TwKit

Ledger用户大额失窃:授权经销商与钱包供应链疑云

币圈 · 37 篇公开推文 · 27 位作者 · 曝光 1235200 · 评论 1069 · 点赞 3205 · 书签 1263

多名Ledger用户报告加密资产被盗,线索指向东南亚授权经销商CryptoBilis及可能被植入的通信模块。相关讨论集中在经销商股权变化、盗币规模、设备验真和硬件钱包供应链风险。

创作角度

  • 追查CryptoBilis股权变更、收购时间与旧管理层说法
  • 解释硬件钱包供应链攻击的植入方式和受影响资产
  • 给持有人整理风险识别、购买渠道与资产保管做法
  • 讨论硬件钱包信任机制及多签、手机钱包等替代方案

相关公开推文

@BTC__Sunny

我去,太惨了吧 有人在六月低点时以 520 万美元买了80 个比特币 一周前,他将资金转入 Ledger 钱包,账面盈利 146 万美元 今天他的钱包被清空,他现在一无所有了。

曝光 183656 · 评论 86 · 点赞 338 · 书签 64

查看原帖
@_FORAB

现代版的供应链攻击?老牌比特币硬件钱包 Ledger,被曝一批用户,在其购买的硬件钱包内,存的比特币、以太坊等突然丢失。 这些人共同点是,存放加密货币的硬件钱包,都是从东南亚当地经销商 CryptoBillis 买的,而非官方渠道。 目前市场猜测,是其硬件钱包的东南亚经销商 CryptoBillis,在向用户售卖硬件钱包前,对硬件钱包动过手脚,比如预置了别人知道的助记词密码,或是硬件固件被修改过。 因此该钱包的官方 Ledger,紧急发布预防警告,并对此经销商展开调查。

曝光 173963 · 评论 49 · 点赞 157 · 书签 49

查看原帖
@_FORAB

这个瓜越来越大了。被指控,在向用户售卖植入间谍芯片的比特币硬件钱包经销商 CryptoBillis,被曝上半年,将该公司转让给了一位中国老哥,资料显示他名字叫 JIA MING,定位在黑龙江五常市。 而同一时间,居住在东京的 Karpelès,在日 本亚马逊,从一位中国卖家,买的加密货币硬件钱包 Ledger 上。 拆解硬件后,发现了里面带有 LTE、eSIM、天线,可以远程读取用户存放比特币、以太坊的助记词私钥,这样用户在向其硬件钱包存放加密货币前,间谍芯片可在设备显示助记词时,截取屏幕内容并外传,从而拿到助记词私钥,最终将加密货币转移。 目前预计的被盗损失已超过 8600 万美元,涉及数百个钱包,包括比特币、以太坊等,由于很多被植入间谍芯片的设备,还在被用户激活和存放加密货币,这个损失可能还将进一步扩大。

曝光 128659 · 评论 115 · 点赞 488 · 书签 240

查看原帖
@oragnes

卧槽,破案了! 黑客竟然在Ledger钱包里装了手机通信模块,24 个助记词直接被偷走! Mt. Gox 前 CEO Mark Karpelès 拆开了一台来自马来西亚的 Ledger Nano X,发现里面竟然藏着一块间谍电路板。 外面的塑封包装完好无损,设备看起来也完全正常,但钱包内部加装了微控制器、LTE 通信模块、天线和 eSIM,通过监听安全芯片与屏幕之间传输的数据,识别屏幕上显示的助记词。 你第一次初始化钱包,屏幕一个个显示那 24 个单词,植入模块就能把它们记录下来,再通过移动网络偷偷发给攻击者。 你以为私钥从来没有联网,实际上钱包里面已经藏了一台专门偷助记词的微型通信设备。 最恐怖的是,这种改装甚至可能通过 Ledger 官方的 Genuine Check 真伪验证。 官方验证教程:https://support.ledger.com/zh-CN/article/4404382029329-zd 因为安全芯片本身是真的,黑客只是额外接了一套监听设备。Ledger 自己的安全文档也明确承认: 只要原始安全芯片完好,真伪检查就无法识别这类物理植入物。包装没拆过、芯片是真的、官方软件验证通过,三个条件全部满足,照样可能中招。

曝光 87055 · 评论 44 · 点赞 261 · 书签 121

查看原帖
@evilcos

看来是 Ledger 经销商(CryptoBillis)那出问题了,用户买到的 Ledger 被动过手脚: https://x.com/ledger_support/status/2108551100613714002 至于怎么被动的手脚,目前还未知,也许这些用户初始化生成的助记词有问题(比如弱随机数这种),具体等后续调查披露。 已知损失接近 9000 万美金,也有相关被盗用户找我们介入,我们跟进中。

曝光 79284 · 评论 29 · 点赞 156 · 书签 43

查看原帖
@oragnes

Ledger 用户疑遭超 8600 万美元盗币,问题可能出在一家官方授权经销商身上! 这次 Ledger 大规模盗币事件有新进展了,Ledger 官方已经开始调查东南亚经销商 CryptoBilis,并要求其暂停所有 Ledger 设备的销售和发货。 CryptoBilis 本来就在 Ledger 官网的授权经销商名单里,覆盖马来西亚、菲律宾、印尼等市场。现在的线索让供应链成为重点怀疑对象。 Ledger 已经对过去 90 天内从 CryptoBilis 购买设备的用户发出预防性建议: 还没初始化的先不要设置。 已经存入资产的,考虑使用可信来源的新设备,生成全新助记词后转移资产。 注意,单纯重置设备、换个地址或者继续沿用旧助记词,都不能消除助记词可能已经泄露的风险。

曝光 74580 · 评论 9 · 点赞 22 · 书签 7

查看原帖
@Jiangzhuoer2

又一批用硬件钱包的倒霉蛋被盗了【图1】, 我不理解那些用硬件钱包的人, 硬件钱包完全就是一个黑盒, 鬼知道里面有什么问题。 开发商、经销商都可以做手脚, 哪怕开发商不作恶, 都可能出现弱私钥的问题。 (例如最近Coinkite的Coldcard) 要安全存币, 关键是方案的选择, 连冷钱包都不是必要的。 比如最常见的方案: 一个恢复了出厂设置的旧手机, (重装了干净系统/用U盘PE启动 的电脑也可) 然后从官方网站下载官方推荐钱包, 选使用人数最多的那个推荐钱包, 这样检查的技术人员最多, 懂编程的还可以自己下载源代码编译。 然后这台 手机/电脑 就专机专用, 其它任何app、软件都不能安装, 钱包能用时也别升级, 平时关机,只有转币时才开机, 没有任何黑客可以入侵一台关机的设备, 这样安全性和冷钱包没什么差别。 当然别忘了 加密/离线 备份好私钥, 或者用脑钱包等不会遗忘的私钥方案。 专机专用还包括不能再装其它钱包, (尤其是山寨币的钱包) 如果非要装的话, 就每个钱包都开一个虚拟机装, 每个钱包都分别隔离开。 检查软件钱包有没有问题, 可比检查硬件钱包方便多了, 真正做了验证的人也多。 经销商可以很轻易对硬件钱包动手脚, 黑客虽然理论上也可以攻破钱包网站, 把对下载文件动手脚, 但这种公开攻击容易被发现, 不会出现你用了个动手脚的硬件钱包, 还浑然不知的情况。 硬件钱包不是更安全, 而是更不可验证、更危险。 停止使用黑盒硬件钱包, 改为使用安全设备+可验证软件钱包。

曝光 52121 · 评论 78 · 点赞 260 · 书签 190

查看原帖
@Meta8Mate

不是吧,硬件钱包元老Ledger也疑似出事了?? 据说说数百个 Ledger 用户的钱包被清空,损失超过 $8,600万。 今天早些时候就有用户发帖,说自己助记词手写放在保险柜,也从没拿 Ledger 跟任何东西交互过,钱还是没了。 两个月前 Coldcard 刚出过固件漏洞,被盗超过 $1亿。 这……现在冷钱包都不如交易所了安全了吧。

曝光 37723 · 评论 34 · 点赞 55 · 书签 21

查看原帖
@GuoShenCN7

我的钱包刚被盗空了 什么鬼!!!! 我现在没法使用 Ledger 有人能帮忙吗????该死

曝光 36331 · 评论 41 · 点赞 44 · 书签 1

查看原帖
@Bitwux

⚠️ 硬件钱包使用者们注意:Ledger 被盗凸显出来的供应链风险肯定不会是首例。 1️⃣到底发生了什么: 已确认的核心:特定经销渠道出现集中失窃报告; Ledger 表示,正在调查东南亚部分用户的资金损失报告,这些用户通过 CryptoBilis 购买设备。 该商家当时属于 Ledger 的官方经销渠道,覆盖印度尼西亚、马来西亚和菲律宾 2️⃣ Ledger 的公开处理方式: 1)要求 CryptoBilis 暂停销售和发货。 2)对过去 90 天内从该商家购买设备的人:尚未初始化的,先不要初始化。 3)已经初始化的,建议考虑把资产迁往新设备、新助记词控制的钱包。 3️⃣ 被盗资产多少; 目前获悉的一共311台设备出事; MistTrack 的估算接近 9,000 万美元,进一步分析来自 Bitquery:它将损失估为 9,290 万美元,涉及五条链上的 311 个钱包地址。 4️⃣为什么硬件钱包没联网、没操作,资产也可能被盗? 币并不存放在 Ledger 这个小设备里,而是在链上; 设备负责保护私钥、完成签名。硬件的唯一好处就是没有联网减少被攻击的可能。 但是,对于普通单签钱包,攻击者一旦取得完整的密钥材料,就可以在自己的设备上构造有效交易,不需要你的 Ledger 再次联网,也不需要知道你设备的 PIN。助记词之所以能用于恢复钱包,也正是因为它可以重建对应的密钥。 5️⃣供应链风险开始凸显这可能不会是首例。 我们无法知道我们钱包在制造和运输过程这么多环节里,到底经历了什么。比如设备在制造、运输、仓储、经销或转售过程中,被调换、预先设置,或者加入未授权元件。 Ledger 是真的,通过 Ledger 的 Genuine Check 真伪检测,不等于整台设备从未被物理改装。安全芯片是真的,设备能正常工作,也能通过认证,但设备其他部分被人动过手脚,这我们就懵逼了! 6️⃣目前是什么情况?钱追回了吗? 最新数据 目前 Ledger 盗币黑客向Tornado Cash转入107万美元ETH,部分资金流入Binance热钱包。 核心建议: 先不要重置钱包、恢复助记词,或者点击所谓紧急安全升级链接,这个时候肯定有浑水摸鱼。 先核实购买渠道和初始化过程;如果命中涉事渠道,或助记词存在暴露可能,需要的是“新密钥+链上迁移”,单纯换设备、改 PIN 或更新固件不够。

曝光 34019 · 评论 11 · 点赞 18 · 书签 1

查看原帖
@Web3Feng

才知道 @Ledger 被盗这个事,接近一个亿美金了。 之前Defi的时候,我一直用 @OneKeyHQ 但是如果囤币,我的建议是直接买Iphone就可以了,然后放到保险箱里,几个月冲一次电就好。保险箱才几百块钱。 但是必须是IOS新版一点的系统如IOS 26/27. 这种安全性比硬件钱包安全的多,讲道理,什么企业的安全水平级别有苹果高啊?这些硬件钱包一年研发投入连苹果零头都没有。 对了,如果链上操作需要用到钱包。购买Onekey也要只认准发货地址和网上商店。 不要找任何经销商,只相信直营。

曝光 33315 · 评论 32 · 点赞 108 · 书签 38

查看原帖
@Bitwux

再次卧槽! 出事的经销商还代理权 Trezor/OneKey? 所以真的要注意啊同志们: 1️⃣ 在允许的情况下,非要用硬件钱包,那就是2/3多签吧,至少一个出问题不会影响全局。 2️⃣ 不要再在经销商买,不要在经销商买!直接去官网买,都买硬件钱包了就不要省那么几个钱。 3️⃣ 为了避免扳手攻击,收货地址不要写本人地址,这个如何拿到自己有自己的办法,不赘述,不然暴露我自己。 4️⃣ 实在不行你懒的搞多签,也不想搞这么复杂,你就搞个旧手机,然后私钥助记词的生成可以用随机数生成,方法自己用 AI 一步步的来。 还有什么要注意的,大家帮补充下评论区!!!

曝光 32364 · 评论 22 · 点赞 32 · 书签 11

查看原帖
@OKxiaohai

最让我破防的是这个大哥 😭 - 在 65000 卖了 80 个 BTC,价值 5.2M - 存入 Ledger - 本来浮盈 1.4M,现在啥也没了。

曝光 31670 · 评论 21 · 点赞 84 · 书签 5

查看原帖
@KeystoneCN

担心收到的硬件钱包已经被人动过手脚? Keystone 3 Pro 配备了 PCI 级拆机自毁功能,当检测设备可能遭到物理拆解或篡改时,会触发擦除内部芯片数据,同时设备将不再可用 🧱。 全方位的硬件钱包安全,不仅要防范网络攻击,也要考虑设备的物理攻击风险。🔐

曝光 30638 · 评论 26 · 点赞 51 · 书签 17

查看原帖
@evilcos

Ledger 经销商这件事后,感觉硬件钱包拆机自毁功能会是必备机制了…否则就得有另一个机制来证明我手上拿到的硬件钱包是官方原本意图的产物…

曝光 29661 · 评论 17 · 点赞 131 · 书签 27

查看原帖
@Xiaoyu_184CM

昨天在新加坡机场,连接了一个看起来很像机场官方的免费WiFi,后来发现钱包里的3.7个BNB不翼而飞,连剩下的USDC也没能保住。 虽然目前还不能确定是不是WiFi的问题,但这次确实给自己提了个醒。 说起来,在币圈混了九年多,也不是第一次被盗了。 2022年,我就曾经稀里糊涂地点进一个空投钓鱼网站,还傻乎乎地给人家授权了,结果被盗了价值20万美元的资产。那次真的是花钱买了个惨痛的教训。 经历过那次事情后,我也明白了一个道理:链上资产一旦被盗,想要追回来,实在太难了。 所以这次发现资产被盗后,我基本没抱什么希望。 只是发了一条推文,提醒大家在外面使用公共WiFi时多注意安全,也希望其他朋友能够引以为戒。 没想到,今天下午事情居然出现了神奇的反转! 下午好友TC @TC8880 和李阳突然联系我,说Ave官方正在找我。 当时我还有点纳闷,Ave找我干什么?😂 结果一问才知道,原来是 @aveai_info Ave官方关注到了我的盗币事件, 主动通过共同好友找到我, 而且还带来了一个好消息: 昨天被盗的资产,竟然被他们帮忙追回来了! 说实话,听到这个消息的时候,我真的挺意外,也挺感动的。 毕竟我没有主动找Ave求助,更没有想过会有人帮我追回这笔钱。 但他们看到了这件事,不仅没有袖手旁观,还主动想办法联系我,帮助我解决问题。 这种意料之外的帮助,真的让人心里暖暖的。 🙏 这次必须好好感谢一下所有帮助过我的人! 首先,特别感谢 Ave官方团队!@aveai_info 在我没有主动求助,甚至已经不抱希望的情况下,你们主动关注到了这件事,还通过共同好友找到我,最终帮助我追回被盗资产。 这份主动和用心,真的让我非常感动! 也要特别感谢 CZ @cz_binance! 事情发生后,CZ第一时间关注并介入。作为一名普通用户,遇到这样的事情,能够得到他的关注和帮助,真的非常感谢! 同时,也感谢@binancezh 币安安全团队的及时介入和帮助。安全问题从来不是小事,尤其是涉及用户真金白银的时候。 感谢 TC和李阳 两位朋友,帮忙牵线搭桥, 让Ave团队能够顺利联系到我。 当然,还有评论区、私信里给我出谋划策、提供线索、分享安全建议的朋友们。 有些朋友甚至素未谋面,却愿意花时间帮我分析问题、想办法。 这些我都看在眼里,也记在心里。由于人数比较多,就不一一@了,在这里统一感谢大家!🙏 ❤️ 最后,想说几句心里话。 在币圈待了这么多年,经历过牛熊转换,也见过太多项目跑路、黑客盗币的事情。 有时候觉得这个圈子挺残酷的,尤其是涉及真金白银的时候。 但与此同时,也认识了很多热心的朋友, 遇到过不少愿意伸出援手的人。 这也是为什么,经历了这么多事情,我依然喜欢这个圈子。 最后,也再次提醒大家,出门在外,公共WiFi还是要多留个心眼,钱包安全千万不能大意。

曝光 25680 · 评论 61 · 点赞 75 · 书签 18

查看原帖
@bitfish

你的硬件钱包,可能是个间谍 塑封完好,正品验证通过,屏幕下藏着一张 SIM 卡 从 10 月 7 日算起,约 9,170 万美元被盗 https://m.youtube.com/watch?v=94AH5qwVYCc

曝光 25164 · 评论 25 · 点赞 76 · 书签 20

查看原帖
@LumaoDoggie

看到Ledger被植入..再强调一遍. 链上侦探@zachxbt 说硬件钱包都是垃圾/智商税是有原因的. 我的策略就两个, 很简单. 分两个情况. 1.经常要链上交互 + 钱不算太多. 专用电脑, 或者你自己平时工作电脑, 里面装Vmware或者 Windows自带的 HyperV Manager. 然后装上干净的官方下载的操作系统 (Windows, Ubuntu等) 里面开启防火墙屏蔽浏览器之外的任何应用联网.然后其他什么软件都不装. 就一个Chrome + OKX钱包插件. 平时链上合约就来这交互. 你外部宿主机感染病毒或者木马了, 都影响不到你的虚拟机 (理论上有可能,但是实际上不会) 为什么这样? 因为你要是经常链上交互, 是不可能有精力去一笔一笔在你的Onekey钱包上,看合约解析,看到底干了什么的. (交易所专门的风控才有必要干这种事) . 再去按硬件按钮. 2. 不经常交互, 单纯囤币. (BTC之类的) 旧iPhone, 重置系统, 然后装上 airGap Vault这个开源软件, 这就是一个钱包.然后关闭蓝牙/网络. 自动生成密钥,或者你自己扔骰子生成. 之后授权什么的都是走扫二维码. 这个手机永远不再联网, 也不要装任何app. 也不需要再升级iOS系统. ----------------------------------------------------- 为什么这样? 你闲鱼上随机400元买个iphone X, 是几乎不可能有供应链攻击在里面的(二手iPhone市场太大了). 然后线下扔骰子生成钱包密钥, 然后手机又不联网, 只扫码. 这从物理上决定了,你钱包就不可能被盗.. (除非你手机丢了) 电池坏了就插USB充电头用. 你花大价钱买的硬件钱包 Pro, 里面的触屏,加密硬件xxx等 花里胡哨的功能. Apple都给你植入在每一台 iPhone里的. 所以没必要再多花钱了.

曝光 22816 · 评论 28 · 点赞 157 · 书签 157

查看原帖
@Bitwux

刚才看到 Ledger 昨天晚上被盗事件。 有几年的时间里,我也一直在使用 Ledger 这个硬件钱包,毕竟行业时间最久而且当时口碑也不错。 不过我当初购买硬件钱包的时候比较注意,一般都是在官网买,直接从法国寄过来。中间可能等的时间比较久,但好在直接从官网买这种发货渠道,而不是找经销商,安全系数还是会大很多。 但是后面我没有使用这个钱包,主要是我用的那个钱包,电池非常垃圾。每次到了冬天,电池就充不进去电、最后甚至直接打不开设备。 之前和 Ledger 集中反映了几次,他们也没有解决方案,后面我就放弃这个钱包了。 果然黑暗森林风险永远来自于未知! 看了下官方公告; 这次出事的时候主要是东南亚经销商 CryptoBillis 的问题,可能是监守自盗或者员工行为或者黑客行为我们也不知道,目前还在调查; 但是推荐大家再在使用这个钱包的还是注意下风险。

曝光 21897 · 评论 28 · 点赞 47 · 书签 10

查看原帖
@nake13

刚在 Token2049 买了两台特价 Ledger,那我现在到底应不应该拆箱呢 🤦 还来得及退吗?

曝光 20214 · 评论 44 · 点赞 33 · 书签 3

查看原帖
TwKit
正在载入