TwKit

Ledger硬件钱包疑遭篡改:供应链安全与资产保管

币圈 · 12 篇公开推文 · 9 位作者 · 曝光 298506 · 评论 323 · 点赞 1267 · 书签 546

多条推文围绕Ledger等硬件钱包的疑似篡改或被盗问题,关注供应链安全、设备验真和私钥管理;也有人讨论硬件钱包与交易所托管的风险取舍。

创作角度

  • 汇总Ledger设备被指遭篡改或植入部件的案例与证据
  • 讨论硬件钱包供应链、验真和私钥生成安全
  • 比较硬件钱包、交易所托管与自制冷钱包的风险
  • 分析Tether冻结被盗资产引出的资产找回边界

相关公开推文

@alex_bitcoin1m

闲置(电池坏掉)的ledger冷钱包已拆,前两张图是我的,第三张图是网友发的有间谍部件的。 看起来我这款应该没有被篡改。 从技术角度看,这个冷钱包去掉金属外罩,直接用手就能抠开,如果有人想要篡改,是非常容易的,连工具都不需要,想开就开。 第四张图是锂电池的背面,用的普通双面胶,轻轻一抠就掉。 整个钱包电路板看起来不复杂,所以不法分子很容易就能破解,并且想怎么修改都是可以的。 想象一下,你即便是在官网买的,海关查包裹,放进去一个间谍部件,我是说如果,没有诋毁任何一个国家海关的意思。 即便没有被安装间谍软件,这么一个简单的东西,你敢把钱放里面?有的人甚至大几百万U放里面,想一想都背后发凉,头顶冒汗。

曝光 92344 · 评论 40 · 点赞 324 · 书签 272

查看原帖
@alex_bitcoin1m

试图拆开Trezor ,失败了。 新的Trezor 钱包外面有一个塑封,这个一般都会有,但是也是最容易造假的地方。 第二道防线是这个锯齿的撕开条,我试图不撕,想着能不能从一段推出来,发现不可以,绿色纸盒跟里面白色盒子用强力胶粘住了。 第三道在USBC插口这里,用了防伪胶带封住了接线口。 第四道阻碍是无法轻易打开冷钱包,因为有防拆设计,我猜需要电加热。官方说明:外壳采用超声波焊接或卡扣胶合设计。 没有强制拆开,找了一圈网络上还没看到有人打开。 有没有技术大拿,指导一下,真没办法,我就用切割的方式暴力拆除了。

曝光 69109 · 评论 43 · 点赞 296 · 书签 107

查看原帖
@alex_bitcoin1m

Holy shit! @Ledger 问题太多了! 欧洲,南美洲也有网友拆开ledger钱包发现里面被篡改!并非只有亚洲! 这么看前面我拆机的帖子中的判断是对的:只要中间环节有问题,一定会有人动手脚去篡改! 我看到很多人说只要在官网购买的就没问题,大错特错!这个品牌的钱包防拆性能差,如果我没记错的过,只有外包装的塑封,而这个塑封就是最容易造假的。 假设你在官网购买,如果在包装,运输,海关,快递员送到你家这里面的任何一个环节出问题,你还愿意将你的几万甚至几百万美元的资产放里面吗? 快醒醒吧! 另外看图片,图一是原图,图二是grok生成的英文翻译,这是网传的Ledger使用的中国大陆的硬件代理商聊天记录,他可以随随便便就把ledger钱包送人。 你理解这里面的含义吗?可以送人,意味着监管几乎没有,或者说Ledger官方并没有序列号码限制产品的流通。 另外,大家有没有想过,市面上任意一家冷钱包都没有资产相关保险,昨天我也发帖子说另外一个品牌免责中只管赔付你100新加坡币。 总之,我们看到了太多的问题,产品设计问题,质量问题,监管问题,如果你非得说问题出在经销商身上,那么经销商又是谁选择的呢?你们的监管部门是傻子吗? 如果Ledger不做产品升级,增加防拆防伪功能,增加资产保险,提高监管效能的话,我们可以直接弃用这个钱包了。 https://x.com/alex_bitcoin1m/status/2109055132667371592?s=46&t=qdEEH9JXvLyDRLENPTPsVA

曝光 32520 · 评论 17 · 点赞 118 · 书签 48

查看原帖
@evilcos

今天从 @OneKeyHQ 官方渠道拿到新品 OneKey Pro 2,拆机对比验证了下:图一是官方给的图,图二三是我们拆机后的记录。 心得: 1. 整个验证过程不到半小时,很顺利,得益于这些元件模块上都做了清晰的标注(不是所有硬件钱包都能做到这样清晰) 2. 复原好了继续使用,除了后盖拆的时候磨损了点,其他都很完整 3. 顺利拆机及复原对于大众来说不会那么容易,所以有没有更方便的验证方式?这个问题留给 @ohyishi 团队琢磨了👀

曝光 28559 · 评论 20 · 点赞 98 · 书签 37

查看原帖
@DeFiTeddy2020

我觉得大家现在把硬件钱包的风险说得太夸张了,大家看看数字吧 ledger 大概存放5000亿美金的资产,目前90M级别的损失,只占0.018% 某交易所用户资产50亿美金,最近被盗3.87亿美金,占比7% 7% vs 0.018%, 实际风险相差400倍

曝光 22615 · 评论 33 · 点赞 78 · 书签 15

查看原帖
@banbendaan

硬件钱包终于翻车了。 果然需要真实的被盗事件发生,大家才会意识到硬件钱包是副作用。 硬件钱包真的是精准筛选人傻钱多年龄老的用户,其中还不乏很多项目方的多签钱包。 假鬼子已经当鸵鸟了,“我看不见,我看不见”。

曝光 19828 · 评论 27 · 点赞 61 · 书签 12

查看原帖
@QwezhangPlm

最近 Ledger 确认有设备被植入,又让人重新想硬件钱包的供应链和验真问题。保护资产不能只看芯片,设备结构、私钥在哪生成、到手怎么自己确认,这些更关键 我重新看了下 Tangem,结构比较精简:安全芯片和 NFC 封在一起,没屏幕、电池、USB、蓝牙,手机碰一下供电。少了显示助记词的路径,也少了不少额外组件 无助记词模式下私钥在芯片里生成、签名也在芯片内完成,不用抄或存恢复词。App 会验芯片和固件真实性,新卡最好自己建钱包,一打开就显示已激活的先别转资产。固件出厂写入后不能再刷,芯片是 EAL6+ 携带方便,卡片或戒指都行。自己验真、自己建密钥更踏实:https://tangem.com/invite/Y5S95Z 怀疑旧助记词有问题就用全新密钥迁移,先小额测试。备份设备分开放,交易还是要自己核对

曝光 19382 · 评论 17 · 点赞 35 · 书签 0

查看原帖
@nvjishi

买硬件钱包,安全不能只看品牌,更要看私钥怎么生成、设备能不能验真!🔐 最近 Ledger/CryptoBilis 事件再次敲响警钟:硬件安全,供应链也不能忽视。 我更关注 Tangem 的几个设计: ✅ NFC 卡片结构,减少额外硬件组件 ✅ 私钥在安全芯片内生成,签名也在芯片内完成 ✅ 官方 App 验证设备真实性,首次使用自己创建钱包 ✅ 无需充电,卡片轻便,甚至还有 Tangem Ring 戒指款 记住:如果怀疑旧助记词泄露,应该创建全新密钥并转移资产,而不是简单换个设备导入旧助记词。 🔒 Switch to Tangem,自己验真,自己掌控私钥! 🎁 官网结账添加 SEEDLESS,折扣码:GM6CNB 享额外 20% 优惠,具体以结账页面为准。 👇 专属购买链接:http://tangem.com/invite/GM6MNS #SwitchToTangem #Tangem #HardwareWallet #SelfCustody

曝光 17258 · 评论 18 · 点赞 20 · 书签 0

查看原帖
@Bitwux

Ledger 被盗的 USDT 被 Tether 冻结了,大家别忙着鼓掌,铁拳有可能打到你身上! 这几年做资产找回和粉丝问题回答的时候,就经常遇到一些朋友反映说自己的 USDT 被冻结, 可能只是因为自己接收到了其他的朋友的钱包里面给他转的一笔款,涉及到某些问题,就直接把他的钱包里面的资金全部冻结了。 虽然这种情况不多,大部分还是涉及到一些不太规范的行为, 但确实有一小部分也是被误杀的。 我前几年还帮助两位小伙伴通过各种渠道找到找到泰达去进行申诉,拿回来了他的资产。 我们继续把眼光拉回这次事件。 1️⃣ MistTrack 确认:Tether 已冻结 Ledger 事件相关地址的 USDT。 2️⃣ USDT 合约 2017 年就内置 destroyBlackFunds,黑名单地址余额可以直接清零。 3️⃣ 欧盟 MiCA:持牌平台对 USDT 停止新增服务,2027 年是最后期限。 所以,这里涉及到一个问题,作为一个稳定币,到底有多大的权力可以随意冻结别人的资产? 个人觉得稳定币稳定的是价格,不是所有权,BTC 的价值在于没人能冻结你;USDT 的价值,恰恰在于有人能冻结。 所以我希望大家心里都要有一杆秤。 不是说 USDT 不能用,而是要分清: 大额长期存放的资产放在哪,自己心里要有数!

曝光 13105 · 评论 7 · 点赞 32 · 书签 10

查看原帖
@cr0ath

你说你让硬件钱包厂商怎么赔付你 他卖一千多的东西 最多含泪赚你几百块 然后你往里放一千万 他得卖多少能赔啊...

曝光 12112 · 评论 6 · 点赞 64 · 书签 0

查看原帖
@Wangduanniao

硬件钱包被盗的问题听说了。 其实我不太相信我能保管好钱包。 所以我把钱放在我相信的交易所。 类似于我不敢把现金放在家里,或者埋在地下。 我更放心放在银行里。

曝光 11119 · 评论 80 · 点赞 103 · 书签 0

查看原帖
@Bitwux

问题统一回复一下: 1️⃣ 硬件钱包的供应链一出事,评论区全在问:那我的钱放哪? 我把两篇自制冷钱包教程翻出来,不是要你永远别买硬件,而是给你一套不依赖经销商的底线方案。 2️⃣ 第一篇的做法:准备一台干净的电脑,打开 http://bitaddress.org,用鼠标采集随机数,然后断网。地址和私钥各手抄两遍,再回填私钥,核对地址一致。最后清缓存、关网页,两份备份放在不同地方。查余额用 http://mempool.space。 3️⃣ 第二篇最关键的一句:私钥必须手抄。复制进 txt、云盘或者微信收藏,本质上都还在"会联网、会同步"的世界里。 4️⃣ 评论里吵得最凶的是钱包品牌。再说一遍:教程里的 App 只是举例。冷钱包保管的是密钥,不是某个牌子。 5️⃣ 三个常被问到的点: • 多台手机不等于多份资产,而是多份暴露面,不是手机越多越好。 • Passphrase 有用,但口令写进备忘录就等于没设。 • "人不在了怎么办"要提前设计交接,这是技术解决不了的 6️⃣ Ledger 东南亚渠道失窃,提醒的是渠道风险,不是密码学失效。 能断网就断网,能手抄就手抄,能多签就多签。安全是分层的,不是信仰某一个盒子。 还有一点提醒:http://bitaddress.org 生成的是老式的单地址纸钱包,一旦部分花费,找零处理不好就可能出事;而且用它的前提是下载离线版,并核对文件签名。

曝光 10911 · 评论 15 · 点赞 38 · 书签 45

查看原帖
TwKit
正在载入