硬件钱包品牌Ledger再度卷入钓鱼仿冒风波。根据链上调查员ZachXBT披露,一款名为“Ledger Live Web3”的假冒应用曾出现在微软官方应用商店中,并诱导用户误以为其为正版Ledger Live,从而造成资金被盗。截至披露时,诈骗者地址已累计收到16.8枚BTC,按当时价格计算约为58.8万美元。
假应用伪装成官方钱包工具
Ledger Live是Ledger硬件钱包配套使用的官方管理界面,主要用于查看资产、管理账户及发起交易。由于其与硬件钱包的绑定属性,不少用户会默认认为相关下载渠道具备较高安全性。然而,这次被发现的“Ledger Live Web3”显然利用了品牌认知和用户信任,在微软应用商店内伪装成官方产品,进而实施诈骗。
ZachXBT表示,其于11月5日发现这一诈骗应用,并提醒社区注意风险。根据Blockchain.com显示,涉案地址“bc1q…y64q”共通过38笔交易接收赃款。链上数据显示,其中约11.52万美元已经通过两笔交易转出,钱包内仍留有约47.38万美元,约合13.5枚BTC。
资金流入自10月下旬开始加速
从时间线来看,诈骗地址的第一笔入账发生在10月24日,金额约为5210美元。在此之前,该地址并无使用记录,这一特征也符合许多短期诈骗钱包“新建即作案”的常见模式。
值得注意的是,多数受害交易发生在11月2日之后,说明该假应用在短时间内可能获得了更多曝光,或在商店搜索与展示中被更多用户看到。其中最大一笔转账发生在11月4日,金额高达8.12万美元,反映出部分受害者损失较为严重。
报道还指出,Cointelegraph搜索发现,这款假冒“Ledger Live Web3”应用最早可能自10月19日起就已出现在微软应用商店中。这意味着,相关诈骗页面在被公开揭露前,可能已经存在了超过两周时间,为攻击者提供了持续收割用户资产的窗口。
受害者已出现,微软审核机制再受质疑
ZachXBT称,其在11月4日当天已收到两名受害者的私信,且在随后数分钟内似乎又有用户遭遇损失。基于这一情况,他公开表示,微软允许该假应用出现在官方商店中,平台方“应该被追责”。这一观点迅速引发社区讨论,焦点集中在中心化应用商店的审核机制是否足以拦截加密诈骗软件。
对于普通用户而言,官方应用商店通常被视为比第三方下载站更安全的渠道。但此次事件再次表明,哪怕是在大型科技平台的商店生态中,攻击者依然能够借助相似命名、品牌仿冒和界面包装骗过部分用户。尤其在加密资产场景下,一旦用户输入助记词、私钥,或在恶意界面上执行敏感操作,损失往往不可逆。
这并非首次出现假Ledger Live
事实上,这并不是微软应用商店第一次出现假冒Ledger Live应用。Ledger官方支持账号此前曾在2022年12月和今年3月两度提醒用户,警惕微软商店中的伪造Ledger Live程序。
Ledger虽然尚未就此次最新事件发布正式评论,但其过往已多次强调,下载Ledger Live的“唯一安全渠道”是官方网站ledger.com。同时,Ledger也反复提醒用户:官方绝不会要求用户提供24个单词的恢复短语。这条原则是识别大多数钱包诈骗的核心标准之一。
市场影响:钱包安全与平台责任再成焦点
从市场层面看,此类事件未必会直接对比特币价格造成长期冲击,但会持续削弱部分新用户对加密资产基础设施的信任。特别是在硬件钱包被广泛视为“高安全级别”存储方案的背景下,围绕配套软件的仿冒攻击,可能让用户意识到安全风险并不只存在于链上,也存在于下载渠道、设备环境和操作习惯之中。
对钱包行业而言,事件再次凸显品牌方、应用分发平台与用户教育三方协同的重要性。品牌方需要更高频率地发布防诈骗提示,平台方则需要加强对金融类、加密类应用的名称审查、开发者身份验证和上架复核机制。而用户自身也应建立更严格的安全意识,例如只从官网跳转下载、核验发布者信息、不在任何界面中泄露助记词等。
目前,微软尚未就此事立即作出回应。随着加密诈骗手法不断演化,假冒钱包、伪装插件和钓鱼应用仍将是行业面临的主要安全威胁之一。对于持有数字资产的用户来说,这起58.8万美元BTC被盗事件再次提醒市场:在加密世界里,下载入口本身就是安全边界的一部分。

