Ledger确认,部分客户订单记录的数据暴露源自第三方电商合作方Global-e的系统遭未授权访问。公司表示,此次事件没有触及Ledger自身基础设施,硬件钱包、私钥、助���词和加密资产均未受到影响。
暴露范围集中在订单与联系信息
根据Ledger在1月发布的支持更新,Global-e是其在线商店国际订单的merchant-of-record服务提供商,负责处理结账相关流程。Ledger称,暴露的信息仅限于与购买订单相关的客户数据,包括姓名、联系方式以及收货信息。支付卡数据、助记词、私钥和钱包余额不在此次事件范围内。
Ledger表示,Global-e在其部分云环境中发现可疑活动后通知了公司。随后,Global-e对事件进行了控制,并开始直接通知受影响客户。Ledger称,由于Global-e是结账信息的数据控制方,因此相关客户通知主要由该合作方发出。
Ledger强调钱包安全模型未被触及
在回应中,Ledger着重区分了客户订单数据与钱包安全。公司重申,其硬件钱包采用自托管模式,私钥和助记词不会离开设备,也不会被第三方服务商访问。Ledger还表示,这次事件没有影响其产品、固件或加密系统。
事件曝光后,社交平台上很快出现关于泄露细节的讨论。链上调查员ZachXBT在X平台发文称,Ledger又一次因支付处理方Global-e发生数据泄露,客户姓名及其他联系信息被暴露。这类公开讨论也伴随着用户不满情绪持续发酵。
公司提醒防范钓鱼,旧案再被提起
Ledger提醒客户警惕利用已暴露联系方式发起的钓鱼攻击。公司重申,绝不会通过电子邮件、电话或私信要求用户提供助记词或敏感钱包信息。这一点很直接,也很关键。
Ledger没有披露受影响客户数量,只表示正与Global-e合作,支持持续进行的取证调查,以厘清事件影响范围。公司称,独立安全专家也已参与审查。与此同时,市场再次回顾Ledger在2020年的一次电商和营销数据库泄露事件。那次事件同样未涉及钱包数据,但曾引发长期钓鱼活动和针对受影响用户的骚扰风险。
这次Global-e事件把第三方服务商带来的安全隐患重新摆到台前。核心钱包基础设施虽然未受波及,订单侧数据一旦外泄,用户仍可能面对社工诈骗压力。

