一名比特币用户近日因下载假冒的Ledger硬件钱包管理应用,导致5.92 BTC(当前价值约40万美元)被盗。这款伪造应用出现在苹果官方App Store中,外观与正版Ledger Live极为相似,但植入恶意代码,能窃取用户的恢复短语或私钥。
假冒应用如何得手?
据安全团队分析,受害者通过搜索关键词“Ledger”误下载了该恶意应用。登录后,应用要求输入助记词进行“设备同步”,从而直接截获钱包控制权。得手后,黑客立即将5.92 BTC转入一个中心化交易所(CEX)地址,并迅速通过混币服务和跨链桥清洗,目前资金已难以追踪。
苹果应用商店并非净土
这并非首次针对加密货币用户的假冒应用攻击。此前,谷歌Play商店也曾出现假的MetaMask、Trust Wallet等应用。尽管苹果App Store有严格的审核机制,但攻击者仍能通过迂回策略(如使用临时证书、上架后更新恶意代码)绕过检测。安全专家提醒:任何要求输入私钥或助记词的应用几乎可以断定是钓鱼软件。
用户应如何防范?
下载钱包类应用前,务必核对开发者名称、下载量、评分和用户评论。正版Ledger Live的开发者是“Ledger SAS”,下载量超过1000万。此外,切勿在任何第三方应用、网站或弹窗中输入助记词。若已误下载,应立即将资产转移至新生成的钱包,并联系官方支持。
本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.

