加密货币安全事件再添一例。链上调查员 ZachXBT 披露,一款名为“Ledger Live Web3”的仿冒应用曾出现在微软应用商店中,诱导用户误以为其为 Ledger 官方钱包管理工具“Ledger Live”,从而造成资金被盗。根据其公布的信息,相关诈骗地址目前已累计收到16.8枚BTC,按当时价值计算约为58.8万美元。
Ledger Live 是 Ledger 硬件钱包的官方配套界面,主要用于管理离线存储的加密资产。由于 Ledger 在硬件钱包市场拥有较高知名度,攻击者往往会通过仿冒应用、钓鱼网页和恶意插件等方式,利用用户对品牌的信任实施诈骗。本次事件中,假应用名称与官方产品高度相似,进一步提高了普通用户辨识难度。
诈骗资金流向已被链上追踪
根据 ZachXBT 的说法,这一诈骗项目于11月5日被发现。Blockchain.com 显示,诈骗者使用的钱包地址在38笔交易中共收到约16.8枚BTC。其中,约11.52万美元已通过两笔交易转出,钱包中仍残留约13.5枚BTC,价值约47.38万美元。
从时间线来看,该地址在10月24日收到第一笔转账,金额约为5210美元,而在此之前该地址并无使用记录。大多数受害转账发生在11月2日之后,其中最大一笔转账出现在11月4日,金额约为8.12万美元。这意味着,诈骗活动可能在短时间内快速扩散,造成多名用户集中受害。
媒体检索显示,这款假冒的“Ledger Live Web3”应用最早可能在10月19日就已出现在微软应用商店中。也就是说,在被公开曝光前,这一仿冒应用可能已经存在了超过两周时间。这种时间差对加密资产安全而言尤其危险,因为一旦用户输入助记词或将资金导入恶意环境,损失往往难以追回。
受害者已出现,平台审核机制再受质疑
ZachXBT 表示,仅在11月4日当天,他就收到了两名受害者发来的消息,并认为微软应当为假应用能够上线其官方应用商店承担责任。虽然大型应用商店通常被视为相对可信的软件下载渠道,但这一事件表明,即便是在主流平台中,恶意软件也并非无法混入审核体系。
对普通用户而言,应用商店的“官方感”往往会降低警惕心理。尤其是在涉及钱包管理软件、交易工具和浏览器插件时,用户更容易默认平台已经完成安全筛查。然而,加密资产交易具有不可逆性,一旦资产从用户钱包转出,平台事后下架应用并不能弥补损失。因此,应用分发平台在加密类软件审核中的责任问题,预计将再次成为行业讨论焦点。
这并非首次出现假Ledger Live应用
值得注意的是,这已经不是微软应用商店第一次出现仿冒 Ledger Live 的应用。Ledger 官方支持账号此前曾在2022年12月和2023年3月两次提醒用户,注意微软商店中的假冒 Ledger Live 软件,并反复强调:唯一安全的 Ledger Live 下载渠道是 Ledger 官网 ledger.com。
Ledger 此次尚未就最新事件作出公开评论,但其过往安全提示一再强调,官方绝不会要求用户提供24个单词的恢复短语。在绝大多数此类诈骗中,攻击者往往会通过伪装成初始化、同步、升级或恢复钱包等操作,诱导用户主动输入助记词。一旦恢复短语泄露,攻击者即可完全控制用户钱包中的资产。
市场影响:安全事件持续侵蚀行业信任
从市场层面看,此类事件未必会对比特币价格形成直接冲击,但会持续削弱零售用户对加密基础设施的信任。特别是在硬件钱包被视为“高安全级别”存储方案的背景下,配套软件和下载渠道若频繁出现仿冒问题,用户对自托管方案的接受度可能受到影响。
另一方面,这类案件也再次提醒市场,安全风险并不只存在于链上协议漏洞或交易所被盗中,分发渠道、品牌仿冒和社交工程同样是加密领域损失最常见的来源之一。随着越来越多新用户通过桌面软件和移动应用接触加密资产,平台审核、品牌保护和用户教育的重要性正在上升。
对于投资者和钱包用户而言,最现实的防范措施仍然包括:仅通过项目官网获取下载链接、反复核对开发者信息、不在任何应用中输入助记词,以及对“升级钱包”“验证账户”“同步恢复”等高风险提示保持警惕。尤其是硬件钱包用户,真正的安全边界并不只是设备本身,还包括整个软件使用流程。
截至目前,微软尚未立即回应媒体置评请求。事件后续是否会推动应用商店加强加密软件审核、以及是否出现更多受害者报告,仍值得持续关注。

