Fake Ledger Wallet Scam Exposed With Hidden Chip Stealing Seed Phrases and PINs

Fake Ledger Wallet Scam Exposed With Hidden Chip Stealing Seed Phrases and PINs

N
News Editor 01
2026-07-05 15:37:11
A Brazilian cybersecurity researcher uncovered a counterfeit Ledger wallet operation involving fake hardware, cloned websites, and malicious Ledger Live apps that stole PINs and seed phrases. The incident was not a flaw in Ledger’s security design, but a coordinated phishing and malware campaign.

一名来自巴西的网络安全研究员近日披露,一起围绕仿冒Ledger硬件钱包展开的大规模诈骗行动已经形成完整链条。该研究员在一家中国电商平台购买了一款标注为Ledger的硬件钱包,商品页面看起来相当正规,售价也与官方商店接近,外包装从外观上看几乎与正品无异。然而,在实际连接和检测后,这台设备被证实为假货。

研究员将设备连接至从ledger.com下载的官方Ledger Live后,设备未能通过Genuine Check(真伪验证)。这一结果表明,Ledger官方的验证机制本身是有效的,也促使研究员进一步拆解设备,分析其内部硬件与固件构成。

拆机发现异常芯片,硬件设计明显偏离正品

在拆开外壳后,研究员发现设备内部并非硬件钱包通常使用的芯片方案,而是一颗被刻意刮除标识的芯片,试图隐藏真实身份。更关键的是,设备中还出现了WiFi和Bluetooth天线,而这并不是正版Ledger Nano S+应有的设计。经过芯片布局分析,研究员确认其核心元件为ESP32-S3,并带有内部闪存。

从启动行为看,这款假设备在初始阶段会伪装成Ledger Nano S+ 7704,显示序列号以及类似工厂身份信息,但在后续识别过程中会暴露真实制造商为Espressif Systems。这说明攻击者不仅仿造了外观,还试图在设备交互层面模拟官方产品,以提升迷惑性。

固件逆向结果:PIN和助记词以明文存储

更严重的问题出现在固件分析中。研究员在导出并逆向固件后发现,用户创建的PIN码以明文形式保存,通过该设备生成的钱包助记词同样以明文存储。此外,固件中还存在多个指向外部域名的硬编码引用,这些域名被认为与攻击者控制的命令与控制服务器有关。

这些发现表明,该设备的核心目的并非真正提供离线安全存储,而是尽可能采集用户最敏感的钱包凭证。一旦助记词和PIN泄露,攻击者理论上即可在任意兼容环境中恢复钱包并转移资产。

诈骗关键并不在无线传输,而在假网站与假应用

虽然硬件中存在无线通信相关天线,但研究员表示,在固件中并未发现明确的无线数据外传逻辑,也没有看到通过WiFi热点连接或“坏USB”脚本进行键盘注入、终端命令执行的证据。换言之,这起攻击并非主要依靠设备自主联网窃密,而是更依赖用户在设备之外的操作步骤。

根据分析,诈骗流程通常从包装内附带的二维码开始。用户扫描后,会跳转到一个高度仿冒ledger.com的克隆网站。随后,页面引导用户下载假的“Ledger Live”应用,覆盖Android、iOS、Windows和Mac多个平台。假应用会展示一个伪造的“真伪验证通过”界面,让用户误以为设备安全可靠,进而在应用中创建钱包并记录助记词。与此同时,恶意程序会将这些敏感信息发送到攻击者控制的服务器。

恶意安卓应用具备后台窃密与资产跟踪能力

研究员进一步反编译了假冒Ledger Live的安卓APK,发现其基于React NativeHermes引擎构建,但却使用了Android调试证书签名,而非正式生产签名密钥,这本身就是明显的安全警讯。

在功能层面,该应用能够拦截设备与应用之间的APDU命令,向外部服务器发起隐蔽请求,并在用户关闭应用后继续在后台运行数分钟。除此之外,应用还会请求位置权限,并利用公钥监控钱包余额变化,从而帮助攻击者追踪受害者的入金情况和资产规模。这意味着诈骗者不仅想获取初始凭证,还试图持续观察钱包活动,选择更合适的时机实施盗窃。

并非Ledger安全架构失效,而是一次完整钓鱼行动

研究员特别强调,这并不是Ledger出现了所谓的零日漏洞,也不是Ledger硬件钱包安全设计本身被攻破。相反,官方的Secure Element(安全元件)Genuine Check在此次事件中都发挥了应有作用。真正的问题在于,攻击者通过仿冒硬件、克隆官网、木马应用和外部服务器构建了一套完整的钓鱼与窃密体系。

与以往零散出现的假Ledger设备案例相比,此次披露的特殊之处在于,研究员较为系统地梳理了整个攻击体系:从硬件方案、恶意应用,到数据外传基础设施,再到通过壳公司关联电商上架渠道进行分发,呈现出更成熟的商业化诈骗特征。目前,该研究员已将报告提交给Ledger客户支持团队,并计划继续分析Windows、macOS和iOS版本的恶意程序样本。

市场影响:硬件钱包信任链再受考验

从市场层面看,这类事件短期内可能加剧用户对第三方销售渠道的警惕,推动更多资金持有者转向官方直营渠道购买硬件钱包。对于整个加密资产行业而言,事件再次说明,真正的风险往往不只来自链上漏洞或协议攻击,也来自供应链、分销渠道和用户安装环节的“链下”安全薄弱点。

此次案例还可能促使钱包厂商强化反钓鱼教育,例如更突出地提醒用户只通过官方网站下载应用、不要扫描包装内来历不明的二维码、首次使用时必须进行官方真伪验证。对于普通投资者而言,最重要的教训在于:即便外包装、价格和界面都看似“正常”,只要购买渠道和软件下载路径不可信,所谓的冷钱包也可能变成主动泄密工具。

总体来看,这起事件并没有动摇Ledger官方安全机制的技术基础,但它清楚地揭示了加密行业当前面临的另一类挑战:攻击者越来越善于利用品牌信任和用户习惯,将传统网络钓鱼与硬件伪造结合,形成更难识别的复合型诈骗模式。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
200

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.