Brazilian Researcher Exposes Fake Ledger Wallet Network Capable of Draining Funds Across 20 Chains

Brazilian Researcher Exposes Fake Ledger Wallet Network Capable of Draining Funds Across 20 Chains

N
News Editor 01
2026-07-06 05:57:13
A Brazilian security researcher revealed a fake Ledger Nano S+ operation involving tampered hardware, fake firmware, and malicious apps across Android, Windows, macOS, and iOS, all designed to steal seed phrases and drain crypto wallets.

一名匿名巴西安全研究员近日在Reddit披露,其从一家中国电商平台购入的一台假冒Ledger Nano S+硬件钱包,内部不仅采用了被替换的芯片,还搭载了伪造固件和配套的恶意Ledger Live应用,形成一套完整的窃密与盗币链条。根据其分析,这类设备的核心目的并非单纯仿冒外观,而是通过获取用户的助记词和PIN码,最终直接转移受害者的加密资产。

假冒硬件核心安全模块被替换

研究员指出,涉事设备并未使用Ledger原装硬件钱包所采用的ST33安全元件(Secure Element),而是换成了常见于消费电子产品中的ESP32-S3微控制器。前者的设计重点在于隔离存储加密私钥,并提升对物理攻击的抵抗能力;而后者显然无法提供同等级别的安全防护。更值得警惕的是,芯片表面标识还被刻意打磨,增加了识别难度,显示出攻击者具有较强的伪装意识。

在固件层面,设备自称运行的是“Ledger Nano S+ V2.1”版本,但研究员强调,这一版本实际上并不存在。进一步分析内存后,他发现设备中的助记词和PIN码竟以明文形式存储,没有任何加密保护。这意味着,只要攻击者能访问设备数据,便可直接读取用户的敏感信息。

更严重的是,该恶意固件会自动连接到外部服务器。一旦用户输入助记词,相关数据就会被立即发送至攻击者控制的服务器。按研究员说法,这台假设备可针对大约20条不同网络上的钱包实施资金转移,攻击面远超单一链生态。

五条攻击路径同步运作

这起事件的危险性还在于,攻击者并未将风险局限在硬件本身。报告显示,销售者还同时分发了修改版的Ledger Live应用,以在不同终端环境下配合假设备完成窃取行为。

其中,Android版本的假应用能够拦截设备与手机之间的通信指令,并通过隐藏网络请求将信息发送至恶意服务器。与常见的“诱导手动输入助记词”不同,这类应用即便不要求用户主动填写助记词,也能在用户正常操作设备时完成数据截获。

在桌面端,研究员又发现了对应的Windows和macOS恶意可执行文件,其作案方式与过往安全机构记录的一些恶意软件活动相似。对于iOS用户,攻击者则借助TestFlight进行分发。由于该平台允许测试版应用绕过App Store常规审核,这也使其成为攻击者规避苹果官方审查的一条现实路径。

综合来看,这一诈骗网络同时覆盖五个攻击向量:假冒硬件、Android假应用、Windows恶意程序、macOS恶意程序,以及通过iOS TestFlight传播的假应用。这种多端并行的部署方式,大幅提高了攻击成功率,也说明硬件钱包安全风险早已不再局限于设备本体。

已有用户损失超20万美元,行业警报再度拉响

研究员在Reddit帖文中援引BitcoinTalk论坛案例称,已有用户因在第三方平台购买假设备而累计损失超过20万美元。这一数字虽来自社区案例汇总,但已足以说明此类骗局并非孤立事件,而是具备规模化复制特征的黑产模式。

事实上,类似风险在近期已多次出现。报道称,Dark Web Informer团队曾在4月12日披露,暗网上有人出售一套专门仿冒Ledger界面的钓鱼工具包,具备反检测、键盘记录及通过Telegram实时通知等功能。与此同时,虽然尚无证据证明与本次事件直接相关,但有用户在X平台声称,自己因下载假冒Ledger应用而损失了5.9枚比特币,按报道所列金额约合42.3万美元

这些事件呈现出清晰的共同点:无论是假硬件、恶意应用还是钓鱼工具包,最终目标都指向用户的12或24个单词助记词。一旦助记词泄露,攻击者就等于掌握了钱包的最终控制权,后续资产被迅速转走几乎难以逆转。

对市场与用户安全意味着什么

从市场层面看,此类事件短期内可能削弱部分新用户对硬件钱包的信任,尤其是在加密资产托管风险持续受到关注的背景下,供应链完整性和软件分发可信度将成为硬件钱包品牌竞争的关键指标。对厂商而言,单纯依赖“官方验证”或品牌认知已不足以完全化解风险,因为如果设备从出厂环节就遭到替换或篡改,传统的软件验证机制本身也可能被绕过。

对投资者而言,这起事件再次提醒市场:硬件钱包并不自动等于绝对安全,真正的安全来自购买渠道、设备初始化流程、应用下载来源和助记词管理习惯的共同保障。任何预置助记词的设备、任何要求在应用内输入恢复短语的流程、以及任何来自非官方网站的安装包,都应被视为高风险信号。

Ledger方面在此前相关盗币事件引发关注后也重申,公司绝不会通过任何渠道索要助记词,也不会主动私信用户,其官方应用仅通过官方网站分发。结合本次研究员披露的发现,用户最现实的防范措施包括:仅从Ledger官网或授权经销商购买设备;首次使用时自行生成助记词;拒绝使用来路不明的安装包;若设备附带预生成助记词,或提示在应用中输入恢复短语,应立即停止使用并销毁设备。

在加密行业持续走向主流的过程中,围绕助记词、私钥和终端设备的攻击也在同步升级。这起假Ledger事件再次证明,攻击者正在从单点诈骗转向跨硬件、跨操作系统、跨分发渠道的组合式作案。对于普通用户而言,防范的第一步依然是最朴素的一条:只相信官方渠道,不在任何软件中泄露助记词。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
300

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.