导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜
快讯 机构 观点 人物 专题

Ledger供应链攻击疑云:近亿美元加密资产被盗,CryptoBilis经销商成关键线索

金色财经 陶朱

2026年10月9日,链上分析师Specter发文称,近期X和Reddit上出现多起Ledger用户钱包被盗报告。其追踪相关盗币地址后发现,资金来自数百个受害者钱包,涉及以太坊、波场及比特币等多个主流区块链,累计损失已超过8600万美元。Specter披露了多个涉案地址,但攻击原因、具体受影响人数及Ledger是否存在安全漏洞尚未得到证实。Bitquery则指出,用户损失实际为9290万美元。

一、事件概况:Ledger用户钱包遭异常清空

据Specter追踪,相关地址涉及比特币、以太坊和TRON等网络,初步估算损失金额超过8600万美元。部分用户表示,自己此前一直使用硬件钱包保管加密资产,助记词也采取离线保存方式,却依然发现钱包余额异常减少,甚至被清空。

Ledger在公告中承认,客户通过东南亚经销商CryptoBilis购买设备后出现资金丢失报告,但未确认所报道的损失金额,也未明确原因。作为预防措施,公司表示已要求CryptoBilis暂停所有销售和发货,直至调查完成。Ledger建议在过去90天内通过该经销商购买设备的客户暂勿进行设置;已激活钱包的用户应考虑将资产转移至具有新生成恢复短语的新Ledger设备。

二、关键线索:CryptoBilis与转卖传闻

随着调查推进,CryptoBilis成为事件关键线索。Ledger官方在X上发文称,正在调查东南亚地区用户从名为CryptoBillis的经销商处购买产品后资金丢失的报告,并已要求其暂停所有Ledger设备销售和发货。Ledger建议最近90天内从该经销商处购买Ledger的用户,如果尚未设置,请勿启动设置;如果已设置Ledger设备,请考虑将资产转移到新的Ledger签名器,并使用新种子短语。

此外,有网友爆料称,Cryptobilis已于今年上半年被转卖给一位神秘中国人,并签署保密协议,约定在10月19日之前不能公布该消息。然而,在可公布消息的前夜,即10月9日,被盗事件发生。X用户exsiway、AB Kuai.Dong等提及被转卖信息。目前没有充分证据证明被盗事件与转卖消息之间存在直接因果关系。

a82ER5CscLT0lFWlsu4JhooYx0pAcK6mtnlFeSTS.jpeg

三、链上资金如何被转走?

Bitquery发布详细链上调查。据其统计,TRON、比特币、以太坊、BNB Chain和Polygon上的311个钱包共损失9290万美元,比最初报道更多。实际损失金额可能更高,因为窃贼还清空了BNB Chain和Polygon上的钱包,并使用了五个未公开的TRON地址。Ledger将损失归咎于通过其在印尼、马来西亚和菲律宾的经销商CryptoBilis购买的设备。

经过两周测试运行,数十个钱包在几秒钟内签署相同请求,这表明所有密钥都掌握在同一名窃贼手中。Tether冻结了1000万美元。目前链上仍可找到约7900万美元,其中一部分正在流入Tornado Cash。

追踪记录显示,所有钱包私钥都掌握在同一个人手中。此人在作案前两周开始练习,得手后将钱放入混币器。第一笔资金被转移到TRON网络,在短短47分钟内,窃贼清空了以太坊、BNB链、Polygon和比特币上的钱包。之后盗窃速度有所放缓,但整个下午继续清空钱包,包括在Ledger发帖之后。

在波场上,窃贼没有直接将每个钱包中的USDT转走。首先,每个钱包签署授权书,允许另一个地址转移其USDT;然后,一个地址利用这些授权书提取资金。记录显示,在相隔三秒的两个区块中,有25个钱包对同一地址签署相同授权。每个钱包支付各自少量网络费用。在首次授权后六秒内,价值2900万美元的USDT被提取,其中700万美元来自单个钱包。

在第一个TRON钱包获得批准11秒后,一个以太坊钱包对另一个地址签署相同批准,12秒后又签署第二个。在比特币上,UTC时间05:54,111个钱包资金在单个区块中被清空,每个钱包资金都以固定费用转移到两个地址之一。Bitquery认为,人不会这样做,只有掌握所有密钥的软件才会这样做。

tVUwQOvgeIy1IsvlpqM33kibYvJF2caZszfPMVMv.png

四、攻击手段分析:硬件供应链或遭入侵

在Ledger硬件供应链攻击前,前Mt. Gox CEO曾发出警告,披露带有隐藏式监控植入装置的实体篡改Ledger设备后,可能无意中触发针对多个钱包的协调性资金转移。Karpelès指出,市场上有出售带有隐藏SIM卡的假冒或篡改Ledger设备,这些SIM卡能够传输被窃取的助记词。相关植入装置据称可截取发送至设备屏幕的数据,从而获取用户在设置钱包时显示的恢复短语。此类设备据称仍可通过Ledger官方真品检查,因为原有安全元件保持完整,验证流程无法检测未经授权的实体改装。

Karpelès表示,他检查过的一台受影响Ledger设备来自马来西亚,采用完好无损的热缩膜包装,且屏幕下方隐藏着植入装置。目前怀疑的攻击路径是硬件供应链遭到入侵,而非加密算法漏洞。Karpelès的警告与随后发生的钱包资金转移之间关联尚未得到证实,是否由同一批植入装置导致也未得到确认。

同日,慢雾安全首席信息安全官23pds发文称,如果Ledger设备PCB被修改的方式确如Karpelès所描述,那么攻击者将具备相当高的技术水平。攻击流程可能是:钱包在安全元件内生成助记词,随后将助记词显示在屏幕上供用户抄写;恶意模块通过SPI等屏幕数据线路获取显示内容,记录完整助记词后,再通过LTE/eSIM将数据发送给攻击者,最终导致用户资产被盗。不过,上述分析建立在PCB确实遭到所述方式改装的前提下,相关攻击路径及硬件植入情况仍有待独立验证。

五、业内人士如何看待本次被盗事件

CZ在X发文指出,如果使用Ledger硬件钱包,请务必小心,尤其是最近购买了一个。根据目前信息,这似乎是针对某个供应商的供应链攻击,可能只有少数人购买了假冒或被篡改的Ledger钱包。Ledger是业内最安全且历史最悠久的硬件钱包之一,它经受住了时间的考验,但此类事件还是会发生。其预计所有BNB生态参与者以及整个行业都会帮助追踪并追回资金。

余弦发文指出,Ledger经销商事件后,感觉硬件钱包拆机自毁功能会成为必备机制,否则就需要另一机制来证明用户拿到的硬件钱包是官方原本意图的产物。

X用户Zach Herbert指出,物理主动防篡改非常重要;如果设备可以被打开而不会触发篡改事件,那么自动化设备安全检查并不足够。可信制造很重要,优先选择国内制造。透明外壳并非万能药,植入物可以做得更小并融入其中。DIY硬件也并非万能药。供应链攻击有许多不同方式,本次是见过最复杂且执行最彻底的攻击之一。多重签名本可以在这里提供保护,但密码短语是否能做到尚不确定。

X用户Doug Colkitt指出,如果持有任何数量的加密货币,不应仅依赖单一技术栈保护。建议设置2/3多签,让三个签名者使用来自不同供应商的三个不同钱包。例如Ledger、Trezor和一个像Phantom这样的移动iOS钱包。要让攻击者攻破,需要在极短时间内同时攻破两个不同技术栈。如果像Ledger漏洞这样的事件发生,可以简单地将那个签名者从多签中移除。另外,可以在钱包中存一小笔金丝雀资金,例如100美元,以提供早期预警。

六、Ledger历史主要安全事件回顾

2018年:早期硬件与供应链研究漏洞集中爆发。安全研究员演示Nano S出厂前被篡改可能,以及MCU bootloader绕过、隔离漏洞、Bitcoin找零地址注入等问题。Ledger陆续发布安全公告并修复,多为研究级或需物理接触场景。

2020年:大规模客户数据泄露。攻击者通过第三方API密钥及Shopify相关漏洞获取电商与营销数据库,超100万邮箱及约27.2万至29.2万客户详细记录被公开。硬件与私钥未受影响,但直接催生长期钓鱼、社工及伪造官方信件诈骗。

2023年12月:Ledger Connect Kit供应链攻击。前员工遭钓鱼导致NPMJS账号被控,攻击者发布恶意版本Connect Kit,注入依赖该库的DApp,诱导用户签署盗币交易。活跃窗口约2小时内,损失约48万至60万美元量级。硬件与Ledger Live本身未直接被攻破。

2026年1月:第三方Global-e订单数据泄露。支付物流合作方系统遭未授权访问,部分Ledger.com订单相关信息暴露。Ledger自身系统与私钥未受影响,但再次抬升钓鱼风险。

2026年4月:App Store假冒Ledger Live应用诈骗。仿冒应用上架约一周,诱骗用户输入助记词,超50名受害者损失约950万美元,涉及多条链。苹果随后下架,Ledger强调永不索要24词助记词。

2026年8月:以太坊应用签名相关漏洞。包括命令交错导致显示与签名参数不同步、Clear-signing绕过等问题。需恶意主机配合,Ledger称无实际用户被利用证据,已在新版本中修复。

2026年10月9日:与CryptoBilis经销商相关的大规模钱包清空事件。预估损失超9000万美元,Ledger正在调查,疑似针对单一渠道的供应链或设备篡改攻击。官方已采取暂停销售、建议用户迁移资产等措施。

截至发稿,攻击原因、具体受影响人数及Ledger是否存在安全漏洞尚未得到最终证实。若相关硬件篡改情况得到确认,该事件将表明,即使设备通过制造商认证,遭入侵的硬件仍可能破坏用户的资产自托管安全。