#互联网观察
▎ Ledger 硬件钱包爆发大规模盗币事件:疑似供应链攻击,涉案金额或达 9290 万美元
10 月 9 日,知名硬件钱包制造商 Ledger 确认,正在调查一起涉及东南亚用户的大规模加密资产失窃事件。多名用户报告,自己存放在 Ledger 硬件钱包中的加密货币遭到异常转移,部分受害者声称从未泄露助记词,也没有授权相关交易。
事件最初由链上安全研究人员曝光,初步估计被盗金额超过 8600 万美元。随后,区块链分析机构 Bitquery 发布调查报告,称已追踪到涉及 311 个钱包、总计约 9290 万美元的可疑资产转移,涉及 Bitcoin、Ethereum、TRON、BNB Chain 和 Polygon 五条区块链。
目前,Ledger 已要求涉事经销商 CryptoBilis 暂停销售和发货,并向近期购买设备的用户发出安全警告。
▎事件起因:多名用户报告硬件钱包资产被盗
10 月 9 日,Reddit 和 X 上陆续出现 Ledger 用户资产失窃的报告。一些用户表示,自己一直将恢复助记词离线保存,却发现钱包中的加密资产在未经授权的情况下被转走。
其中一名用户声称,自己损失了近 10 万 USDT,而用于恢复钱包的助记词始终手写保存在保险柜中。
随着类似报告不断出现,链上调查人员开始追踪相关资金流向。
安全研究人员 Specter 通过分析 Ethereum、TRON 和 Bitcoin 上的可疑地址,发现大量来自不同钱包的资金流入同一批地址,初步估计损失超过 8600 万美元。
随后,Bitquery 扩大了调查范围。根据其 10 月 9 日发布的链上分析报告,相关资金流出涉及 311 个钱包地址,累计金额约 9290 万美元。
其中,TRON 网络涉及约 7050 万美元,Bitcoin 网络约 1680 万美元,其余资产分布在 Ethereum、BNB Chain 和 Polygon 网络。
这些数字属于第三方链上调查结果,Ledger 尚未正式确认最终损失金额。
▎ Ledger 官方回应:要求东南亚经销商暂停销售
随着事件持续发酵,Ledger 官方支持账号于 10 月 9 日在 X 平台发表声明,确认正在调查从东南亚经销商 CryptoBilis 购买产品的用户所报告的资产损失。
CryptoBilis 是一家在东南亚经营加密货币硬件钱包销售业务的经销商,业务覆盖马来西亚、印度尼西亚和菲律宾等市场。
Ledger 表示,出于预防目的,在调查结果公布之前,已要求 CryptoBilis 暂停所有 Ledger 设备的销售和发货。
与此同时,Ledger 向过去 90 天内通过该经销商购买设备的用户提出安全建议:
- 尚未初始化设备的用户,应暂缓进行首次设置。
- 已经初始化并使用设备的用户,应考虑将资产转移至使用全新助记词的 Ledger 硬件钱包。
- 对事件存在疑问的用户,应通过 Ledger 官方客服渠道寻求帮助。
此次警告主要针对 CryptoBilis 销售渠道。Ledger 尚未宣布对其他销售渠道或所有设备实施全面召回。
▎ 链上调查:攻击者疑似提前掌握大量钱包私钥
Bitquery 的调查发现,此次资产转移具有高度集中和自动化的特征。
根据其报告,10 月 9 日凌晨,多条区块链上的受害钱包在极短时间内发生大规模资产转移。其中,TRON 网络上有 25 个钱包在约 3 秒内执行了相同类型的授权操作。
Bitcoin 网络也出现了异常集中的资金转移,111 个钱包在同一区块中被清空。
Bitquery 认为,这种高度同步的交易行为表明,攻击者可能提前掌握了大量钱包的私钥或交易授权能力,并使用自动化程序集中转移资产。
调查还发现,相关攻击地址最早于 9 月 25 日开始活动,并在正式盗币前约两周内进行了多次小额交易测试。
在资金转移过程中,攻击者将部分资产兑换成 ETH,并开始通过 Tornado Cash 等加密货币混币协议转移资金,以增加链上追踪难度。
根据 Bitquery 截至 10 月 9 日的统计,约 1000 万美元的涉案 USDT 已被 Tether 冻结,另有约 7900 万美元资产仍可通过链上交易记录追踪。
不过,链上交易记录只能证明资金的转移行为及其关联关系,无法直接确定私钥的具体泄露途径。
▎ 供应商所有权变更,疑似供应链攻击⚠️
此次事件最受关注的问题,是大量用户使用硬件钱包后,资产为何仍然遭到盗取。硬件钱包通过安全芯片和离线签名机制保护用户私钥,正常情况下,私钥不会直接暴露给联网设备。
然而,硬件钱包的安全性同样依赖设备本身的完整性、助记词生成过程以及产品销售渠道的可信度。
据最新披露,东南亚 Ledger 经销商 CryptoBilis 近期发生所有权变更。公司记录显示,一名登记地址位于中国黑龙江省的个人已于 8 月 3 日持有该公司 100% 股份。前所有者表示,交接后已失去对公司账户、后台及运营业务的访问权限。
与此同时,Mt. Gox 前 CEO Mark Karpelès 声称,在一台购自马来西亚的 Ledger Nano X 中发现了隐藏的间谍模块,包含天线、eSIM 和 LTE 通信组件。
该模块可以监控设备屏幕显示内容,在用户初始化钱包时读取恢复助记词,并通过移动网络将其发送给第三方。由于原始安全芯片保持完整,Ledger 的设备真实性检查可能无法识别此类物理篡改。
目前,这台被篡改的设备尚未确认来自 CryptoBilis,经销商所有权变更与盗币事件之间也没有得到证实的关联。
频道 @AppDoDo 官推 APPDOTG
Post #1556
1.53K

- 😱 1