知名硬件钱包制造商Ledger近日遭遇严重安全事件:其Connect Kit库被黑客植入恶意代码,导致用户钱包中的约48.4万美元被盗。链上情报公司Lookonchain追踪到了这一资金动向,而Ledger官方则确认攻击源自一名前员工的NPMJS账户遭遇钓鱼攻击。
攻击细节:前员工账户成突破口
据Ledger披露,攻击者通过钓鱼手段获取了一名前Ledger员工的NPMJS账户权限,随后向Ledger Connect Kit库上传了恶意代码。受影响的版本为1.1.5至1.1.7,这些版本会将Walletconnect项目重定向至黑客控制的钱包,进而盗取用户资产。Ledger表示,恶意文件在系统中活跃了约5小时,但实际资金被转出的时间窗口不足2小时。
应急响应:40分钟内修复,1.1.8版本自动推送
Ledger的技术与安全团队在发现异常后40分钟内部署了解决方案,并联合Walletconnect禁用了恶意项目。目前,已验证安全的Ledger Connect Kit 1.1.8版本正通过自动更新推送给用户。Ledger建议用户等待24小时后再恢复使用Connect Kit,以确保系统完全稳定。此外,NPM上的开发团队访问权限已被限制为只读,防止直接更新包文件。
资金流向与后续行动
Lookonchain报告称被盗资金为48.4万美元,但Ledger官方并未确认具体数字,仅公布了黑客钱包地址0x658729879fca881d9526480b82ae00efc54b5c2d。截至报道时,该地址余额为25.4万美元。稳定币发行商Tether已冻结了该地址的相关资产,并且该地址已可通过Chainalysis软件追踪。
安全建议与行业影响
Ledger强调用户应重视Clear Signing(清晰签名)功能,并建议在盲签名场景下使用额外的“mint钱包”或手动解析交易。此次事件再次暴露了供应链攻击在加密生态中的风险,尤其是依赖第三方库的DApp和钱包项目。Ledger表示正与执法部门合作追查攻击者,并将分析漏洞以避免类似事件再次发生。
此次攻击对Ledger品牌信誉造成一定冲击,但公司快速响应和透明披露的态度获得部分社区认可。加密用户应保持警惕,及时更新软件并启用多重安全机制。

