Ledger Connect Kit漏洞致48.4万美元被盗,公司紧急发布修复版本

Ledger Connect Kit漏洞致48.4万美元被盗,公司紧急发布修复版本

N
News Editor 01
2026-07-08 17:20:14
Ledger的Connect Kit库遭黑客攻击,通过前员工NPMJS账户植入恶意代码,导致约48.4万美元被盗。公司40分钟内修复并推出v1.1.8,Tether已冻结黑客地址。
LedgerConnect Kit安全漏洞黑客攻击加密货币

硬件钱包制造商Ledger近日遭遇严重安全事件,其Connect Kit库被黑客利用,导致用户钱包中约48.4万美元被盗。链上情报公司Lookonchain率先披露了损失金额,而Ledger则确认攻击源于一名前员工的NPMJS账户遭到钓鱼入侵。

漏洞细节:前员工账户成突破口

据Ledger官方通报,攻击者通过钓鱼攻击获取了一名前员工的NPMJS账户访问权限,随后在该账户下上传了恶意版本的Connect Kit库(版本1.1.5至1.1.7)。该恶意代码伪装成合法的Walletconnect项目,将用户资金重定向至黑客控制的钱包地址。Ledger技术团队在发现问题后40分钟内部署了修复方案,但恶意文件已在约5小时内处于活跃状态,实际资金被盗时间不足2小时。

响应措施:紧急版本1.1.8上线

Ledger已自动推送经过验证的Connect Kit v1.1.8,并建议用户等待24小时后再恢复使用。为防止类似事件,开发团队在NPM上的Connect Kit访问权限已被限制为只读,无法直接更新包。同时,Tether已冻结黑客地址(0x658729879fca881d9526480b82ae00efc54b5c2d),该地址当前余额约25.4万美元。Ledger表示正与执法部门合作追踪攻击者,并分析漏洞原理以防范未来攻击。

损失调查:金额暂未官方确认

虽然Lookonchain报告被盗金额为48.4万美元,但Ledger并未直接证实这一数字,仅披露了黑客地址。该公司强调正在积极联系受影响用户,并提供支持。Ledger重申了Clear Signing(清晰签名)的重要性,建议用户使用额外的Ledger mint钱包或手动解析交易以避免盲签。

此次事件再次凸显硬件钱包生态中供应链安全的风险。尽管Ledger硬件设备本身未被攻破,但其连接库的漏洞仍给用户带来直接损失。社区呼吁所有DApp开发者和钱包用户检查是否使用了受影响版本,并及时更新至1.1.8。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
800

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。