Ledger 用户被盗事件追踪:疑点指向经销商与供应链篡改

Ledger 用户被盗事件追踪:疑点指向经销商与供应链篡改

N
News Editor
2026-10-10 05:57:52
多起 Ledger 用户资产被盗事件持续发酵,链上追踪显示累计损失已超过 8600 万美元。Ledger 将调查线索指向马来西亚经销商 CryptoBilis,并建议过去 90 天内经该渠道购机的用户暂停初始化或迁移资产。围绕假冒或被篡改设备、隐藏 SIM 卡模块、公司股权变更与资金流向的多条线索已浮出水面,但具体攻击路径、责任归属和赔付安排仍未明确。

被许多用户视为最安全囤币方案的冷钱包,这次也卷入了一场大规模失窃事件。

10 月 9 日晚间,链上侦探 Specter 发文称,X 和 Reddit 上陆续出现多起 Ledger 用户钱包被盗报告。其追踪相关地址后发现,涉案地址已从以太坊、TRON、比特币等多个主流区块链上的数百个钱包收到资金,累计损失超过 8600 万美元。

Ledger 将调查线索指向 CryptoBilis

事件发生后,Ledger 很快发布声明,将调查重点指向一家名为 CryptoBilis 的经销商。

Ledger 表示,公司正在调查一起涉及东南亚用户的资产被盗事件,相关用户此前曾通过经销商 CryptoBilis 购买设备。Ledger 已要求该经销商暂停销售及发货,并建议过去 90 天内通过该渠道购买设备的用户暂勿初始化;已经完成设置的用户,则应使用新的助记词创建新的 Ledger 签名设备,并将资产转移至新钱包。

隐藏 SIM 卡模块成为关键怀疑方向

更早的预警来自前 Mt. Gox 前 CEO Mark Karpelès。10 月 8 日,Karpelès 曾提醒,市面上有人正在出售带有隐藏 SIM 卡的假冒或篡改 Ledger 设备,这些 SIM 卡能够传输被窃取的助记词。

事件发生后,Karpelès 进一步披露称,自己从马来西亚购买的一台 Ledger 硬件钱包外包装完好,但屏幕衬垫下方藏有一个带 SIM 卡芯片的可疑模块。

慢雾首席信息安全官 23pds 据此推测,攻击者可能通过恶意模块截取设备屏幕显示的数据,在用户初始化钱包、查看助记词时记录恢复短语,再通过 LTE 或 eSIM 将信息传输出去。

这类攻击的危险之处在于,它可能绕过用户对硬件钱包安全性的常规认知。硬件钱包的安全元件可以保护私钥,避免其被直接读取,但未必能够阻止外围硬件截取屏幕信息。也就是说,即便核心安全元件没有被攻破,只要设备在实体层面遭到篡改,助记词仍可能泄露。

不过,这一攻击机制目前仍停留在技术推测层面,此次安全事件的具体原因还有待进一步验证。另有观点认为,攻击者之所以选择在 10 月 9 日行动,可能与 Karpelès 的警告逐步传播有关,因担心行动暴露,才开始转移资金。

如果这一攻击路径最终被证实,暴露出的就不只是某一款钱包的安全问题,而是更底层的供应链可信问题:当用户无法确认手中的硬件从出厂到交付始终可信时,自托管本身也会面临新的风险。

CryptoBilis 背景与股权变更引发更多追问

随着调查推进,涉事经销商 CryptoBilis 的背景也受到更多关注。

公开资料显示,CryptoBilis 是一家位于马来西亚八打灵再也的 Web3 电商及自托管工具销售商,业务包括硬件钱包等产品。该公司由 Arravind Prabu 和 Vimal Selvamany 共同创立,前者担任 CEO,后者担任 CTO。

但在事件引发关注后,Arravind Prabu 很快在 X 上澄清称,外界关于其仍在运营 CryptoBilis 的说法并不准确。公司早在今年 3 月就已被收购,原管理团队已退出所有运营、管理及系统权限。对于当前事件,他建议外界联系现任负责人 Nicholas Chang,邮箱为 nicholas@cryptobilis.com。

社区用户随后追问,既然公司已经易主,为何此前没有公开宣布,且账号最近一条动态甚至还在晒兰博基尼。Arravind Prabu 回应称,该动态由新管理团队发布,原团队因合同中的保密条款,必须等到 10 月 19 日才能公开宣布交易,而且目前已无法访问公司的账号、后台及运营系统。

原管理层已经退出运营,是前 CEO 的公开说法。至于交接后公司内部究竟发生了什么,目前仍缺乏独立核实的信息。

另一条受到关注的线索来自股权记录。Bitcoin News 在事发后披露,相关股权转移记录显示,一名名为 JIAMING、登记地址位于中国黑龙江省的个人,自 8 月 3 日起已持有 CryptoBilis 100% 的股份。

从公开信息看,CryptoBilis 的确已在疑似供应链攻击发生前数月完成易主。不过,股权变更的具体交易安排、新管理层的实际运营情况,以及新股东是否与涉案设备有关,目前都没有确凿证据。仅凭登记地址或收购时间,尚不能将其与盗窃事件直接联系起来。

面对调查,CryptoBilis 已通过官方 X 账户宣布,暂停马来西亚、菲律宾及印度尼西亚所有门店和线上渠道的硬件钱包销售及发货,实体门店也暂时关闭。该公司称,此举是为配合 Ledger 安全事件调查,并接受独立专家对内部流程的审查;尚未交付的订单将由客服主动联系处理,进一步进展预计在三个工作日内公布。

截至发文,事件最关键的问题仍未解开:设备究竟在哪个环节遭到篡改,原有供应链是否被利用,现任管理团队能否提供足以还原交付过程的记录,这些都仍需等待后续调查和披露。

链上损失已现多条资金轨迹

从目前的链上追踪情况看,此次事件不仅损失规模巨大,资金流向也呈现出不同特征。

Galaxy 研究主管 Alex Thorn 表示,与此次 Ledger、CryptoBilis 供应链事件相关的比特币损失暂为 213.42 枚,按当时价格计算约合 1770 万美元。其中,约 92% 的比特币在被归集时持有时间不足 90 天。目前追踪到的相关 BTC 仍未花费,集中存放于 3 个归集地址。

个体受害者的损失更加明显。Lookonchain 监测称,一名地址标记为 TY24Ya 的用户在三周前购买了相关 Ledger 设备,随后向钱包存入 700 万枚 USDT,但这笔资金已在约 10 小时内被全部转走;另有一名用户在四个月前以约 520 万美元买入 80 枚 BTC,期间一度浮盈约 138 万美元,却在一周前从 CryptoBilis 购买 Ledger 设备后,将全部 BTC 转入该设备,最终遭遇全额损失。

攻击者已开始混币,部分 USDT 被冻结

事件发生后不久,攻击者便开始洗钱与混币。

链上分析机构 Onchain Lens 表示,疑似攻击者已通过 4 个钱包向 Tornado Cash 存入 430.2 枚 ETH,价值约 107 万美元,试图切断以太坊链上的溯源路径。

与此同时,业界也开始围堵相关赃款。Tether 已冻结与此次事件相关的部分 USDT,但黑客也迅速作出应对。在 Tether 出手后,其已利用波场生态的 SUN.io 与 USDD PSM 机制,将未被冻结的 USDT 快速兑换为抗审查性更强的去中心化稳定币 USDD,部分转账还涉及币安热钱包,这或许会成为后续辨识黑客身份的线索。

眼下,追赃的关键在于能否及时识别并拦截仍停留在中心化平台或可冻结稳定币地址中的资金。对于已经进入混币协议、跨链流转或其他复杂路径的资产,追踪和追回难度可能会继续上升。

截至目前,Ledger 尚未公布完整的资金追回方案,也未披露受害者赔偿安排。随着调查推进,资产能否追回、责任由谁承担,仍有待进一步确认。

冷钱包并非绝对安全答案

长期以来,冷钱包一直被视为加密资产自托管最可靠的方案之一,Ledger 更是这一市场中最具代表性的品牌。与交易所托管相比,用户自己保管私钥,本就是为了减少对第三方的依赖。

但这次事件提出了一个新的问题:如果用户购买的设备在交付前就已遭到实体篡改,即使包装完好、核心安全元件没有被攻破,资产仍可能暴露在风险之下。

目前,事件的具体攻击路径尚未得到最终确认,也不能据此否定硬件钱包的整体安全性。但这起事件至少提醒用户,安全不只取决于设备本身,也取决于购买渠道、初始化过程以及助记词的保管方式。

当风险可能从供应链源头开始,连看似最安全的自托管方案也可能失守。这次事件留下的疑问,还在等待调查给出答案。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
700

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。