从供应链异常到疑似硬件植入:Ledger 用户被盗事件全解析

链捕手
昨天

原创 | Odaily Azuma

向来被视作“最安全囤币方案”的冷钱包,也不再安全了。

10 月 9 日晚间,链上侦探 Specter 发文表示,监测到 X 和 Reddit 上陆续出现多起 Ledger 用户钱包被盗的报告。追踪相关地址后,Specter 发现,涉案地址已从以太坊、TRON、比特币等多个主流区块链上的数百个钱包收到资金,累计损失超过 8600 万美元。

从供应链异常到疑似硬件植入,问题出在哪?

被盗事件发生后,Ledger 官方随即发布声明,将调查线索指向了一家名为 CryptoBilis 的经销商。

Ledger 表示,公司正在调查一起涉及东南亚用户的资产被盗事件,相关用户此前曾通过经销商 CryptoBilis 购买设备。Ledger 已要求该经销商暂停销售及发货,并建议过去 90 天内通过该渠道购买设备的用户暂勿初始化;已经完成设置的用户,则应使用新的助记词创建新的 Ledger 签名设备,并将资产转移至新钱包。

更具体的线索则来自前 Mt. Gox 前 CEO Mark Karpelès。早在 10 月 8 日,Karpelès 边曾预警市面上有人正在出售带有隐藏 SIM 卡的假冒或篡改 Ledger 设备,这些 SIM 卡能够传输被窃取的助记词。

而在事件发生后,Karpelès 进一步披露表示,自己从马来西亚购买的一台 Ledger 硬件钱包外包装完好,但屏幕衬垫下方却藏有一个带 SIM 卡芯片的可疑模块。

慢雾首席信息安全官 23pds 据此推测,攻击者可能通过恶意模块截取设备屏幕显示的数据,在用户初始化钱包、查看助记词时记录恢复短语,再通过 LTE 或 eSIM 将信息传输出去。

此类攻击的危险之处,在于它可能绕过用户对硬件钱包安全性的常规认知。硬件钱包的安全元件能够保护私钥,避免其被直接读取,却不一定能够阻止外围硬件截取屏幕信息。换句话说,即使核心安全元件没有被攻破,设备遭到实体篡改,仍可能导致助记词泄露。

不过,上述攻击机制目前仍属于技术推测,此次安全事件的具体原因,尚待进一步验证。另有观点认为,攻击者之所以选择在昨日行动,正是因为 Karpelès 的警告正在逐步传播,攻击者因担心行动已暴露,所以才开始进行资金。

如果这一攻击路径最终得到证实,那么此次事件暴露的就不只是某款钱包的安全问题,而是一个更根本的风险:当用户无法确认手中的硬件从出厂到交付都保持可信时,自托管还能有多安全?

兰博基尼、保密限制、股权易主……CryptoBilis全身都是疑点

随着调查深入,涉事经销商 CryptoBilis 的背景也逐渐浮出水面。

CryptoBilis 是一家位于马来西亚八打灵再也的 Web3 电商及自托管工具销售商,业务包括硬件钱包等产品。根据公开资料,该公司由 Arravind Prabu 和 Vimal Selvamany 共同创立,前者担任 CEO,后者担任 CTO。

但在事件引发关注后,Arravind Prabu 很快在 X 上澄清,称外界关于其仍在运营 CryptoBilis 的说法并不准确。公司早在今年 3 月就已被收购,原管理团队已退出所有运营、管理及系统权限。对于当前事件,他建议外界联系一个现任负责人 Nicholas Chang(nicholas@cryptobilis.com)。

社区用户随即继续追问,既然公司已经易主,为何此前没有公开官宣,账号最近一条动态甚至还在晒兰博基尼……Arravind Prabu 对此回应称,该动态由新管理团队发布,原团队因合同中的保密条款,必须等到 10 月 19 日才能公开宣布交易,且目前已无法访问公司的账号、后台及运营系统。

原管理层已经退出运营,是前 CEO 的公开说法;至于交接后公司内部究竟发生了什么,目前仍缺乏独立核实的信息。

另一条更受关注的线索来自公司股权。Bitcoin News 在事发后披露,相关股权转移记录显示,某个名为 JIAMING、登记地址位于中国黑龙江省的个人,自 8 月 3 日起便已持有 CryptoBilis 100% 的股份。

这意味着,至少从公开信息来看,CryptoBilis 明面上确实已在疑似供应链攻击发生前数月易主。不过,股权变更的具体交易安排、新管理层的实际运营情况,以及新股东是否与涉案设备有关,目前都没有确凿证据可以确认。不能仅凭新股东的登记地址或收购时间,就将其与盗窃事件直接联系起来。

面对调查,CryptoBilis 已通过官方 X 账户公开宣布暂停马来西亚、菲律宾及印度尼西亚所有门店和线上渠道的硬件钱包销售及发货,实体门店暂时关闭。该公司称,此举旨在配合 Ledger 安全事件调查,并接受独立专家对内部流程的审查;尚未交付的订单将由客服主动联系处理,进一步的进展预计在三个工作日内公布。

截至发文,事件的最关键疑问仍未解开——设备究竟在哪个环节遭到篡改,原有供应链是否被人利用,以及现任管理团队能否提供足以还原交付过程的记录——这些问题都需要等待后续的调查和披露给出答案。

个体损失案例:某大户一周前才刚买了钱包……

从目前的链上追踪情况来看,此次事件的损失不仅规模惊人,资金流向也呈现出不同特征。

Galaxy 研究主管 Alex Thorn分析表示,与此次 Ledger、CryptoBilis 供应链事件相关的比特币损失暂为 213.42 枚,按当时价格计算约合 1770 万美元。其中,约 92% 的比特币在被归集时,持有时间不足 90 天。目前追踪到的相关 BTC 仍未花费,集中存放于 3 个归集地址。

个体受害者的损失更加触目惊心。Lookonchain 监测表示,一名地址标记为 TY24Ya 的用户在三周前购买了相关 Ledger 设备,随后向钱包存入 700 万枚 USDT,但这笔资金已在约 10 小时内被全部转走;另有一名用户在四个月前以约 520 万美元买入 80 枚 BTC,期间一度浮盈约 138 万美元,却在一周前从 CryptoBilis 购买 Ledger 设备后,将全部 BTC 转入该设备,最终遭遇全额损失。

资金还能追回吗?

事件发生后不久,攻击者便迅速开始了洗钱与混币流程。

链上分析机构 Onchain Lens 追踪表示,疑似攻击者已通过 4 个钱包向 Tornado Cash 存入 430.2 枚 ETH,价值约 107 万美元,试图斩断以太坊链上的溯源链路。

与此同时,业界也开始了对攻击者赃款的“围堵”。Tether 目前已冻结了与此次事件相关的部分 USDT,但黑客的应对同样狡猾而专业,在 Tether 出手之后已迅速利用波场生态的 SUN.io 与 USDD PSM 机制,将未被冻结的 USDT 闪电兑换为抗审查性更强的去中心化稳定币 USDD,部分转账还涉及了币安热钱包(或成为后续辨识黑客身份的线索)。

眼下,追赃的关键在于能否及时识别并拦截仍留在中心化平台或可冻结稳定币地址中的资金,已经进入混币协议、跨链流转或其他复杂路径的资产,追踪和追回难度则可能进一步上升。

截至目前,Ledger 尚未公布完整的资金追回方案,也未披露受害者赔偿安排。随着调查推进,资产能否追回、责任由谁承担,仍有待进一步确认。

冷钱包,已不再是绝对安全的答案

长期以来,冷钱包一直被视为加密资产自托管最可靠的方案之一,Ledger 更是这一市场中最具代表性的品牌。与交易所托管相比,用户自己保管私钥,原本就是为了减少对第三方的依赖。但这次事件提出了一个令人不安的问题 —— 如果用户购买的设备在交付前就遭到实体篡改,即使包装完好、核心安全元件没有被攻破,资产仍可能面临风险。

当然,目前事件的具体攻击路径尚未得到最终确认,也不能据此否定硬件钱包的整体安全性,但它至少提醒用户,安全不只取决于设备本身,还取决于购买渠道、初始化过程以及助记词的保管方式。

当风险可能从供应链的源头开始,连看似最安全的自托管方案都可能失守。这一次,确实是让人防不胜防。

免责声明:投资有风险,本文并非投资建议,以上内容不应被视为任何金融产品的购买或出售要约、建议或邀请,作者或其他用户的任何相关讨论、评论或帖子也不应被视为此类内容。本文仅供一般参考,不考虑您的个人投资目标、财务状况或需求。TTM对信息的准确性和完整性不承担任何责任或保证,投资者应自行研究并在投资前寻求专业建议。

热议股票

  1. 1
     
     
     
     
  2. 2
     
     
     
     
  3. 3
     
     
     
     
  4. 4
     
     
     
     
  5. 5
     
     
     
     
  6. 6
     
     
     
     
  7. 7
     
     
     
     
  8. 8
     
     
     
     
  9. 9
     
     
     
     
  10. 10