一名来自巴西的网络安全研究员近日披露了一起规模庞大的假冒Ledger硬件钱包骗局。该研究员从中国电商平台购买了一款外观与正品无异的“Ledger”钱包,价格与官方商店一致,但内部却藏有窃密芯片。这一发现引发了加密货币社区对硬件购买安全的高度关注。
初次发现:Genuine Check失败暴露假货
当研究员将设备连接至从ledger.com下载的Ledger Live软件时,系统未能通过正品验证(Genuine Check),直接确认该设备并非真正的Ledger产品。这一故障促使研究员拆解设备,深入检查其内部硬件和固件。
硬件分析:ESP32-S3芯片与隐藏天线
拆解后,研究员发现设备内部使用的并非硬件钱包常用的安全芯片,而是一颗ESP32-S3芯片(含内部闪存),其表面标记已被物理磨除。更令人震惊的是,设备内还集成了WiFi和蓝牙天线——这在正版Ledger Nano S+中是不存在的。启动时,设备伪装成Ledger Nano S+(型号7704),显示序列号和工厂身份,但后续代码暴露其真实制造商为乐鑫科技(Espressif Systems)。
固件逆向:明文存储与硬编码后门
通过提取固件并逆向分析,研究员发现:用户在设备上设置的PIN码以明文形式存储,生成的种子短语(seed phrases)同样以明文保存。固件中还包含多个硬编码的域名,指向外部命令与控制(C2)服务器。这些设计表明该设备专门用于收集敏感钱包数据,并具备与远程服务器通信的能力。
不过,固件并未包含无线数据传输或WiFi接入点连接的代码,也未发现击键注入(USB Rubber Ducky)或终端命令。研究员推断,攻击可能依赖设备外部的用户交互。
攻击链:二维码→克隆网站→恶意App
骗局的关键环节在于包装内的二维码。用户扫描后跳转至一个仿冒的ledger.com克隆网站,网站引导用户下载伪造的“Ledger Live”应用程序(支持Android、iOS、Windows、Mac)。该假App模拟了正品验证界面,始终显示“通过”,使用户误以为设备安全。当用户创建钱包并记下种子短语时,假App立即将数据外泄至攻击者控制的服务器。
研究员对Android版APK进行反编译后,发现了更多的恶意行为:该App基于React Native和Hermes引擎构建,使用Android调试证书签名,而非正规签名密钥。它能够拦截设备与App间的APDU命令,向后端服务器发送隐蔽请求,并在关闭后在后台运行数分钟。此外,App还请求位置权限,并利用公钥监控钱包余额,帮助攻击者追踪存款及金额。
结论:非Ledger安全漏洞,而是系统化钓鱼
研究员强调,这不是零日漏洞,也不是Ledger安全设计缺陷。Ledger的正品验证和安全元件工作正常。问题本质是一场结合了假冒硬件、恶意App和外部基础设施的钓鱼操作。整个行动包括:搭载ESP32-S3芯片的硬件设备、针对Android等平台的木马化App、以及用于数据窃取的C2服务器。
研究员还指出,过去虽有过假冒Ledger设备的报道,但本次案例不同的是,它完整呈现了整个攻击系统的全貌——硬件、App、基础设施、以及通过电商平台壳公司进行的分销。目前,研究员已向Ledger客户支持团队提交报告,并计划发布涵盖Windows、macOS和iOS版本恶意软件的全面技术分析。
市场影响与安全建议
此次事件虽未直接冲击Ledger品牌的技术信誉,但可能削弱用户对第三方电商渠道购买硬件的信任。加密货币用户应始终通过官方渠道购买硬件钱包,并在收到设备后第一时间通过正规软件进行“正品验证”。此外,切勿扫描包装内附的二维码,避免下载非官方应用程序。Ledger公司官方表示,将继续配合安全研究人员打击此类骗局,并建议用户关注官方安全指南。
类似骗局并非孤例。2023年有Reddit用户反映收到外观逼真的Ledger Nano X,但内部藏有USB闪存盘用于恶意软件投递。本次案例再次提醒社区:硬件安全不仅依赖技术设计,更需警惕社交工程与供应链攻击。

