BTC $82,957.52 +0.80%
ETH $2,505.03 +1.18%
BNB $750.26 +1.59%
XRP $1.40 +1.38%
SOL $110.22 +1.42%
TRX $0.3307 -0.35%
DOGE $0.0859 +1.55%
ADA $0.2531 +6.85%
BCH $281.31 +2.62%
LINK $13.06 +2.30%
HYPE $85.10 +2.02%
AAVE $170.13 +1.98%
SUI $1.12 +6.08%
XLM $0.1968 +2.45%
ZEC $1,222.45 +1.48%
AAPL $336.27 +0.10%
AMZN $262.42 -0.07%
GOOGL $351.57 -0.11%
MSFT $534.37 -0.23%
META $719.21 +0.06%
NVDA $230.54 +0.37%
TSLA $382.55 -0.05%
SNDK $1,595.76 +0.93%
INTC $105.12 +0.41%
SPCX $163.66 +0.52%
MU $1,036.56 +0.79%
AMD $610.29 +0.41%
BTC $82,957.52 +0.80%
ETH $2,505.03 +1.18%
BNB $750.26 +1.59%
XRP $1.40 +1.38%
SOL $110.22 +1.42%
TRX $0.3307 -0.35%
DOGE $0.0859 +1.55%
ADA $0.2531 +6.85%
BCH $281.31 +2.62%
LINK $13.06 +2.30%
HYPE $85.10 +2.02%
AAVE $170.13 +1.98%
SUI $1.12 +6.08%
XLM $0.1968 +2.45%
ZEC $1,222.45 +1.48%
AAPL $336.27 +0.10%
AMZN $262.42 -0.07%
GOOGL $351.57 -0.11%
MSFT $534.37 -0.23%
META $719.21 +0.06%
NVDA $230.54 +0.37%
TSLA $382.55 -0.05%
SNDK $1,595.76 +0.93%
INTC $105.12 +0.41%
SPCX $163.66 +0.52%
MU $1,036.56 +0.79%
AMD $610.29 +0.41%

Ledger 今日被盗事件为其最大规模安全事件,假应用曾致 950 万美元被盗

2026-10-09 23:57:28

ChainCatcher 消息,硬件钱包厂商 Ledger 今日再次出现安全事件,第三方安全机构估算本次损失接近 9000 万美元。Ledger 正在调查与东南亚授权经销商 CryptoBilis 售出设备相关的资金损失,并已要求该经销商暂停销售与发货,建议近 90 天内通过该渠道购买设备的用户谨慎操作或转移资产。事件原因尚未最终确认,疑似涉及供应链或设备篡改风险。

Ledger 历史主要攻击与资金损失相关事件包括:

2018 年,早期硬件与供应链研究漏洞集中出现。安全研究员演示了 Nano S 出厂前被篡改的可能性,以及 MCU bootloader 绕过、隔离漏洞、比特币找零地址注入等问题。Ledger 陆续发布安全公告并完成修复,相关问题多属于研究级漏洞或需要物理接触设备才能利用。

2020 年,Ledger 发生大规模客户数据泄露。攻击者通过第三方 API 密钥及 Shopify 相关漏洞获取电商与营销数据库,超过 100 万封邮箱及约 27.2 万至 29.2 万条客户详细记录,包括姓名、地址和电话等信息被公开。硬件与私钥未受影响,但该事件引发了长期的钓鱼、社会工程及伪造官方信件诈骗。

2023 年 12 月,Ledger Connect Kit 遭遇供应链攻击。前员工遭遇钓鱼攻击后,NPMJS 账号被控制,攻击者发布恶意版本 Connect Kit,向依赖该库的 DApp 注入恶意代码,诱导用户签署盗币交易。攻击活跃窗口约 2 小时,损失约 48 万至 60 万美元。硬件与 Ledger Live 本身未直接遭到攻破。

2026 年 1 月,第三方 Global-e 订单数据泄露。支付与物流合作方系统遭未授权访问,部分 Ledger.com 订单相关信息,包括姓名、地址和联系方式等被暴露。Ledger 自身系统与私钥未受影响,但钓鱼风险再次上升。

2026 年 4 月,App Store 出现假冒 Ledger Live 应用诈骗。该仿冒应用上架约一周,诱骗用户输入助记词,超过 50 名受害者损失约 950 万美元,涉及多条区块链。苹果随后将其下架,Ledger 强调不会索要 24 词助记词。

2026 年 8 月,Ledger 披露以太坊应用签名相关漏洞,包括命令交错导致显示内容与签名参数不同步、Clear-signing 绕过等问题。漏洞需要恶意主机配合,Ledger 称暂无实际用户遭利用的证据,相关问题已在新版本中修复。

2026 年 10 月 9 日,与 CryptoBilis 经销商相关的大规模钱包清空事件发生,预估损失接近 9000 万美元。Ledger 正在调查,事件疑似涉及针对单一渠道的供应链或设备篡改攻击。官方已暂停销售,并建议相关用户迁移资产。

app_icon
ChainCatcher 与创新者共建Web3世界