一款冒充硬件钱包配套软件Ledger Live的假应用,近日被发现曾通过苹果App Store上架并传播,最终导致至少950万美元的加密资产被盗。根据链上调查与受害者披露的信息,此次攻击在4月7日至4月13日期间集中发生,波及比特币、以太坊兼容网络、Tron、Solana以及XRP等多个生态,疑似受害者人数已超过50人。
受害者损失惨重,甚至波及全部退休储蓄
在公开案例中,X平台用户@glove表示,自己在配置一台新电脑时下载了自认为是官方版本的Ledger应用,随后损失了5.9枚BTC,这几乎是其过去十年积累的全部储蓄。他形容称,自己的“退休金在一瞬间归零”。这一表述虽然带有强烈个人情绪,但也反映出此类钓鱼事件对普通投资者造成的真实冲击。
区块链调查员ZachXBT随后追踪了其中5.92枚BTC的资金流向,发现相关资产被迅速拆分并转入一系列KuCoin充值地址,其路径与本次事件中更大范围的洗钱模式高度一致。这表明,攻击者并非零散作案,而是具备清晰的归集和转移机制。
跨链作案,单笔损失达数百万美元
从已披露数据看,此次事件并非个别受害者误操作,而是一场规模化的钓鱼活动。链上统计显示,攻击者在多条链上同步收割资产,其中三笔最大损失均达到七位数美元级别:4月9日有受害者损失323万美元USDT,4月11日有用户被盗208万美元USDC,另在4月8日,还有一名受害者损失总计195万美元的BTC、ETH和stETH。
这类攻击通常依赖“社会工程学”与“助记词诱导输入”完成。一旦用户在伪造应用中填写恢复短语或助记词,攻击者就能够直接获取钱包控制权,并迅速清空相关地址中的资产。由于区块链转账具备不可逆特征,受害者在发现异常时往往已经难以追回资金。
资金经KuCoin地址归集,并指向“AudiA6”混币服务
调查显示,被盗资金经由超过150个KuCoin充值地址进行归集和中转,同时与名为“AudiA6”的中心化加密混币服务存在关联。该服务被认为会以较高费用帮助模糊非法资金流向,从而提高追踪难度。
值得注意的是,KuCoin近年本就处于较强监管关注之下。原始报道提到,该交易所曾在2025年与美国监管部门就反洗钱违规问题达成和解并支付超过3亿美元罚款;此外,其在欧洲市场的合规进展也曾遭遇阻力。虽然目前尚无公开信息显示KuCoin直接参与此次攻击,但其充值地址在资金转移路径中的高频出现,可能再次引发市场对于中心化交易所反洗钱监测能力的讨论。
苹果应用商店审核机制再遭质疑
事件曝光后,苹果已将这款假冒的Ledger Live应用从App Store下架,但外界更关心的问题在于:该应用究竟是如何通过审核的,以及它在官方商店中实际存在了多长时间。对于大量普通用户而言,App Store通常被视为相对安全的分发渠道,正因如此,伪装应用一旦借助官方渠道传播,欺骗性往往远高于普通网页钓鱼链接。
ZachXBT认为,此次事件的损失规模叠加“官方应用商店分发”这一特殊背景,未来甚至可能成为集体诉讼的基础。尽管苹果和KuCoin均未立即回应置评请求,但本案已经不仅仅是一次单纯的链上盗窃事件,更触及平台审核责任、应用分发安全以及投资者保护等更广泛议题。
市场影响:安全信任受挫,硬件钱包生态面临新考验
从市场层面看,这起事件短期内或将进一步打击零售投资者对加密资产自托管工具的信任。硬件钱包本被视为相对安全的存储方案,但如果配套软件入口被假冒,用户仍可能在最后一步因助记词泄露而失守。这意味着,未来市场对“安全”概念的理解将从单一设备安全,扩展到应用分发、品牌验证、操作流程和用户教育等全链路安全。
此外,事件也可能推动行业参与者加强对官方应用验证机制的投入,包括更明显的开发者认证标识、反钓鱼提示、首次启动风险教育以及钱包软件对助记词输入场景的限制。对监管层而言,此案则再次说明,传统互联网平台与加密资产基础设施之间的边界正在模糊,平台方在面对高价值金融类应用时,可能需要承担更高标准的审核义务。
原始报道还指出,2025年加密投资者因黑客攻击和诈骗损失约170亿美元,其中社会工程学和网络钓鱼依然是最主要的攻击手法之一。此次假冒Ledger应用事件再次提醒市场:即便资产存放在冷钱包中,若用户在错误的软件环境中暴露助记词,安全防线仍会在瞬间瓦解。对于投资者而言,核验应用来源、避免在任何非确认官方环境输入恢复短语,依旧是最基本也最关键的防护原则。

