Fake Ledger Wallet Exposed: ESP32 Chip Steals Seed Phrases and PINs in Plaintext

Fake Ledger Wallet Exposed: ESP32 Chip Steals Seed Phrases and PINs in Plaintext

N
News Editor 01
2026-07-05 15:39:12
A Brazilian researcher uncovered a sophisticated scam involving counterfeit Ledger wallets with ESP32-S3 chips storing seed phrases and PINs in plaintext. QR codes in packaging lead to cloned sites and malicious apps that exfiltrate data. Not a Ledger flaw, but a coordinated phishing operation.

一名来自巴西的网络安全研究员近日披露了一起规模庞大的假冒Ledger硬件钱包骗局。该研究员从中国电商平台购买了一款外观与正品无异的“Ledger”钱包,价格与官方商店一致,但内部却藏有窃密芯片。这一发现引发了加密货币社区对硬件购买安全的高度关注。

初次发现:Genuine Check失败暴露假货

当研究员将设备连接至从ledger.com下载的Ledger Live软件时,系统未能通过正品验证(Genuine Check),直接确认该设备并非真正的Ledger产品。这一故障促使研究员拆解设备,深入检查其内部硬件和固件。

硬件分析:ESP32-S3芯片与隐藏天线

拆解后,研究员发现设备内部使用的并非硬件钱包常用的安全芯片,而是一颗ESP32-S3芯片(含内部闪存),其表面标记已被物理磨除。更令人震惊的是,设备内还集成了WiFi和蓝牙天线——这在正版Ledger Nano S+中是不存在的。启动时,设备伪装成Ledger Nano S+(型号7704),显示序列号和工厂身份,但后续代码暴露其真实制造商为乐鑫科技(Espressif Systems)。

固件逆向:明文存储与硬编码后门

通过提取固件并逆向分析,研究员发现:用户在设备上设置的PIN码以明文形式存储,生成的种子短语(seed phrases)同样以明文保存。固件中还包含多个硬编码的域名,指向外部命令与控制(C2)服务器。这些设计表明该设备专门用于收集敏感钱包数据,并具备与远程服务器通信的能力。

不过,固件并未包含无线数据传输或WiFi接入点连接的代码,也未发现击键注入(USB Rubber Ducky)或终端命令。研究员推断,攻击可能依赖设备外部的用户交互。

攻击链:二维码→克隆网站→恶意App

骗局的关键环节在于包装内的二维码。用户扫描后跳转至一个仿冒的ledger.com克隆网站,网站引导用户下载伪造的“Ledger Live”应用程序(支持Android、iOS、Windows、Mac)。该假App模拟了正品验证界面,始终显示“通过”,使用户误以为设备安全。当用户创建钱包并记下种子短语时,假App立即将数据外泄至攻击者控制的服务器。

研究员对Android版APK进行反编译后,发现了更多的恶意行为:该App基于React Native和Hermes引擎构建,使用Android调试证书签名,而非正规签名密钥。它能够拦截设备与App间的APDU命令,向后端服务器发送隐蔽请求,并在关闭后在后台运行数分钟。此外,App还请求位置权限,并利用公钥监控钱包余额,帮助攻击者追踪存款及金额。

结论:非Ledger安全漏洞,而是系统化钓鱼

研究员强调,这不是零日漏洞,也不是Ledger安全设计缺陷。Ledger的正品验证和安全元件工作正常。问题本质是一场结合了假冒硬件、恶意App和外部基础设施的钓鱼操作。整个行动包括:搭载ESP32-S3芯片的硬件设备、针对Android等平台的木马化App、以及用于数据窃取的C2服务器。

研究员还指出,过去虽有过假冒Ledger设备的报道,但本次案例不同的是,它完整呈现了整个攻击系统的全貌——硬件、App、基础设施、以及通过电商平台壳公司进行的分销。目前,研究员已向Ledger客户支持团队提交报告,并计划发布涵盖Windows、macOS和iOS版本恶意软件的全面技术分析。

市场影响与安全建议

此次事件虽未直接冲击Ledger品牌的技术信誉,但可能削弱用户对第三方电商渠道购买硬件的信任。加密货币用户应始终通过官方渠道购买硬件钱包,并在收到设备后第一时间通过正规软件进行“正品验证”。此外,切勿扫描包装内附的二维码,避免下载非官方应用程序。Ledger公司官方表示,将继续配合安全研究人员打击此类骗局,并建议用户关注官方安全指南。

类似骗局并非孤例。2023年有Reddit用户反映收到外观逼真的Ledger Nano X,但内部藏有USB闪存盘用于恶意软件投递。本次案例再次提醒社区:硬件安全不仅依赖技术设计,更需警惕社交工程与供应链攻击。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
400

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.