Ledger被盗超9300万美元:攻击者提前数周布局,间谍模块与经销商易主引发猜测
助记词没有外泄也未与外部设备交互硬件钱包里的资产却在一夜之间被转走。10月9日一场涉及超9300万美元的资产被盗事件将老牌硬件钱包Ledger推上风口浪尖。随着事件持续发酵从第三方经销商被曝悄然易主到设备内部疑似被植入间谍模块多个线索引发外界对攻击路径的猜测但事件的具体原因仍未查明。这场安全风波不仅让Ledger面临信任危机也再次将硬件钱包的安全性推向舆论焦点。超9300万美元被盗攻击者提前数周布局10月9日X和Reddit上陆续有Ledger用户声称钱包被盗。不少用户表示自己的助记词一直手写保存、妥善保管硬件钱包也几乎没有与外部设备交互资产却依然被清空。还有用户称钱包出现了自己不知情的无限授权签名。种种反常迹象让这起安全事件迅速引发关注。根据受害者披露的信息业内普遍将此次Ledger被盗事件归因于供应链攻击。多名用户表示是通过第三方经销商CryptoBilis购买了Ledger设备且部分设备购入和启用时间并不长。随后Ledger在回应中也将调查重点指向经销商CryptoBilis。该公司表示正在调查东南亚地区从CryptoBilis购买设备的用户资金被盗事件并已要求该经销商暂停所有Ledger设备的销售和发货。同时Ledger建议过去90天内从该经销商购买设备的用户如果尚未初始化设备切勿进行设置如果已经完成设置则应将资产转移至使用全新助记词初始化的新设备。据链上数据分析平台YFarmX追踪攻击者从7条区块链上的471个地址转走约9340万美元其中绝大部分损失发生在10月9日。目前攻击者已将价值超过300万美元的ETH转入混币器Tornado Cash。与此同时Tether已冻结窃贼钱包中价值1000万美元的USDT。不过另有1460万美元资金以USDD形式持有无法通过Tether冻结。从资产分布来看波场是此次事件的重灾区损失主要集中在USDT金额约为6998万美元。其中单个波场地址损失最高达700.1万枚USDT。比特币网络上的损失则达到1759万美元超过90%的被盗BTC来自首次获得资金时间不足90天的地址其中损失最严重的一个比特币钱包在转入80枚BTC仅一周后资产便被全部转走。值得注意的是此次受影响的钱包并非都属于新设备。据YFarmX分析被清空地址的使用时间跨度很大既包括创建仅数天的钱包也包括已经存在五年以上的钱包。这意味着受影响范围可能并不局限于近期购入或启用的设备。而链上追踪显示这些地址的资产转移均通过有效签名或此前授予的授权权限完成。更值得警惕的是攻击者似乎早已为此次行动做足准备。相关操作钱包最早于9月24日开始获得资金随后陆续测试多链转账、授权及资金归集流程并提前部署自动化资金转移机制。这些迹象表明此次被盗事件背后或是一场有组织的攻击行动。授权经销商悄然易主引猜测CryptoBilis暂停多国销售CryptoBilis由此被推上风口浪尖。与不明渠道商不同CryptoBilis是Ledger在马来西亚、印度尼西亚和菲律宾的官方授权经销商双方合作已有约5年。然而随着攻击事件发酵这段长期合作关系也开始受到质疑。CryptoBilis前CEO Arravind Prabu随后出面回应称他已于今年早些时候退出公司此前CryptoBilis已被收购他不再参与任何运营或管理事务也不再拥有相关系统的访问权限无法访问公司的账号、后台或业务系统。目前CryptoBilis账号由新管理团队运营相关帖文也由新团队发布。由于受到合同保密条款约束他在法律上有义务暂缓对外发布相关公告直至10月19日。他同时表示愿意向Ledger提供历史背景信息协助调查。不过这番回应并未平息社区质疑。一些用户指责Arravind Prabu在未向Ledger披露的情况下出售公司也有人质疑Ledger未能及时审查授权经销商的股权变更及经营状况。据Bitcoin News披露的信息截至8月3日一名登记地址位于中国黑龙江省、名为Jiaming的人士持有CryptoBilis 100%的股份。值得一提的是这名新董事在9月7日辞职。经销商易主、保密期限与此次钱包被盗事件叠加进一步加深了市场对CryptoBilis的怀疑。尤其是除了Ledger外该经销商还销售Trezor、SafePal、Tangem和OneKey等多个品牌的硬件钱包这也让事件的影响范围受到更多关注。不过截至目前尚无确凿证据表明CryptoBilis的股权变更与Ledger设备遭篡改存在直接关联。硬件钱包从工厂出厂到最终交付用户可能经过制造、运输、仓储和经销等多个环节任何环节出现问题都可能引入额外的安全风险。事件发生后CryptoBilis已暂停Ledger设备的销售和发货并表示尚未激活设备的用户应停止设置已经激活的用户则应将资产转移至使用全新助记词初始化的新设备。CryptoBilis还提醒用户切勿泄露助记词或PIN码遭受损失的用户应保留设备及交易记录并报警。同时该公司进一步宣布暂停马来西亚、菲律宾和印度尼西亚所有门店及线上渠道的全部品牌硬件钱包销售与发货实体门店也暂时关闭并表示预计将在三个工作日内公布进一步进展。Ledger被曝藏有间谍模块硬件钱包安全再遭拷问面对Ledger硬件钱包被盗疑云有人拆机检查后发现设备内部异常。Mt. Gox前CEO Mark Karpelès发推文称他从马来西亚购得的一台Ledger设备内部藏有带SIM卡芯片的间谍模块。尽管设备外包装的热缩膜完好拆开后也难以立即发现异常植入物被隐藏在屏幕原本应放置缓冲垫的位置。据其披露该模块包含LTE通信组件、天线、eSIM及连接Ledger SPI总线的微控制器能够分析设备向用户显示的字符并在助记词设置完成后发送相关数据。攻击者可能监控受害者的钱包地址并选择时机转移资产。慢雾首席信息安全官23pds也分析称攻击流程或为恶意模块接入屏幕数据线记录生成助记词时显示的单词再通过LTE/eSIM发送给攻击者安全元件只能保护私钥不被读取无法阻止屏幕内容被截取。不过间谍模块并不能直接证明与此次大规模盗币事件存在直接关联也不能排除其他攻击路径。比如攻击者可能在设备交付用户之前就预先生成助记词并留存记录随后重新封装设备再将其交付给用户。用户按照正常流程完成设置看似获得了一台全新的硬件钱包实际上对应的私钥却可能早已被他人掌握。此前国内也曾出现用户通过京东、抖音等电商平台购买硬件钱包后因设备可能遭到预先篡改而导致资产被盗的案例。对此慢雾创始人余弦在X平台发文称Ledger经销商事件之后硬件钱包或许需要将拆机自毁机制作为重要的安全设计否则就应提供其他机制证明用户拿到的是官方原装设备。但dForce创始人Mindao认为拆机即自毁反而可能让用户更难判断设备是否被改装而可拆卸设计至少能让专业人员对照电路图检查硬件。他还指出Ledger官网已提供硬件完整性检查指南但对普通用户而言过于硬核。除此之外攻击者还可能利用经销商掌握的客户订单和联系方式伪造Ledger官方邮件或搭建钓鱼网站诱导用户在设备设置过程中泄露助记词。不过考虑到攻击者事先进行测试转账这种可能性较低。此次事件的最终原因仍有待Ledger进一步调查并公布但对于受害者而言已经被转移的资产恐怕难以追回。对于持币用户而言此次Ledger被盗事件再次敲响了警钟硬件钱包并不意味着绝对安全设备本身的安全性只是整个密钥管理链条中的一环。选择可信的购买渠道固然重要但同样需要关注设备完整性妥善保管助记词并警惕任何索要助记词或PIN码的行为。一旦怀疑助记词已经泄露应尽快将资产转移。

相关新闻

Cron+System+MCP:打造AI Agent定时巡检与智能运维的完整实践

Cron+System+MCP:打造AI Agent定时巡检与智能运维的完整实践

把Cron、System、MCP这三个词拼在一起,最早是我在给一个内部工具做定时巡检时冒出来的念头。Cron大家熟,Linux/Unix下最经典的定时任务调度器;System指的是系统层面的状态采集、进程管理、资源监控这些基础设施能力;至于MCP&#…

2026/10/11 4:56:27 阅读更多 →
企业微信API开发:消息模板怎么设计才方便维护?

企业微信API开发:消息模板怎么设计才方便维护?

在企业微信消息推送项目中,订单通知、售后提醒和客户跟进消息往往有不同的格式。 如果每个业务模块都通过字符串拼接生成内容,后期修改文案时容易出现格式不统一、字段遗漏等问题。 可以考虑将消息内容与业务逻辑分开管理。 一、把固定内容和动态字段…

2026/10/11 4:55:26 阅读更多 →
边界值分析法:用最小用例成本精准捕获软件缺陷

边界值分析法:用最小用例成本精准捕获软件缺陷

1. 为什么边界区域总是藏着最多的bug1.1 从一次线上事故说起我印象最深的一次线上事故,不是复杂的高并发架构问题,而是一个看似简单的评分功能。系统规定用户评分范围是1到5分,前端做了滑动条只能拖1到5,结果后端接口校验时写的是…

2026/10/11 4:55:26 阅读更多 →

最新新闻

同样是hello!,Redis编码为什么不同?从SET和APPEND看字符串的历史

同样是hello!,Redis编码为什么不同?从SET和APPEND看字符串的历史

同样是 hello!,Redis 编码为什么不同? 我原本只想验证:Redis String 存数字和存文本时,内部是不是一样。实验里更有意思的却是另一件事:先 SET hello 再 APPEND !,与直接 SET hello!,读出来完全…

2026/10/11 6:33:20 阅读更多 →
软考高项备考:每日5题拆解挣值管理与关键路径

软考高项备考:每日5题拆解挣值管理与关键路径

3月12日,距离上半年软考高项(信息系统项目管理师)考试还有两个多月。这天晚上,我照例在备考群里发完当天的“每日5题”,顺手把解析整理到了个人笔记里。没想到五道题里有一道挣值管理的基础判断题,四个人错…

2026/10/11 6:33:20 阅读更多 →
苏州办公室甲醛检测:有异味时怎样区分检测参数与问题线索

苏州办公室甲醛检测:有异味时怎样区分检测参数与问题线索

苏州办公室甲醛检测遇到“新家具进场后有味道”,先不要把异味直接等同于甲醛超标。行政、物业和使用方需要先记录异味出现的区域、时间与当时的装修、家具、清洁及设备运行状态,再按报告用途确定检测区域和参数。甲醛、苯系物与TVOC各自回答不同问题&…

2026/10/11 6:33:20 阅读更多 →
【C++入门】编译链接模型 - 05 ODR 为什么会让重复定义变成工程炸点

【C++入门】编译链接模型 - 05 ODR 为什么会让重复定义变成工程炸点

博主介绍:程序喵大人 35 - 资深C/C/Rust/Android/iOS客户端开发10年大厂工作经验嵌入式/人工智能/自动驾驶/音视频/游戏开发入门级选手《C20高级编程》《C23高级编程》等多本书籍著译者更多原创精品文章,首发gzh,见文末👇&#x…

2026/10/11 6:33:20 阅读更多 →
GraphRAG 实体消歧与知识融合:基于拓扑同构与向量混合判断的去重实战

GraphRAG 实体消歧与知识融合:基于拓扑同构与向量混合判断的去重实战

在将大语言模型(LLM)与企业私有知识图谱相结合构建 GraphRAG 系统的工业落地中,从海量非结构化文档(PDF、Markdown、Wiki)中自动化抽取实体与关系三元组仅仅是整个知识工程的第一步。真正决定知识图谱检索质量与下游大…

2026/10/11 6:33:20 阅读更多 →
可视化交易执行路径:防守日如何靠纪律锁住收益?

可视化交易执行路径:防守日如何靠纪律锁住收益?

1. 先说结论:1月27日这天,“防守”才是真正的进攻20260127收盘那一刻,账户定格在1.73%。这个数字放在平时可能不起眼——比起动辄五六个点的进攻日,它甚至显得有些平淡。但我复盘的时候反而觉得,这一天比过去两周任何一…

2026/10/11 6:32:20 阅读更多 →

日新闻

流感时间序列预测实战:ARIMA/LSTM全流程拆解与避坑指南

流感时间序列预测实战:ARIMA/LSTM全流程拆解与避坑指南

简介:基于 ARIMA、LSTM、Transformer 等模型的流感时间序列预测 Python 源码,面向计算机相关专业课程设计与期末大作业学生,以及项目实战学习者。内容覆盖预处理、平稳性检验、定阶、残差分析、多模型对比预测的完整时序建模流程,…

2026/10/11 0:00:27 阅读更多 →
影刀RPA新手教程:键盘模拟输入实战——输入文本与模拟按键的区别

影刀RPA新手教程:键盘模拟输入实战——输入文本与模拟按键的区别

影刀RPA新手教程:键盘模拟输入实战——输入文本与模拟按键的区别 做影刀RPA自动化,十个新手有八个栽在"往输入框里填东西"这件事上:要么填不进去,要么填了一半,要么直接把原来内容追加在后面。这背后的根因&…

2026/10/11 0:00:27 阅读更多 →
影刀RPA新手教程:阅文起点小说数据采集实战——书籍信息与章节内容

影刀RPA新手教程:阅文起点小说数据采集实战——书籍信息与章节内容

影刀RPA新手教程:阅文起点小说数据采集实战——书籍信息与章节内容 1. 认识影刀:什么场景该用RPA采小说数据 起点中文网的页面结构相对稳定——分类榜单、书籍详情、章节内容三块独立页面,跳转链路清晰。这种场景非常适合影刀自动化&#x…

2026/10/11 0:00:27 阅读更多 →

周新闻

流感时间序列预测实战:ARIMA/LSTM全流程拆解与避坑指南

流感时间序列预测实战:ARIMA/LSTM全流程拆解与避坑指南

简介:基于 ARIMA、LSTM、Transformer 等模型的流感时间序列预测 Python 源码,面向计算机相关专业课程设计与期末大作业学生,以及项目实战学习者。内容覆盖预处理、平稳性检验、定阶、残差分析、多模型对比预测的完整时序建模流程,…

2026/10/11 0:00:27 阅读更多 →
影刀RPA新手教程:键盘模拟输入实战——输入文本与模拟按键的区别

影刀RPA新手教程:键盘模拟输入实战——输入文本与模拟按键的区别

影刀RPA新手教程:键盘模拟输入实战——输入文本与模拟按键的区别 做影刀RPA自动化,十个新手有八个栽在"往输入框里填东西"这件事上:要么填不进去,要么填了一半,要么直接把原来内容追加在后面。这背后的根因&…

2026/10/11 0:00:27 阅读更多 →
影刀RPA新手教程:阅文起点小说数据采集实战——书籍信息与章节内容

影刀RPA新手教程:阅文起点小说数据采集实战——书籍信息与章节内容

影刀RPA新手教程:阅文起点小说数据采集实战——书籍信息与章节内容 1. 认识影刀:什么场景该用RPA采小说数据 起点中文网的页面结构相对稳定——分类榜单、书籍详情、章节内容三块独立页面,跳转链路清晰。这种场景非常适合影刀自动化&#x…

2026/10/11 0:00:27 阅读更多 →

月新闻

我发现了一个新思路:用 Remotion + Claude Code 像写代码一样自动化生成短视频

我发现了一个新思路:用 Remotion + Claude Code 像写代码一样自动化生成短视频

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/10 5:23:50 阅读更多 →
Windows下 Codex 中 Chrome 和 Computer Use 插件不可用问题排查及解决参考方式:TaoToken 统一 Key 配置与验证

Windows下 Codex 中 Chrome 和 Computer Use 插件不可用问题排查及解决参考方式:TaoToken 统一 Key 配置与验证

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/9 21:32:20 阅读更多 →
黑夜航拍船只数据集训练YOLOV5模型全流程解析

黑夜航拍船只数据集训练YOLOV5模型全流程解析

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/10 10:38:42 阅读更多 →