Sự kiện bị đánh cắp của Ledger hôm nay là sự kiện an ninh lớn nhất của họ, ứng dụng giả đã dẫn đến việc bị đánh cắp 9,5 triệu đô la
Nhà sản xuất ví phần cứng Ledger hôm nay lại xảy ra sự cố an ninh, các tổ chức an ninh bên thứ ba ước tính thiệt hại lần này gần 90 triệu đô la Mỹ. Ledger đang điều tra thiệt hại tài chính liên quan đến việc bán thiết bị của nhà phân phối được ủy quyền ở Đông Nam Á là CryptoBilis, và đã yêu cầu nhà phân phối này tạm ngừng bán hàng và giao hàng, khuyến nghị người dùng đã mua thiết bị qua kênh này trong vòng gần 90 ngày nên cẩn thận hoặc chuyển tài sản. Nguyên nhân của sự cố vẫn chưa được xác nhận cuối cùng, nghi ngờ liên quan đến rủi ro chuỗi cung ứng hoặc thiết bị bị can thiệp.
Các sự cố tấn công và thiệt hại tài chính chính trong lịch sử của Ledger bao gồm:
Năm 2018, các lỗ hổng nghiên cứu phần cứng và chuỗi cung ứng xuất hiện tập trung. Các nhà nghiên cứu an ninh đã trình diễn khả năng thiết bị Nano S bị can thiệp trước khi xuất xưởng, cũng như các vấn đề như vượt qua bootloader MCU, lỗ hổng cách ly, tiêm địa chỉ trả lại Bitcoin, v.v. Ledger đã lần lượt phát hành thông báo an ninh và hoàn tất sửa chữa, các vấn đề liên quan chủ yếu thuộc về lỗ hổng cấp nghiên cứu hoặc cần tiếp xúc vật lý với thiết bị để khai thác.
Năm 2020, Ledger xảy ra sự cố rò rỉ dữ liệu khách hàng quy mô lớn. Kẻ tấn công đã lấy được cơ sở dữ liệu thương mại điện tử và tiếp thị thông qua khóa API bên thứ ba và lỗ hổng liên quan đến Shopify, hơn 1 triệu địa chỉ email và khoảng 272.000 đến 292.000 bản ghi chi tiết khách hàng, bao gồm tên, địa chỉ và số điện thoại đã bị công khai. Phần cứng và khóa riêng không bị ảnh hưởng, nhưng sự cố này đã gây ra tình trạng lừa đảo qua email, kỹ thuật xã hội và giả mạo thư chính thức kéo dài.
Vào tháng 12 năm 2023, Bộ công cụ Ledger Connect Kit đã gặp phải tấn công chuỗi cung ứng. Một nhân viên cũ đã bị tấn công lừa đảo, tài khoản NPMJS bị kiểm soát, kẻ tấn công đã phát hành phiên bản độc hại của Connect Kit, tiêm mã độc vào DApp phụ thuộc vào thư viện này, dụ dỗ người dùng ký vào giao dịch đánh cắp tiền. Cửa sổ tấn công hoạt động khoảng 2 giờ, thiệt hại khoảng 480.000 đến 600.000 đô la. Phần cứng và Ledger Live bản thân không bị tấn công trực tiếp.
Vào tháng 1 năm 2026, dữ liệu đơn hàng của bên thứ ba Global-e bị rò rỉ. Hệ thống của đối tác thanh toán và logistics đã bị truy cập trái phép, một số thông tin liên quan đến đơn hàng Ledger.com, bao gồm tên, địa chỉ và thông tin liên lạc đã bị lộ. Hệ thống của Ledger và khóa riêng không bị ảnh hưởng, nhưng rủi ro lừa đảo lại tăng lên.
Vào tháng 4 năm 2026, App Store xuất hiện ứng dụng giả mạo Ledger Live lừa đảo. Ứng dụng giả mạo này đã được phát hành khoảng một tuần, dụ dỗ người dùng nhập cụm từ khôi phục, hơn 50 nạn nhân đã mất khoảng 9,5 triệu đô la, liên quan đến nhiều chuỗi blockchain. Apple sau đó đã gỡ bỏ ứng dụng này, Ledger nhấn mạnh sẽ không yêu cầu cụm từ khôi phục 24 từ.
Vào tháng 8 năm 2026, Ledger công bố lỗ hổng liên quan đến chữ ký ứng dụng Ethereum, bao gồm việc lệnh bị chồng chéo dẫn đến nội dung hiển thị không đồng bộ với tham số chữ ký, vượt qua Clear-signing, v.v. Lỗ hổng này cần có máy chủ độc hại phối hợp, Ledger cho biết chưa có bằng chứng nào cho thấy người dùng thực tế bị khai thác, các vấn đề liên quan đã được sửa chữa trong phiên bản mới.
Vào ngày 9 tháng 10 năm 2026, một sự cố lớn liên quan đến nhà phân phối CryptoBilis đã xảy ra, ước tính thiệt hại gần 90 triệu đô la. Ledger đang điều tra, sự cố này nghi ngờ liên quan đến tấn công chuỗi cung ứng hoặc can thiệp thiết bị nhắm vào một kênh duy nhất. Chính thức đã tạm ngừng bán hàng và khuyến nghị người dùng liên quan chuyển tài sản.






