BTC $82,957.52 +0.80%
ETH $2,505.03 +1.18%
BNB $750.26 +1.59%
XRP $1.40 +1.38%
SOL $110.22 +1.42%
TRX $0.3307 -0.35%
DOGE $0.0859 +1.55%
ADA $0.2531 +6.85%
BCH $281.31 +2.62%
LINK $13.06 +2.30%
HYPE $85.10 +2.02%
AAVE $170.13 +1.98%
SUI $1.12 +6.08%
XLM $0.1968 +2.45%
ZEC $1,222.45 +1.48%
AAPL $336.27 +0.10%
AMZN $262.42 -0.07%
GOOGL $351.57 -0.11%
MSFT $534.37 -0.23%
META $719.21 +0.06%
NVDA $230.54 +0.37%
TSLA $382.55 -0.05%
SNDK $1,595.76 +0.93%
INTC $105.12 +0.41%
SPCX $163.66 +0.52%
MU $1,036.56 +0.79%
AMD $610.29 +0.41%
BTC $82,957.52 +0.80%
ETH $2,505.03 +1.18%
BNB $750.26 +1.59%
XRP $1.40 +1.38%
SOL $110.22 +1.42%
TRX $0.3307 -0.35%
DOGE $0.0859 +1.55%
ADA $0.2531 +6.85%
BCH $281.31 +2.62%
LINK $13.06 +2.30%
HYPE $85.10 +2.02%
AAVE $170.13 +1.98%
SUI $1.12 +6.08%
XLM $0.1968 +2.45%
ZEC $1,222.45 +1.48%
AAPL $336.27 +0.10%
AMZN $262.42 -0.07%
GOOGL $351.57 -0.11%
MSFT $534.37 -0.23%
META $719.21 +0.06%
NVDA $230.54 +0.37%
TSLA $382.55 -0.05%
SNDK $1,595.76 +0.93%
INTC $105.12 +0.41%
SPCX $163.66 +0.52%
MU $1,036.56 +0.79%
AMD $610.29 +0.41%

Ledger 今日被盜事件為其最大規模安全事件,假應用曾致 950 萬美元被盜

2026-10-09 23:57:28

ChainCatcher 消息,硬體錢包廠商 Ledger 今日再次出現安全事件,第三方安全機構估算本次損失接近 9000 萬美元。Ledger 正在調查與東南亞授權經銷商 CryptoBilis 售出設備相關的資金損失,並已要求該經銷商暫停銷售與發貨,建議近 90 天內透過該渠道購買設備的用戶謹慎操作或轉移資產。事件原因尚未最終確認,疑似涉及供應鏈或設備篡改風險。

Ledger 歷史主要攻擊與資金損失相關事件包括:

2018 年,早期硬體與供應鏈研究漏洞集中出現。安全研究員演示了 Nano S 出廠前被篡改的可能性,以及 MCU bootloader 繞過、隔離漏洞、比特幣找零地址注入等問題。Ledger 陸續發布安全公告並完成修復,相關問題多屬於研究級漏洞或需要物理接觸設備才能利用。

2020 年,Ledger 發生大規模客戶數據洩露。攻擊者透過第三方 API 密鑰及 Shopify 相關漏洞獲取電商與行銷數據庫,超過 100 萬封郵箱及約 27.2 萬至 29.2 萬條客戶詳細記錄,包括姓名、地址和電話等信息被公開。硬體與私鑰未受影響,但該事件引發了長期的釣魚、社會工程及偽造官方信件詐騙。

2023 年 12 月,Ledger Connect Kit 遭遇供應鏈攻擊。前員工遭遇釣魚攻擊後,NPMJS 帳號被控制,攻擊者發布惡意版本 Connect Kit,向依賴該庫的 DApp 注入惡意代碼,誘導用戶簽署盜幣交易。攻擊活躍窗口約 2 小時,損失約 48 萬至 60 萬美元。硬體與 Ledger Live 本身未直接遭到攻破。

2026 年 1 月,第三方 Global-e 訂單數據洩露。支付與物流合作方系統遭未授權訪問,部分 Ledger.com 訂單相關信息,包括姓名、地址和聯絡方式等被暴露。Ledger 自身系統與私鑰未受影響,但釣魚風險再次上升。

2026 年 4 月,App Store 出現假冒 Ledger Live 應用詐騙。該仿冒應用上架約一週,誘騙用戶輸入助記詞,超過 50 名受害者損失約 950 萬美元,涉及多條區塊鏈。蘋果隨後將其下架,Ledger 強調不會索要 24 詞助記詞。

2026 年 8 月,Ledger 披露以太坊應用簽名相關漏洞,包括命令交錯導致顯示內容與簽名參數不同步、Clear-signing 繞過等問題。漏洞需要惡意主機配合,Ledger 稱暫無實際用戶遭利用的證據,相關問題已在新版本中修復。

2026 年 10 月 9 日,與 CryptoBilis 經銷商相關的大規模錢包清空事件發生,預估損失接近 9000 萬美元。Ledger 正在調查,事件疑似涉及針對單一渠道的供應鏈或設備篡改攻擊。官方已暫停銷售,並建議相關用戶遷移資產。

app_icon
ChainCatcher 與創新者共建Web3世界