一名来自巴西的网络安全研究员在购买了一款疑似仿冒的Ledger硬件钱包后,揭露了一场规模巨大的加密货币钓鱼骗局。该设备从中文电商平台购得,包装看似正品,价格与官方商店相同,但内部却隐藏着完全不同的芯片,旨在窃取用户的助记词和PIN码。
仿冒包装与硬件拆解
研究员在收到设备后,将其连接至从ledger.com下载的Ledger Live应用,但设备未能通过“真品检查”。这一失败促使他拆开设备,检查内部硬件和固件。他发现,设备内部使用的芯片并非硬件钱包常见的类型,且芯片上的标记已被物理刮除以隐藏身份。通过分析芯片布局,研究员确认这是一颗ESP32-S3芯片,带有内部闪存,并配备了WiFi和蓝牙天线,而真正的Ledger Nano S+并不具备这些组件。
隐藏芯片与明文存储
研究员进一步倾倒固件并逆向工程后发现,设备上创建的PIN码以明文形式存储,生成的助记词同样以明文方式保存在芯片中。固件中还包含多个硬编码的域名指向外部命令与控制服务器。尽管硬件包含了无线天线,但固件并未显示有直接无线数据传输或连接WiFi热点的证据,也未包含键盘注入等恶意USB脚本。研究员认为,攻击主要依赖于设备外部的用户交互。
钓鱼网站与恶意App
骗局始于用户扫描包装中的二维码,该二维码指向一个仿冒ledger.com的钓鱼网站。用户被引导下载假“Ledger Live”应用(支持Android、iOS、Windows、Mac)。该假应用显示一个伪造的“真品检查”界面,永远显示通过。用户创建钱包并记录助记词时,应用会将数据悄无声息地发送到攻击者控制的服务器。研究员反编译了Android版APK,发现该应用基于React Native和Hermes引擎构建,使用Android调试证书签名,能够在后台拦截设备与应用之间的APDU命令,并在关闭后持续运行数分钟。它还会请求位置权限,并利用公钥监控钱包余额,使攻击者能够追踪存款金额。
不是Ledger安全漏洞而是精心策划的钓鱼
研究员强调,这并非零日漏洞,也不是Ledger安全设计的缺陷。Ledger的“真品检查”和安全元件被证实工作正常。这是一个结合了仿冒硬件、恶意应用和外部基础设施的钓鱼操作。完整链条包括:内置ESP32-S3芯片的假设备、跨平台的木马化应用,以及用于数据窃取的命与控制服务器。此前已有假Ledger设备的报告,但本次案例首次完整映射了从硬件、软件、基础设施到利用空壳公司进行市场分销的全系统。
市场影响与防范建议
这一事件再次敲响警钟:加密货币用户必须从官方渠道购买硬件钱包,并始终使用官方软件进行真品验证。研究员已将报告提交给Ledger客服团队,并计划发布更详细的技术分析,包括Windows、macOS和iOS版恶意软件的逆向分析。市场反应方面,虽然Ledger股价未受影响,但此类事件可能损害硬件钱包整体信任度,促使更多用户转向自托管解决方案或采用更严格的验证流程。
值得注意的是,几年前已有Reddit用户报告收到仿冒的Ledger Nano X,包装真实,但内含USB闪存驱动器用于恶意软件投递。本次骗局手法更为复杂,提醒投资者在购买硬件钱包时务必保持警惕。

