Ledger Connect Kit遭黑客攻击致48.4万美元被盗,已发布修复版1.1.8

Ledger Connect Kit遭黑客攻击致48.4万美元被盗,已发布修复版1.1.8

N
News Editor 01
2026-07-08 17:26:15
Ledger的Connect Kit库遭钓鱼攻击,黑客利用恶意版本窃取约48.4万美元。Ledger已部署修复版本1.1.8,并联合Walletconnect禁用恶意项目,Tether已冻结攻击者地址。
安全漏洞Ledger黑客攻击加密货币钱包供应链攻击

知名硬件钱包制造商Ledger近日遭遇严重安全事件:其Connect Kit库被黑客植入恶意代码,导致用户钱包中的约48.4万美元被盗。链上情报公司Lookonchain追踪到了这一资金动向,而Ledger官方则确认攻击源自一名前员工的NPMJS账户遭遇钓鱼攻击。

攻击细节:前员工账户成突破口

据Ledger披露,攻击者通过钓鱼手段获取了一名前Ledger员工的NPMJS账户权限,随后向Ledger Connect Kit库上传了恶意代码。受影响的版本为1.1.5至1.1.7,这些版本会将Walletconnect项目重定向至黑客控制的钱包,进而盗取用户资产。Ledger表示,恶意文件在系统中活跃了约5小时,但实际资金被转出的时间窗口不足2小时

应急响应:40分钟内修复,1.1.8版本自动推送

Ledger的技术与安全团队在发现异常后40分钟内部署了解决方案,并联合Walletconnect禁用了恶意项目。目前,已验证安全的Ledger Connect Kit 1.1.8版本正通过自动更新推送给用户。Ledger建议用户等待24小时后再恢复使用Connect Kit,以确保系统完全稳定。此外,NPM上的开发团队访问权限已被限制为只读,防止直接更新包文件。

资金流向与后续行动

Lookonchain报告称被盗资金为48.4万美元,但Ledger官方并未确认具体数字,仅公布了黑客钱包地址0x658729879fca881d9526480b82ae00efc54b5c2d。截至报道时,该地址余额为25.4万美元。稳定币发行商Tether已冻结了该地址的相关资产,并且该地址已可通过Chainalysis软件追踪。

安全建议与行业影响

Ledger强调用户应重视Clear Signing(清晰签名)功能,并建议在盲签名场景下使用额外的“mint钱包”或手动解析交易。此次事件再次暴露了供应链攻击在加密生态中的风险,尤其是依赖第三方库的DApp和钱包项目。Ledger表示正与执法部门合作追查攻击者,并将分析漏洞以避免类似事件再次发生。

此次攻击对Ledger品牌信誉造成一定冲击,但公司快速响应和透明披露的态度获得部分社区认可。加密用户应保持警惕,及时更新软件并启用多重安全机制。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
800

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。