Brazilian Researcher Exposes Fake Ledger Wallet Network Draining Funds Across 20 Chains

Brazilian Researcher Exposes Fake Ledger Wallet Network Draining Funds Across 20 Chains

N
News Editor 01
2026-07-06 05:55:12
A Brazilian security researcher revealed a counterfeit Ledger Nano S+ scheme involving tampered hardware, fake firmware, and malicious apps across five attack vectors, capable of stealing seed phrases and draining wallets on about 20 blockchain networks.

一名匿名的巴西安全研究员近日在Reddit披露,一款从中国第三方电商平台购得的假冒 Ledger Nano S+硬件钱包,实际上被植入了经过篡改的芯片、伪造固件以及配套的恶意软件生态,其核心目标是窃取用户助记词并清空链上资产。该事件再次提醒市场,硬件钱包并非天然安全,一旦供应链或配套软件遭到污染,用户资产仍可能面临系统性风险。

伪造硬件替换安全芯片

根据研究员的分析,这款假设备并未采用Ledger原装硬件中用于安全隔离密钥的ST33安全元件(SE),而是换成了常见消费电子中使用的ESP32-S3通用微控制器。更值得警惕的是,相关芯片表面标识还被刻意打磨,以增加识别难度。对硬件钱包而言,安全芯片是保护私钥免受物理攻击和提取的关键组件,一旦被廉价通用芯片替代,安全边界便几乎不复存在。

研究还发现,该设备所运行的固件自称为“Ledger Nano S+ V2.1”,而这一版本在官方产品体系中并不存在。进一步检查存储内容后,研究员发现,设备中的助记词和PIN码竟然以明文形式保存,且没有任何加密措施。这意味着,只要有人拿到设备,就有可能直接读取最核心的钱包控制信息。

更严重的是,该伪造固件会自动连接到攻击者控制的外部服务器,用户输入的任何助记词都可能被即时上传。按研究员说法,这种设备能够对接并清空约20条不同区块链网络上的钱包资产,说明攻击者并非面向单一链条,而是试图覆盖更广泛的多链用户群体。

五条攻击链路同步展开

此次披露最引人关注之处,在于攻击并不只停留在伪造硬件层面。研究员指出,销售者还在同步分发一套修改版的Ledger Live应用及桌面端恶意程序,形成了五个并行攻击向量

在Android端,这一假应用会截获硬件设备与手机之间的通信指令,并通过隐藏的网络请求把数据发送到恶意服务器。与传统钓鱼页面要求用户手动输入助记词不同,这类恶意应用可以在用户“正常使用设备”的过程中被动截取敏感信息,隐蔽性更强。

在Windows和macOS端,研究员发现了与既往安全机构披露案例相似的恶意可执行文件,显示攻击者可能采用了更成熟的跨平台投毒方式。至于iOS端,这一操作则借助TestFlight进行分发。由于TestFlight允许测试版应用绕过App Store常规审核机制,这也削弱了苹果生态一贯被视为较强的安全过滤能力。

综合来看,该行动覆盖了伪造硬件、Android恶意应用、Windows恶意程序、macOS恶意程序以及iOS分发渠道五大路径,意味着攻击者并不是单点下注,而是在供应链、终端应用和系统平台上同时布网,以尽可能提高窃取成功率。

受害案例与行业警示

该研究员在Reddit帖文中还援引BitcoinTalk论坛上的案例称,一些从第三方市场购买伪造设备的用户,累计损失已超过20万美元。与此同时,类似针对Ledger用户的诈骗模式并非孤例。此前,Dark Web Informer团队曾披露,暗网中有人出售专门仿冒Ledger界面的钓鱼工具包,具备反检测、键盘记录以及通过Telegram实时通知等功能。

在另一则未被证实与本案直接相关、但具有高度相似性的个案中,有用户在X平台声称,自己因下载假冒Ledger应用而损失了5.9枚比特币,按报道中的估算约合42.3万美元。这些案例共同勾勒出同一个高危模式:无论是伪造硬件、恶意应用还是钓鱼工具,最终都在争夺同一项关键资产——用户的12或24个单词助记词

对市场与用户意味着什么

从市场层面看,这类事件短期内可能打击部分普通投资者对硬件钱包的信任,尤其是新手用户可能误以为“硬件钱包本身不安全”。但更准确的理解是,问题往往出在非官方采购渠道、被篡改的软件分发路径以及用户对助记词安全规则的忽视,而非硬件钱包这一安全形态本身失效。对钱包品牌而言,供应链透明度、真伪验证机制与官方分发渠道的教育工作,将变得更加重要。

对个人用户来说,这起事件再次强调几个基本原则:首先,硬件钱包应仅通过官网或授权经销商购买;其次,任何设备若附带“预生成助记词”,或要求用户在应用中输入恢复短语,都应立即视为高风险;再次,即便设备软件显示“验证通过”,如果硬件在出厂前已被篡改,软件自检本身也未必可信。

在舆论发酵后,Ledger也重申,公司绝不会通过任何渠道索取助记词,不会主动通过私信联系用户,其官方应用也仅通过官网分发。对于加密资产持有者而言,真正需要保护的不是某一台设备,而是那串决定资产控制权的助记词。一旦泄露,无论钱包外观多么“正规”,链上资产都可能在数分钟内被转走。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
200

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.