助记词没有外泄也未与外部设备交互硬件钱包里的资产却在一夜之间被转走。10月9日一场涉及超9300万美元的资产被盗事件将老牌硬件钱包Ledger推上风口浪尖。随着事件持续发酵从第三方经销商被曝悄然易主到设备内部疑似被植入间谍模块多个线索引发外界对攻击路径的猜测但事件的具体原因仍未查明。这场安全风波不仅让Ledger面临信任危机也再次将硬件钱包的安全性推向舆论焦点。超9300万美元被盗攻击者提前数周布局10月9日X和Reddit上陆续有Ledger用户声称钱包被盗。不少用户表示自己的助记词一直手写保存、妥善保管硬件钱包也几乎没有与外部设备交互资产却依然被清空。还有用户称钱包出现了自己不知情的无限授权签名。种种反常迹象让这起安全事件迅速引发关注。根据受害者披露的信息业内普遍将此次Ledger被盗事件归因于供应链攻击。多名用户表示是通过第三方经销商CryptoBilis购买了Ledger设备且部分设备购入和启用时间并不长。随后Ledger在回应中也将调查重点指向经销商CryptoBilis。该公司表示正在调查东南亚地区从CryptoBilis购买设备的用户资金被盗事件并已要求该经销商暂停所有Ledger设备的销售和发货。同时Ledger建议过去90天内从该经销商购买设备的用户如果尚未初始化设备切勿进行设置如果已经完成设置则应将资产转移至使用全新助记词初始化的新设备。据链上数据分析平台YFarmX追踪攻击者从7条区块链上的471个地址转走约9340万美元其中绝大部分损失发生在10月9日。目前攻击者已将价值超过300万美元的ETH转入混币器Tornado Cash。与此同时Tether已冻结窃贼钱包中价值1000万美元的USDT。不过另有1460万美元资金以USDD形式持有无法通过Tether冻结。从资产分布来看波场是此次事件的重灾区损失主要集中在USDT金额约为6998万美元。其中单个波场地址损失最高达700.1万枚USDT。比特币网络上的损失则达到1759万美元超过90%的被盗BTC来自首次获得资金时间不足90天的地址其中损失最严重的一个比特币钱包在转入80枚BTC仅一周后资产便被全部转走。值得注意的是此次受影响的钱包并非都属于新设备。据YFarmX分析被清空地址的使用时间跨度很大既包括创建仅数天的钱包也包括已经存在五年以上的钱包。这意味着受影响范围可能并不局限于近期购入或启用的设备。而链上追踪显示这些地址的资产转移均通过有效签名或此前授予的授权权限完成。更值得警惕的是攻击者似乎早已为此次行动做足准备。相关操作钱包最早于9月24日开始获得资金随后陆续测试多链转账、授权及资金归集流程并提前部署自动化资金转移机制。这些迹象表明此次被盗事件背后或是一场有组织的攻击行动。授权经销商悄然易主引猜测CryptoBilis暂停多国销售CryptoBilis由此被推上风口浪尖。与不明渠道商不同CryptoBilis是Ledger在马来西亚、印度尼西亚和菲律宾的官方授权经销商双方合作已有约5年。然而随着攻击事件发酵这段长期合作关系也开始受到质疑。CryptoBilis前CEO Arravind Prabu随后出面回应称他已于今年早些时候退出公司此前CryptoBilis已被收购他不再参与任何运营或管理事务也不再拥有相关系统的访问权限无法访问公司的账号、后台或业务系统。目前CryptoBilis账号由新管理团队运营相关帖文也由新团队发布。由于受到合同保密条款约束他在法律上有义务暂缓对外发布相关公告直至10月19日。他同时表示愿意向Ledger提供历史背景信息协助调查。不过这番回应并未平息社区质疑。一些用户指责Arravind Prabu在未向Ledger披露的情况下出售公司也有人质疑Ledger未能及时审查授权经销商的股权变更及经营状况。据Bitcoin News披露的信息截至8月3日一名登记地址位于中国黑龙江省、名为Jiaming的人士持有CryptoBilis 100%的股份。值得一提的是这名新董事在9月7日辞职。经销商易主、保密期限与此次钱包被盗事件叠加进一步加深了市场对CryptoBilis的怀疑。尤其是除了Ledger外该经销商还销售Trezor、SafePal、Tangem和OneKey等多个品牌的硬件钱包这也让事件的影响范围受到更多关注。不过截至目前尚无确凿证据表明CryptoBilis的股权变更与Ledger设备遭篡改存在直接关联。硬件钱包从工厂出厂到最终交付用户可能经过制造、运输、仓储和经销等多个环节任何环节出现问题都可能引入额外的安全风险。事件发生后CryptoBilis已暂停Ledger设备的销售和发货并表示尚未激活设备的用户应停止设置已经激活的用户则应将资产转移至使用全新助记词初始化的新设备。CryptoBilis还提醒用户切勿泄露助记词或PIN码遭受损失的用户应保留设备及交易记录并报警。同时该公司进一步宣布暂停马来西亚、菲律宾和印度尼西亚所有门店及线上渠道的全部品牌硬件钱包销售与发货实体门店也暂时关闭并表示预计将在三个工作日内公布进一步进展。Ledger被曝藏有间谍模块硬件钱包安全再遭拷问面对Ledger硬件钱包被盗疑云有人拆机检查后发现设备内部异常。Mt. Gox前CEO Mark Karpelès发推文称他从马来西亚购得的一台Ledger设备内部藏有带SIM卡芯片的间谍模块。尽管设备外包装的热缩膜完好拆开后也难以立即发现异常植入物被隐藏在屏幕原本应放置缓冲垫的位置。据其披露该模块包含LTE通信组件、天线、eSIM及连接Ledger SPI总线的微控制器能够分析设备向用户显示的字符并在助记词设置完成后发送相关数据。攻击者可能监控受害者的钱包地址并选择时机转移资产。慢雾首席信息安全官23pds也分析称攻击流程或为恶意模块接入屏幕数据线记录生成助记词时显示的单词再通过LTE/eSIM发送给攻击者安全元件只能保护私钥不被读取无法阻止屏幕内容被截取。不过间谍模块并不能直接证明与此次大规模盗币事件存在直接关联也不能排除其他攻击路径。比如攻击者可能在设备交付用户之前就预先生成助记词并留存记录随后重新封装设备再将其交付给用户。用户按照正常流程完成设置看似获得了一台全新的硬件钱包实际上对应的私钥却可能早已被他人掌握。此前国内也曾出现用户通过京东、抖音等电商平台购买硬件钱包后因设备可能遭到预先篡改而导致资产被盗的案例。对此慢雾创始人余弦在X平台发文称Ledger经销商事件之后硬件钱包或许需要将拆机自毁机制作为重要的安全设计否则就应提供其他机制证明用户拿到的是官方原装设备。但dForce创始人Mindao认为拆机即自毁反而可能让用户更难判断设备是否被改装而可拆卸设计至少能让专业人员对照电路图检查硬件。他还指出Ledger官网已提供硬件完整性检查指南但对普通用户而言过于硬核。除此之外攻击者还可能利用经销商掌握的客户订单和联系方式伪造Ledger官方邮件或搭建钓鱼网站诱导用户在设备设置过程中泄露助记词。不过考虑到攻击者事先进行测试转账这种可能性较低。此次事件的最终原因仍有待Ledger进一步调查并公布但对于受害者而言已经被转移的资产恐怕难以追回。对于持币用户而言此次Ledger被盗事件再次敲响了警钟硬件钱包并不意味着绝对安全设备本身的安全性只是整个密钥管理链条中的一环。选择可信的购买渠道固然重要但同样需要关注设备完整性妥善保管助记词并警惕任何索要助记词或PIN码的行为。一旦怀疑助记词已经泄露应尽快将资产转移。