中熟知的人物:Mark Karpelès,即2014年倒闭的Mt. Gox交易所的前负责人。Karpelès已经审查受篡改的Ledger设备数周,并在9月份展示过修改后的Nano X的照片。周五下午,他在一系列帖子中将新案例置于背景中。他的描述是:外壳内有一个额外的芯片,读取屏幕上显示的内容,在设备显示供你抄写的瞬间记录助记词,并将其传输出去。

危险之处在于:据Karpelès称,此类设备能通过Ledger的真实性检查。实际的安全元件是真的,它能正确生成助记词并进行签名。它只是被监视着。用他的话来说,检测植入物的唯一方法是打开设备。早期版本因收缩膜粗糙而暴露自己,新版本制作精良,隐藏在显示屏下方。最明显的破绽是一根看起来明显不协调的天线电缆。Ledger有一张支持页面,展示了真品设备内部应有的样子,Karpelès正呼吁CryptoBilis的买家打开他们的设备并分享照片。

他帖子中的一个细节应引起任何在线订购硬件钱包的人的警觉。他自己的测试设备之所以可疑,是因为它在亚马逊上以半价出售,并从马来西亚发货,而不是他从日本订购时的发货地。来源是警告信号,甚至在他打开盒子之前就已经出现。

是否每个案例都归因于植入物仍悬而未决。开发者0xQuit认为,一些受害者遭受网络钓鱼攻击的可能性同样存在,并称将其称为Ledger黑客攻击是不负责任的。与此同时,安全研究员CyberScrilla警告称有一个假冒的Ledger网站在Google搜索结果中排名靠前,据报道在30天内访问量超过100万次。该网站要求输入助记词。虽然没有确凿证据表明这与8600万美元有关,但规则依然适用:助记码永远不应该出现在网站或应用中。

理解这次攻击不是什么同样重要。它不像Coldcard那样的固件漏洞,其中可预测的随机数生成器泄露了助记词。它也不是对Ledger服务器的攻击,更不是对全球每台设备的远程访问。这是对设备从工厂到您手中的路径的攻击。这也是经销商介入的地方。目前尚不清楚是CryptoBilis本身引入了受篡改的设备,还是其仓库中有肇事者,或者该经销商本身也被供应了伪造商品。到目前为止,Ledger仅暂停了销售,并未提出指控。

Ledger排名第二:2026年硬件钱包事件对比

相比之下,此案有多大?下午,链上服务Chain INK将所有硬件钱包事件汇总到一个列表中。到目前为止,只有两起事件确实给客户造成了金钱损失:Coldcard和现在的CryptoBilis。Coldcard在总损失方面仍然领先,达到1.11亿美元,其他统计高达1.3亿美元。不到一天时间,Ledger案件已排名第二,达8700万美元,且计数仍在继续。

Coldcard造成的总损失更多,但Ledger案件影响的钱包数量较少,但单笔金额大得多。真正的差异在于第二个数字。在Coldcard案中,损害分散在5200多个钱包中,平均每个钱包约21,000美元。而在CryptoBilis案中,Chain INK统计有98个钱包,这意味着平均每个钱包近890,000美元。即使Specter关于数百个受害者钱包的估计得到证实,平均金额仍然远高于Coldcard案。这符合植入物的模式:攻击者知道受篡改设备上创建的每一个助记词,并选择有利可图的目标进行打击。

今年共有六起面向客户的事件,其中两起造成数百万美元的损失。列表中的另外三项未被列入表格,因为它们未波及任何客户:两起使用激光对芯片进行的实验室攻击,分别在Tangem和Trezor Safe 7上,以及BitBox02的一个缺陷,制造商在其自身审计中发现并修复了该缺陷。表格的共同主线是不同的。六起事件中的五起并非通过设备本身,而是通过第三方:经销商、履约提供商、商店插件、电子邮件提供商、销售合作伙伴。此外,还有几个月来发送给钱包拥有者的带有二维码的假信。Chain INK总结道:今年没有人需要破解助记词。

Ledger与供应链:并非新问题

攻击路线并不新鲜。2020年12月,未知行为者在2020年夏季的数据泄露中发布了约27万名Ledger客户的姓名、邮政地址和电话号码。2021年春季,客户随后收到所谓的替换设备,附带一封来自“Ledger”的信。任何人打开其中一个都会发现焊接了一个额外的存储芯片。2023年12月轮到软件:Tampered版本的Ledger Connect Kit库的重定向更新在DeFi网站上重定向了钱包连接数小时。当时Tether也冻结了部分赃款。2023年5月,允许用户将助记词的加密部分存储在第三方的Ledger Recover服务,在公司内部社区中造成了巨大的信任危机。

每个案例的原因都不同。它们的共同点是核心从未失败,即安全元件,但围绕它的 Everything 都失败了:客户数据、软件供应商、分销渠道。对Ledger来说,这比固件漏洞更令人不安。代码中的漏洞可以通过更新修复。而在一个官方合作伙伴可以运输受篡改设备的经销商网络中,无法通过更新来修复。Ledger如何监督其授权经销商是一个公司在未来几天必须回答的问题。

CZ的建议及其在此处的局限性

当天最引人注目的评论来自Binance创始人Changpeng Zhao,更广为人知的名字是CZ。UTC时间14:01,他写道,根据目前的信息,这似乎是对单个供应商的供应链攻击,可能只有少数人购买了伪造或受篡改的Ledger。在第二篇帖子中,他提供了一个安全提示:在将任何有意义的金额转入新的硬件钱包之前,先放置几周,并在此期间关注新闻。

这听起来很合理,但对这种特定攻击毫无作用。在设置期间捕获助记词的植入物从一开始就知道你的钱包。攻击者没有理由扫荡50美元的测试转账并暴露自己。他会等到钱包值得时才动手。如果你测试小额资金两周,然后将积蓄转移过来,你什么也没得到。唯一的保护是确保证件直接从制造商处获得。

那么,谁在分发关于安全保管的建议呢?2023年11月,Zhao在美国承认未能维持有效的反洗钱计划,违反了《银行保密法》。他辞去了交易所首席执行官职务,并支付了5000万美元罚款,而Binance本身与美国当局达成和解,支付43亿美元。2024年,他服刑四个月,2025年10月,美国总统唐纳德·特朗普赦免了他。Zhao未被指控欺诈。尽管如此,这家最大中心化交易所的创始人,一家建立在第三方托管基础上的企业,给出自我托管建议是一个大胆举动。

购买了Ledger?你现在应该做什么

是否需要采取行动几乎完全取决于您的设备来源。请按顺序检查以下要点:

  • 过去90天内从CryptoBilis购买,尚未设置:不要开机,不要设置。Ledger明确不建议这样做。保留设备、包装和收据,并通过其官方支持页面联系Ledger。
  • 从CryptoBilis购买并已设置:将您的助记词视为已知。直接从制造商处购买新设备,在上面创建新助记词,并立即转移所有硬币,不要在调查结束后才做。如果植入物读取屏幕上显示的任何内容,仅在旧设备上添加密码短语是不够的。
  • 在市场、二手或可疑折扣处购买:同样的风险适用,即使没有CryptoBilis。如果您通过Amazon、eBay、Shopee、Lazada或分类广告购买,您不知道设备经过了哪条路线。上述建议同样适用,特别是对于大额资金。
  • 直接从Ledger购买:就目前而言,没有迹象表明Ledger商店的设备受到影响。但是,请检查您的设备在首次启动时是否生成了新助记词,并且盒子里没有包含预印制的带有单词的恢复卡。您没有在设备上自己创建的助记词绝不只属于您一人。
  • 已经损失资金:保存交易哈希值和资金去向的地址,联系SEAL 911并报警。如果丢失的是USDT,还通过其支持通知Tether,因为只要资金停留在攻击者地址上,Tether就可以冻结余额。行动越快,机会越好。

如果您持有较大金额,考虑设置多重签名,即需要来自不同制造商的两个或三个设备才能签名的钱包。单个受篡改的设备不再足以进行盗窃。哪些设备适合以及从哪里直接从制造商处获取,请参阅我们的硬件钱包比较。在Coldcard事件之后,我们还详细解释了哪些硬件钱包您可以放心购买。

为什么我们不运输硬件钱包

此案显示了分销路线与设备本身同样重要。CryptoTicker不销售或运输硬件钱包。我们的比较和产品页面描述设备,购买由提供商完成。对于Ledger、OneKey和Tangem,购买按钮直接链接到制造商的官方商店,因此设备从制造商到您手中,中间没有任何停留。今天之后,正是这条路线,中间没有第三方仓库,是购买硬件钱包时最重要的属性。中间商的几美元折扣不足以补偿有人在此之前打开盒子的风险。

从Ledger事件中吸取的教训

两个月内两款最著名的硬件钱包,每次损失都在1亿美元左右,每次失败都不是发生在营销承诺安全的地方。在Coldcard案中是随机性,在Ledger案中,就目前而言,是从工厂到客户的路线。这些都不是反对自我托管的理由。在交易所,您的资金将面临完全不同的风险。随之而来的是,硬件钱包的安全性仅与其来源和助记词创建的时机一样可靠。

三条规则保持不变。只直接从制造商处购买。始终自己创建助记词,永远不要接受盒子里已有的助记词。并将大量持仓分散,以便单个设备无法泄露一切。Ledger已承诺对其调查进行更新。一旦原因和损失规模得到确认,我们将更新本文。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%