Ledger Connect Kit遭黑客攻击,48.4万美元被盗,紧急发布1.1.8版本

Ledger Connect Kit遭黑客攻击,48.4万美元被盗,紧急发布1.1.8版本

N
News Editor 01
2026-07-08 17:20:14
Ledger的Connect Kit库遭黑客利用,导致约48.4万美元被盗。公司迅速发布1.1.8修复版本,并联合WalletConnect冻结攻击者地址,建议用户24小时后恢复使用。
Ledger安全漏洞黑客攻击Connect Kit加密货币

硬件钱包制造商 Ledger 在 2023 年 12 月 14 日遭遇安全事件,其 Connect Kit 库被植入恶意代码,导致约 48.4万美元 的用户资金被盗。链上情报公司 Lookonchain 首先报告了该数字,而 Ledger 则在后续声明中确认了攻击细节,并已推出修复版本 1.1.8

事件经过:前员工账号被钓鱼

据 Ledger 披露,攻击者通过钓鱼攻击获取了一名前员工的 NPMJS 账号权限,利用该账号向 Ledger Connect Kit(版本 1.1.5 至 1.1.7)上传了恶意版本。该恶意代码劫持了 WalletConnect 项目的正常交易流程,将资金重定向至黑客控制的地址。Ledger 在发现后 40 分钟内部署了修复方案,但恶意文件在网络上活跃了约 5 小时,实际资金被窃取的时间窗口不到 2 小时。

响应与修复

Ledger 表示已与 WalletConnect 合作禁用了恶意项目,并自动向用户推送了验证过的 Connect Kit 1.1.8 版本。同时,NPM 上使用 Ledger Connect Kit 的开发团队账号被限制为只读,以防止直接更新包再次被篡改。Ledger 还指出,稳定币发行商 Tether 已冻结了攻击者的地址,该地址现可通过 Chainalysis 软件追踪。截至发稿时,该钱包中仍持有约 25.4万美元 的资金。

对用户的影响与建议

Ledger 建议用户等待 24 小时后重新使用 Connect Kit,并强调使用“Clear Signing”功能以及为盲签署操作配置额外 Ledger 钱包或手动解析交易。公司正在积极联系受影响客户,并与执法机构合作追查攻击者。同时,Ledger 正在分析漏洞细节以防止未来类似攻击。

此次事件再次凸显了供应链攻击在加密生态中的风险,即使是硬件钱包厂商也无法完全避免第三方库的安全隐患。用户应时刻保持对交易信息的确认,并关注官方安全更新。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
700

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。