硬件钱包制造商Ledger近日遭遇严重安全事件,其Connect Kit库被黑客利用,导致用户钱包中约48.4万美元被盗。链上情报公司Lookonchain率先披露了损失金额,而Ledger则确认攻击源于一名前员工的NPMJS账户遭到钓鱼入侵。
漏洞细节:前员工账户成突破口
据Ledger官方通报,攻击者通过钓鱼攻击获取了一名前员工的NPMJS账户访问权限,随后在该账户下上传了恶意版本的Connect Kit库(版本1.1.5至1.1.7)。该恶意代码伪装成合法的Walletconnect项目,将用户资金重定向至黑客控制的钱包地址。Ledger技术团队在发现问题后40分钟内部署了修复方案,但恶意文件已在约5小时内处于活跃状态,实际资金被盗时间不足2小时。
响应措施:紧急版本1.1.8上线
Ledger已自动推送经过验证的Connect Kit v1.1.8,并建议用户等待24小时后再恢复使用。为防止类似事件,开发团队在NPM上的Connect Kit访问权限已被限制为只读,无法直接更新包。同时,Tether已冻结黑客地址(0x658729879fca881d9526480b82ae00efc54b5c2d),该地址当前余额约25.4万美元。Ledger表示正与执法部门合作追踪攻击者,并分析漏洞原理以防范未来攻击。
损失调查:金额暂未官方确认
虽然Lookonchain报告被盗金额为48.4万美元,但Ledger并未直接证实这一数字,仅披露了黑客地址。该公司强调正在积极联系受影响用户,并提供支持。Ledger重申了Clear Signing(清晰签名)的重要性,建议用户使用额外的Ledger mint钱包或手动解析交易以避免盲签。
此次事件再次凸显硬件钱包生态中供应链安全的风险。尽管Ledger硬件设备本身未被攻破,但其连接库的漏洞仍给用户带来直接损失。社区呼吁所有DApp开发者和钱包用户检查是否使用了受影响版本,并及时更新至1.1.8。

