Ledger 今日被盜事件為其最大規模安全事件,假應用曾致 950 萬美元被盜
ChainCatcher 消息,硬體錢包廠商 Ledger 今日再次出現安全事件,第三方安全機構估算本次損失接近 9000 萬美元。Ledger 正在調查與東南亞授權經銷商 CryptoBilis 售出設備相關的資金損失,並已要求該經銷商暫停銷售與發貨,建議近 90 天內透過該渠道購買設備的用戶謹慎操作或轉移資產。事件原因尚未最終確認,疑似涉及供應鏈或設備篡改風險。
Ledger 歷史主要攻擊與資金損失相關事件包括:
2018 年,早期硬體與供應鏈研究漏洞集中出現。安全研究員演示了 Nano S 出廠前被篡改的可能性,以及 MCU bootloader 繞過、隔離漏洞、比特幣找零地址注入等問題。Ledger 陸續發布安全公告並完成修復,相關問題多屬於研究級漏洞或需要物理接觸設備才能利用。
2020 年,Ledger 發生大規模客戶數據洩露。攻擊者透過第三方 API 密鑰及 Shopify 相關漏洞獲取電商與行銷數據庫,超過 100 萬封郵箱及約 27.2 萬至 29.2 萬條客戶詳細記錄,包括姓名、地址和電話等信息被公開。硬體與私鑰未受影響,但該事件引發了長期的釣魚、社會工程及偽造官方信件詐騙。
2023 年 12 月,Ledger Connect Kit 遭遇供應鏈攻擊。前員工遭遇釣魚攻擊後,NPMJS 帳號被控制,攻擊者發布惡意版本 Connect Kit,向依賴該庫的 DApp 注入惡意代碼,誘導用戶簽署盜幣交易。攻擊活躍窗口約 2 小時,損失約 48 萬至 60 萬美元。硬體與 Ledger Live 本身未直接遭到攻破。
2026 年 1 月,第三方 Global-e 訂單數據洩露。支付與物流合作方系統遭未授權訪問,部分 Ledger.com 訂單相關信息,包括姓名、地址和聯絡方式等被暴露。Ledger 自身系統與私鑰未受影響,但釣魚風險再次上升。
2026 年 4 月,App Store 出現假冒 Ledger Live 應用詐騙。該仿冒應用上架約一週,誘騙用戶輸入助記詞,超過 50 名受害者損失約 950 萬美元,涉及多條區塊鏈。蘋果隨後將其下架,Ledger 強調不會索要 24 詞助記詞。
2026 年 8 月,Ledger 披露以太坊應用簽名相關漏洞,包括命令交錯導致顯示內容與簽名參數不同步、Clear-signing 繞過等問題。漏洞需要惡意主機配合,Ledger 稱暫無實際用戶遭利用的證據,相關問題已在新版本中修復。
2026 年 10 月 9 日,與 CryptoBilis 經銷商相關的大規模錢包清空事件發生,預估損失接近 9000 萬美元。Ledger 正在調查,事件疑似涉及針對單一渠道的供應鏈或設備篡改攻擊。官方已暫停銷售,並建議相關用戶遷移資產。






