Fake Ledger Wallet Exposed With Hidden Chip Stealing Seed Phrases and PINs

Fake Ledger Wallet Exposed With Hidden Chip Stealing Seed Phrases and PINs

N
News Editor 01
2026-07-05 15:36:12
A Brazilian cybersecurity researcher uncovered a counterfeit Ledger wallet scam involving fake hardware, cloned Ledger Live apps, and external servers designed to steal seed phrases and PINs. The case highlights supply-chain and phishing risks rather than a flaw in Ledger’s core security.

一名来自巴西的网络安全研究员近日揭露了一起大规模加密钱包诈骗事件:其在某中国电商平台购买的一台标注为“Ledger”的硬件钱包,售价与官方商店相同、页面也颇具迷惑性,但到手后却被证实为假货。这起事件再次提醒市场,硬件钱包的安全不仅取决于设备本身,还与购买渠道、配套软件来源以及用户初始化流程密切相关。

研究员表示,这台设备在外包装上与正版产品高度相似,但当其连接从ledger.com下载的 Ledger Live 后,设备未能通过Genuine Check(真伪校验)。这一结果直接说明该设备并非官方出品。随后,研究员拆解了设备,并对其内部硬件和固件进行了进一步分析。

设备内部并非Ledger方案,而是隐藏可疑芯片

拆解后,研究员发现设备内部所使用的芯片与真正硬件钱包所采用的安全架构完全不同。更值得警惕的是,芯片表面的型号标识被人为刮除,明显有意隐藏其真实身份。结合电路布局分析,研究员最终确认其核心芯片为ESP32-S3,并带有内部闪存。

与此同时,设备内部还存在WiFi和蓝牙天线,而这并不是正版 Ledger Nano S+ 的标准设计。设备开机初期会伪装成Ledger Nano S+ 7704,并显示序列号和类似工厂身份信息,但在后续识别中又暴露出其真实制造商为Espressif Systems。这种“先伪装、后露底”的行为,显示出造假者在硬件层面进行了针对性设计。

固件分析显示:PIN码与助记词可被明文保存

在导出固件并进行逆向分析后,研究员发现更严重的问题:用户在设备上设置的PIN码以明文形式存储,而通过该设备生成的钱包助记词同样以明文保存。此外,固件中还包含多个硬编码域名,指向外部命令与控制服务器。这意味着,该设备从设计之初就并非为了安全存储资产,而是为了收集敏感钱包数据并与外部基础设施联动。

值得注意的是,尽管硬件中包含无线通信相关天线,但研究员在固件中并未发现明确的 WiFi 数据传输、热点连接行为,也没有发现典型的 BadUSB 键盘注入脚本或终端命令执行逻辑。因此,这次攻击并不完全依赖设备自动向外传输数据,而更像是通过“硬件+钓鱼应用+伪造网站”的组合手段诱导用户主动泄露信息。

诈骗核心在于二维码引流与伪造Ledger Live应用

根据研究员还原的攻击路径,骗局通常从包装中的一个二维码开始。用户扫码后,会被带到一个外观高度仿冒ledger.com的钓鱼网站。随后,网站会提示用户下载所谓的“Ledger Live”应用,覆盖Android、iOS、Windows 和 Mac等多个平台。

这些假应用会展示一个伪造的“真伪校验通过”界面,让用户误以为设备安全可信。接着,用户按照流程创建钱包、抄写助记词,整个过程看似与正常初始化无异,但实际上助记词会被恶意应用上传至攻击者控制的服务器。换言之,用户以为自己正在完成冷钱包初始化,实际上是在将资产控制权主动交给黑客。

研究员进一步反编译了 Android 版本的假 Ledger Live APK,发现其采用React NativeHermes 引擎构建,并且使用的是Android 调试证书签名,而非正式发布签名。该应用能够拦截设备与应用之间的APDU 指令,并隐蔽地向外部服务器发送请求。即便用户关闭应用,程序仍可在后台持续运行数分钟。

更进一步,这款恶意应用还会申请位置权限,并通过公钥监控钱包余额与资金流入情况,从而帮助攻击者追踪受害者的资产规模与后续入金行为。这意味着,一旦用户在早期没有立即察觉风险,攻击者甚至可以等待更大额资金到账后再实施盗取。

这不是Ledger官方安全失效,而是完整钓鱼产业链

研究员特别强调,这一事件不是零日漏洞,也不是 Ledger 安全架构本身存在缺陷。相反,Ledger 的 Genuine Check 机制以及 Secure Element 安全设计在此次事件中都发挥了应有作用,帮助识别出假设备。问题的本质在于,攻击者搭建了一整套围绕用户信任展开的钓鱼体系,包括假硬件、木马化应用、多平台分发以及外部控制服务器。

与以往零散出现的假 Ledger 设备不同,这次案例较为特殊之处在于,研究员几乎描绘出了完整系统:从伪造硬件结构,到恶意移动应用,再到数据外传基础设施,以及疑似与电商上架主体相关的壳公司分发路径。研究员已将相关报告提交给 Ledger 客户成功团队,并计划继续分析 Windows、macOS 与 iOS 版本恶意程序的技术细节。

市场影响:供应链安全与用户教育再成焦点

从市场层面看,此类事件虽然并未直接暴露 Ledger 官方产品的设计漏洞,但却可能对硬件钱包行业整体信任度造成阶段性冲击。尤其是在零售用户群体中,很多人将“硬件钱包”简单等同于“绝对安全”,却忽视了购买渠道、初始化流程、软件下载来源等环节同样可能成为攻击入口。

对于行业而言,此次事件强化了一个事实:冷钱包并非天然免疫社会工程攻击。只要攻击者能在设备交付和用户首次使用环节完成“截流”,那么所谓离线安全就会在最初一步被瓦解。未来,钱包厂商、电商平台和安全社区可能需要在真伪验证提示、应用签名校验、渠道认证与防钓鱼教育方面投入更多资源。

对普通投资者来说,最直接的启示是:硬件钱包应尽量通过官方渠道购买;初始化时只使用官网提供的软件下载入口;任何包装内附带的二维码、额外说明信或非官方安装指引都应提高警惕。一旦设备无法通过官方 Genuine Check,或应用来源、签名信息存在异常,应立即停止使用并隔离相关设备。

总体来看,这起假 Ledger 事件并非传统意义上的单点攻击,而是一场高度工程化的加密诈骗行动。它表明,随着数字资产安全意识提升,攻击者也在同步升级手法,从单纯的钓鱼链接扩展到硬件仿冒、软件木马和多端联动。对加密市场而言,真正的安全边界,始终不只是设备本身,而是整个使用链条的可信度。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
400

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.