Ledger 今日被盗事件为其最大规模安全事件,假应用曾致 950 万美元被盗
ChainCatcher 消息,硬件钱包厂商 Ledger 今日再次出现安全事件,第三方安全机构估算本次损失接近 9000 万美元。Ledger 正在调查与东南亚授权经销商 CryptoBilis 售出设备相关的资金损失,并已要求该经销商暂停销售与发货,建议近 90 天内通过该渠道购买设备的用户谨慎操作或转移资产。事件原因尚未最终确认,疑似涉及供应链或设备篡改风险。
Ledger 历史主要攻击与资金损失相关事件包括:
2018 年,早期硬件与供应链研究漏洞集中出现。安全研究员演示了 Nano S 出厂前被篡改的可能性,以及 MCU bootloader 绕过、隔离漏洞、比特币找零地址注入等问题。Ledger 陆续发布安全公告并完成修复,相关问题多属于研究级漏洞或需要物理接触设备才能利用。
2020 年,Ledger 发生大规模客户数据泄露。攻击者通过第三方 API 密钥及 Shopify 相关漏洞获取电商与营销数据库,超过 100 万封邮箱及约 27.2 万至 29.2 万条客户详细记录,包括姓名、地址和电话等信息被公开。硬件与私钥未受影响,但该事件引发了长期的钓鱼、社会工程及伪造官方信件诈骗。
2023 年 12 月,Ledger Connect Kit 遭遇供应链攻击。前员工遭遇钓鱼攻击后,NPMJS 账号被控制,攻击者发布恶意版本 Connect Kit,向依赖该库的 DApp 注入恶意代码,诱导用户签署盗币交易。攻击活跃窗口约 2 小时,损失约 48 万至 60 万美元。硬件与 Ledger Live 本身未直接遭到攻破。
2026 年 1 月,第三方 Global-e 订单数据泄露。支付与物流合作方系统遭未授权访问,部分 Ledger.com 订单相关信息,包括姓名、地址和联系方式等被暴露。Ledger 自身系统与私钥未受影响,但钓鱼风险再次上升。
2026 年 4 月,App Store 出现假冒 Ledger Live 应用诈骗。该仿冒应用上架约一周,诱骗用户输入助记词,超过 50 名受害者损失约 950 万美元,涉及多条区块链。苹果随后将其下架,Ledger 强调不会索要 24 词助记词。
2026 年 8 月,Ledger 披露以太坊应用签名相关漏洞,包括命令交错导致显示内容与签名参数不同步、Clear-signing 绕过等问题。漏洞需要恶意主机配合,Ledger 称暂无实际用户遭利用的证据,相关问题已在新版本中修复。
2026 年 10 月 9 日,与 CryptoBilis 经销商相关的大规模钱包清空事件发生,预估损失接近 9000 万美元。Ledger 正在调查,事件疑似涉及针对单一渠道的供应链或设备篡改攻击。官方已暂停销售,并建议相关用户迁移资产。






