假Ledger硬件钱包骗局曝光:隐藏芯片窃取助记词与PIN

假Ledger硬件钱包骗局曝光:隐藏芯片窃取助记词与PIN

N
News Editor 01
2026-07-05 15:37:11
巴西研究员拆解一款仿冒Ledger硬件钱包,发现其内置异常芯片并配合假冒Ledger Live应用窃取PIN和助记词。事件并非Ledger本身漏洞,而是结合假硬件、钓鱼网站与恶意软件的完整诈骗链。

一名来自巴西的网络安全研究员近日披露,一起围绕仿冒Ledger硬件钱包展开的大规模诈骗行动已经形成完整链条。该研究员在一家中国电商平台购买了一款标注为Ledger的硬件钱包,商品页面看起来相当正规,售价也与官方商店接近,外包装从外观上看几乎与正品无异。然而,在实际连接和检测后,这台设备被证实为假货。

研究员将设备连接至从ledger.com下载的官方Ledger Live后,设备未能通过Genuine Check(真伪验证)。这一结果表明,Ledger官方的验证机制本身是有效的,也促使研究员进一步拆解设备,分析其内部硬件与固件构成。

拆机发现异常芯片,硬件设计明显偏离正品

在拆开外壳后,研究员发现设备内部并非硬件钱包通常使用的芯片方案,而是一颗被刻意刮除标识的芯片,试图隐藏真实身份。更关键的是,设备中还出现了WiFi和Bluetooth天线,而这并不是正版Ledger Nano S+应有的设计。经过芯片布局分析,研究员确认其核心元件为ESP32-S3,并带有内部闪存。

从启动行为看,这款假设备在初始阶段会伪装成Ledger Nano S+ 7704,显示序列号以及类似工厂身份信息,但在后续识别过程中会暴露真实制造商为Espressif Systems。这说明攻击者不仅仿造了外观,还试图在设备交互层面模拟官方产品,以提升迷惑性。

固件逆向结果:PIN和助记词以明文存储

更严重的问题出现在固件分析中。研究员在导出并逆向固件后发现,用户创建的PIN码以明文形式保存,通过该设备生成的钱包助记词同样以明文存储。此外,固件中还存在多个指向外部域名的硬编码引用,这些域名被认为与攻击者控制的命令与控制服务器有关。

这些发现表明,该设备的核心目的并非真正提供离线安全存储,而是尽可能采集用户最敏感的钱包凭证。一旦助记词和PIN泄露,攻击者理论上即可在任意兼容环境中恢复钱包并转移资产。

诈骗关键并不在无线传输,而在假网站与假应用

虽然硬件中存在无线通信相关天线,但研究员表示,在固件中并未发现明确的无线数据外传逻辑,也没有看到通过WiFi热点连接或“坏USB”脚本进行键盘注入、终端命令执行的证据。换言之,这起攻击并非主要依靠设备自主联网窃密,而是更依赖用户在设备之外的操作步骤。

根据分析,诈骗流程通常从包装内附带的二维码开始。用户扫描后,会跳转到一个高度仿冒ledger.com的克隆网站。随后,页面引导用户下载假的“Ledger Live”应用,覆盖Android、iOS、Windows和Mac多个平台。假应用会展示一个伪造的“真伪验证通过”界面,让用户误以为设备安全可靠,进而在应用中创建钱包并记录助记词。与此同时,恶意程序会将这些敏感信息发送到攻击者控制的服务器。

恶意安卓应用具备后台窃密与资产跟踪能力

研究员进一步反编译了假冒Ledger Live的安卓APK,发现其基于React NativeHermes引擎构建,但却使用了Android调试证书签名,而非正式生产签名密钥,这本身就是明显的安全警讯。

在功能层面,该应用能够拦截设备与应用之间的APDU命令,向外部服务器发起隐蔽请求,并在用户关闭应用后继续在后台运行数分钟。除此之外,应用还会请求位置权限,并利用公钥监控钱包余额变化,从而帮助攻击者追踪受害者的入金情况和资产规模。这意味着诈骗者不仅想获取初始凭证,还试图持续观察钱包活动,选择更合适的时机实施盗窃。

并非Ledger安全架构失效,而是一次完整钓鱼行动

研究员特别强调,这并不是Ledger出现了所谓的零日漏洞,也不是Ledger硬件钱包安全设计本身被攻破。相反,官方的Secure Element(安全元件)Genuine Check在此次事件中都发挥了应有作用。真正的问题在于,攻击者通过仿冒硬件、克隆官网、木马应用和外部服务器构建了一套完整的钓鱼与窃密体系。

与以往零散出现的假Ledger设备案例相比,此次披露的特殊之处在于,研究员较为系统地梳理了整个攻击体系:从硬件方案、恶意应用,到数据外传基础设施,再到通过壳公司关联电商上架渠道进行分发,呈现出更成熟的商业化诈骗特征。目前,该研究员已将报告提交给Ledger客户支持团队,并计划继续分析Windows、macOS和iOS版本的恶意程序样本。

市场影响:硬件钱包信任链再受考验

从市场层面看,这类事件短期内可能加剧用户对第三方销售渠道的警惕,推动更多资金持有者转向官方直营渠道购买硬件钱包。对于整个加密资产行业而言,事件再次说明,真正的风险往往不只来自链上漏洞或协议攻击,也来自供应链、分销渠道和用户安装环节的“链下”安全薄弱点。

此次案例还可能促使钱包厂商强化反钓鱼教育,例如更突出地提醒用户只通过官方网站下载应用、不要扫描包装内来历不明的二维码、首次使用时必须进行官方真伪验证。对于普通投资者而言,最重要的教训在于:即便外包装、价格和界面都看似“正常”,只要购买渠道和软件下载路径不可信,所谓的冷钱包也可能变成主动泄密工具。

总体来看,这起事件并没有动摇Ledger官方安全机制的技术基础,但它清楚地揭示了加密行业当前面临的另一类挑战:攻击者越来越善于利用品牌信任和用户习惯,将传统网络钓鱼与硬件伪造结合,形成更难识别的复合型诈骗模式。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
300

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。