Fake Ledger Live App on Microsoft Store Leads to Over $588K in Bitcoin Losses

Fake Ledger Live App on Microsoft Store Leads to Over $588K in Bitcoin Losses

N
News Editor 01
2026-07-04 15:46:12
A fake “Ledger Live Web3” app on Microsoft’s app store reportedly tricked users into sending 16.8 BTC, worth about $588,000, to scammers. The incident highlights ongoing app store review failures and crypto wallet security risks.

加密货币安全事件再次敲响警钟。链上调查员 ZachXBT 披露,一款名为“Ledger Live Web3”的假冒应用曾出现在微软应用商店中,诱导用户误以为其为正版 Ledger Live,从而造成资金被盗。根据其公布的信息,受害者累计已损失16.8枚比特币,按当时价格计算约为58.8万美元

Ledger Live 是硬件钱包厂商 Ledger 提供的官方管理界面,主要用于配合 Ledger 硬件钱包进行资产查看、转账与设备管理。由于 Ledger 在加密货币存储市场拥有广泛用户基础,仿冒其官方应用的诈骗方式对新手和普通投资者尤其具有迷惑性。此次假应用打着“Web3”概念旗号,更容易让用户误判其为官方扩展版本或升级产品。

诈骗资金流向已被链上追踪

根据 ZachXBT 的链上分析,涉案诈骗地址为“bc1q….y64q”。Blockchain.com 数据显示,该地址共收到38笔交易,累计金额达到16.8 BTC。其中,约11.52万美元已通过两笔交易转出,钱包内仍留有约13.5 BTC,价值约47.38万美元

时间线上看,诈骗地址的第一笔入账发生在10月24日,金额约为5210美元,在此之前该地址几乎没有使用记录。多数可疑转账集中出现在11月2日之后,而单笔最大转账出现在11月4日,金额高达8.12万美元。这意味着诈骗活动在短时间内迅速扩大,可能随着假应用在商店内持续曝光,受害人数不断增加。

假应用在微软商店上架时间或更早

报道显示,经检索发现,这款假冒的“Ledger Live Web3”应用最早可能在10月19日就已出现在微软应用商店。这一点尤其引发市场关注,因为官方应用商店通常被用户视为相对可信的软件下载渠道。对许多非技术型用户而言,只要应用出现在主流平台商店,便容易默认其经过了基础审核与安全验证。

然而,此次事件再次表明,应用商店并不等同于绝对安全。对于加密货币行业来说,任何涉及助记词、私钥、钱包连接和资产授权的应用,一旦被伪装为官方产品,就可能造成直接而不可逆的资产损失。比起传统互联网账号被盗,加密资产转出后通常难以追回,这也是同类诈骗持续高发的根本原因之一。

社区质疑微软审核责任

ZachXBT 表示,其在11月4日当天已收到两名受害者发来的信息,并指出微软“应当为允许假冒 Ledger Live 应用出现在其应用商店中承担责任”。这一表态也引发了关于平台审核义务的讨论:当科技平台向用户提供“官方商店”下载入口时,是否应对明显仿冒知名金融或加密应用的产品进行更严格审查?

截至原始报道发布时,微软尚未立即作出回应。Ledger 方面也未就本次事件发布专门评论,但其官方支持账号此前曾多次提醒用户:下载 Ledger Live 的唯一安全渠道是 Ledger 官网 ledger.com,且 Ledger 绝不会索要用户的24个助记词

这并非首次出现类似事件

值得注意的是,这已经不是假冒 Ledger Live 应用第一次混入微软应用商店。此前,Ledger 支持团队曾分别在2022年12月今年3月两次提醒用户警惕微软商店中的假应用。这说明相关问题并非孤立事件,而是具有重复出现的特征。对于攻击者来说,冒充头部硬件钱包品牌是一种高回报、低成本的诈骗手法;而对平台而言,若审核机制未及时升级,类似事件仍可能反复上演。

市场影响与投资者启示

从市场层面看,此类事件虽然不会直接改变比特币价格趋势,但会持续侵蚀散户对加密生态基础设施的信任,尤其是钱包、应用分发平台和终端安全环节的信心。当前行业正努力推动更大规模的用户入场,而安全体验始终是决定用户留存和增量 adoption 的关键因素。一旦“官方商店也不安全”的认知扩散,用户可能对自托管钱包、链上交互乃至 Web3 应用下载产生更高门槛。

对投资者和普通用户而言,这起事件再次强调了几项基本原则:第一,钱包软件应始终从项目官网下载,而不是依赖搜索结果或第三方商店;第二,任何应用若要求输入24词助记词,都应立即停止操作;第三,大额资产应尽量保持离线存储,并通过小额测试验证转账流程;第四,用户可关注社区安全研究员与项目官方账号的预警信息,以便在早期发现风险。

总体来看,此次假冒 Ledger Live 应用事件不仅造成了逾58万美元的直接损失,也再次暴露出中心化应用分发平台在加密场景下面临的审核挑战。随着数字资产用户规模扩大,平台方、钱包厂商与个人用户都需要在安全防护上投入更多资源,否则类似的钓鱼与仿冒事件仍将持续冲击行业信任基础。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
200

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.