BTC $82,579.58 +2.21%
ETH $2,484.78 +2.60%
BNB $739.56 +2.26%
XRP $1.38 +3.37%
SOL $109.43 +1.79%
TRX $0.3323 -0.26%
DOGE $0.0846 +2.99%
ADA $0.2376 +4.48%
BCH $274.77 -1.09%
LINK $12.80 +3.73%
HYPE $84.69 +0.99%
AAVE $169.19 +4.05%
SUI $1.06 +4.22%
XLM $0.1928 +2.38%
ZEC $1,212.07 +6.91%
AAPL $335.16 -1.06%
AMZN $260.31 +1.28%
GOOGL $352.23 +1.10%
MSFT $534.25 +1.76%
META $725.32 +1.28%
NVDA $229.77 -0.61%
TSLA $383.03 +3.61%
SNDK $1,603.22 -0.14%
INTC $105.40 -0.88%
SPCX $162.35 +0.36%
MU $1,030.35 -0.90%
AMD $611.12 -1.03%
BTC $82,579.58 +2.21%
ETH $2,484.78 +2.60%
BNB $739.56 +2.26%
XRP $1.38 +3.37%
SOL $109.43 +1.79%
TRX $0.3323 -0.26%
DOGE $0.0846 +2.99%
ADA $0.2376 +4.48%
BCH $274.77 -1.09%
LINK $12.80 +3.73%
HYPE $84.69 +0.99%
AAVE $169.19 +4.05%
SUI $1.06 +4.22%
XLM $0.1928 +2.38%
ZEC $1,212.07 +6.91%
AAPL $335.16 -1.06%
AMZN $260.31 +1.28%
GOOGL $352.23 +1.10%
MSFT $534.25 +1.76%
META $725.32 +1.28%
NVDA $229.77 -0.61%
TSLA $383.03 +3.61%
SNDK $1,603.22 -0.14%
INTC $105.40 -0.88%
SPCX $162.35 +0.36%
MU $1,030.35 -0.90%
AMD $611.12 -1.03%

Ledger 今日被盗事件为其最大规模安全事件,假应用曾致 950 万美元被盗

2026-10-09 23:57:28

ChainCatcher 消息,硬件钱包厂商 Ledger 今日再次出现安全事件,第三方安全机构估算本次损失接近 9000 万美元。Ledger 正在调查与东南亚授权经销商 CryptoBilis 售出设备相关的资金损失,并已要求该经销商暂停销售与发货,建议近 90 天内通过该渠道购买设备的用户谨慎操作或转移资产。事件原因尚未最终确认,疑似涉及供应链或设备篡改风险。

Ledger 历史主要攻击与资金损失相关事件包括:

2018 年,早期硬件与供应链研究漏洞集中出现。安全研究员演示了 Nano S 出厂前被篡改的可能性,以及 MCU bootloader 绕过、隔离漏洞、比特币找零地址注入等问题。Ledger 陆续发布安全公告并完成修复,相关问题多属于研究级漏洞或需要物理接触设备才能利用。

2020 年,Ledger 发生大规模客户数据泄露。攻击者通过第三方 API 密钥及 Shopify 相关漏洞获取电商与营销数据库,超过 100 万封邮箱及约 27.2 万至 29.2 万条客户详细记录,包括姓名、地址和电话等信息被公开。硬件与私钥未受影响,但该事件引发了长期的钓鱼、社会工程及伪造官方信件诈骗。

2023 年 12 月,Ledger Connect Kit 遭遇供应链攻击。前员工遭遇钓鱼攻击后,NPMJS 账号被控制,攻击者发布恶意版本 Connect Kit,向依赖该库的 DApp 注入恶意代码,诱导用户签署盗币交易。攻击活跃窗口约 2 小时,损失约 48 万至 60 万美元。硬件与 Ledger Live 本身未直接遭到攻破。

2026 年 1 月,第三方 Global-e 订单数据泄露。支付与物流合作方系统遭未授权访问,部分 Ledger.com 订单相关信息,包括姓名、地址和联系方式等被暴露。Ledger 自身系统与私钥未受影响,但钓鱼风险再次上升。

2026 年 4 月,App Store 出现假冒 Ledger Live 应用诈骗。该仿冒应用上架约一周,诱骗用户输入助记词,超过 50 名受害者损失约 950 万美元,涉及多条区块链。苹果随后将其下架,Ledger 强调不会索要 24 词助记词。

2026 年 8 月,Ledger 披露以太坊应用签名相关漏洞,包括命令交错导致显示内容与签名参数不同步、Clear-signing 绕过等问题。漏洞需要恶意主机配合,Ledger 称暂无实际用户遭利用的证据,相关问题已在新版本中修复。

2026 年 10 月 9 日,与 CryptoBilis 经销商相关的大规模钱包清空事件发生,预估损失接近 9000 万美元。Ledger 正在调查,事件疑似涉及针对单一渠道的供应链或设备篡改攻击。官方已暂停销售,并建议相关用户迁移资产。

app_icon
ChainCatcher 与创新者共建Web3世界