10 月 9 日,硬件钱包厂商 Ledger 再度陷入安全风波。第三方安全机构估算,本次与东南亚授权经销商 CryptoBilis 相关的大规模钱包清空事件损失接近 9000 万美元,成为 Ledger 历史上损失规模最大的单次事件。Ledger 官方已确认正在调查此事,并已要求该经销商暂停销售与发货,同时建议近 90 天内从该渠道购买设备的用户谨慎操作或转移资产。目前事件原因尚未最终确认,疑似存在供应链或设备篡改风险。
正文解读
从历史来看,Ledger 曾多次遭遇安全挑战,但多数事件集中在数据泄露、钓鱼攻击或研究级漏洞展示,真正直接威胁用户资产的案例相对有限。2018 年,安全研究员演示了 Nano S 在出厂前被篡改的可能性,以及 MCU bootloader 绕过等漏洞,但相关攻击大多需要物理接触设备,属于研究级风险。2020 年的大规模客户数据泄露影响了超过 100 万个邮箱和约 27 万条详细客户记录,虽然私钥与硬件未被攻破,却长期助长了针对 Ledger 用户的钓鱼和社工攻击。
真正涉及资金损失的攻击主要发生在近两年。2023 年 12 月,Ledger 的 Connect Kit 供应链遭攻击,前员工账号被钓鱼控制后,恶意代码被注入依赖该库的去中心化应用,诱导用户签署盗币交易,活跃窗口约两小时,损失约 48 万至 60 万美元。2026 年 4 月,App Store 出现假冒 Ledger Live 应用,诱骗用户输入助记词,导致超过 50 名受害者损失约 950 万美元。此外,2026 年 1 月第三方支付物流合作方 Global-e 的数据泄露和 8 月以太坊应用签名相关漏洞也引发关注,但官方称硬件与私钥本身未被攻破。
要点
- 本次近 9000 万美元的损失远超此前任何一次 Ledger 相关安全事件,且指向单一授权经销商渠道,性质更为严重。
- Ledger 已暂停 CryptoBilis 的销售与发货,并建议近期购机用户转移资产,说明官方初步判断风险集中在特定供应链环节。
- 此次事件再次凸显硬件钱包供应链信任问题:即便设备本身设计安全,渠道端被篡改仍然可能造成毁灭性损失。
原创文章,作者:admin,如若转载,请注明出处:https://www.23btc.com/ledger%e6%9c%80%e5%a4%a7%e6%a1%88%ef%bc%9a%e5%81%87%e5%ba%94%e7%94%a8%e6%9b%be%e7%9b%97950%e4%b8%87.htm



