硬件钱包制造商 Ledger 在 2023 年 12 月 14 日遭遇安全事件,其 Connect Kit 库被植入恶意代码,导致约 48.4万美元 的用户资金被盗。链上情报公司 Lookonchain 首先报告了该数字,而 Ledger 则在后续声明中确认了攻击细节,并已推出修复版本 1.1.8。
事件经过:前员工账号被钓鱼
据 Ledger 披露,攻击者通过钓鱼攻击获取了一名前员工的 NPMJS 账号权限,利用该账号向 Ledger Connect Kit(版本 1.1.5 至 1.1.7)上传了恶意版本。该恶意代码劫持了 WalletConnect 项目的正常交易流程,将资金重定向至黑客控制的地址。Ledger 在发现后 40 分钟内部署了修复方案,但恶意文件在网络上活跃了约 5 小时,实际资金被窃取的时间窗口不到 2 小时。
响应与修复
Ledger 表示已与 WalletConnect 合作禁用了恶意项目,并自动向用户推送了验证过的 Connect Kit 1.1.8 版本。同时,NPM 上使用 Ledger Connect Kit 的开发团队账号被限制为只读,以防止直接更新包再次被篡改。Ledger 还指出,稳定币发行商 Tether 已冻结了攻击者的地址,该地址现可通过 Chainalysis 软件追踪。截至发稿时,该钱包中仍持有约 25.4万美元 的资金。
对用户的影响与建议
Ledger 建议用户等待 24 小时后重新使用 Connect Kit,并强调使用“Clear Signing”功能以及为盲签署操作配置额外 Ledger 钱包或手动解析交易。公司正在积极联系受影响客户,并与执法机构合作追查攻击者。同时,Ledger 正在分析漏洞细节以防止未来类似攻击。
此次事件再次凸显了供应链攻击在加密生态中的风险,即使是硬件钱包厂商也无法完全避免第三方库的安全隐患。用户应时刻保持对交易信息的确认,并关注官方安全更新。

