Ledger经销商疑似植入设备导致资产被盗
币圈 · 35 篇公开推文 · 29 位作者 · 曝光 1096171 · 评论 1035 · 点赞 3943 · 书签 1580
多条推文将Ledger及其东南亚授权经销商CryptoBilis与约数千万美元的加密资产失窃联系起来,并讨论设备疑似被植入通信模块、经销商股权变动和硬件钱包供应链安全。
创作角度
- 梳理被盗设备中疑似植入通信模块的技术细节与攻击链
- 调查CryptoBilis股权变更、经销商授权及案件时间线
- 讨论硬件钱包供应链、拆机验证和多签能否降低风险
- 分析失窃用户如何追责,以及自托管资产的替代方案
相关公开推文
我去,太惨了吧 有人在六月低点时以 520 万美元买了80 个比特币 一周前,他将资金转入 Ledger 钱包,账面盈利 146 万美元 今天他的钱包被清空,他现在一无所有了。
曝光 207532 · 评论 91 · 点赞 372 · 书签 68
查看原帖这个瓜越来越大了。被指控,在向用户售卖植入间谍芯片的比特币硬件钱包经销商 CryptoBillis,被曝上半年,将该公司转让给了一位中国老哥,资料显示他名字叫 JIA MING,定位在黑龙江五常市。 而同一时间,居住在东京的 Karpelès,在日 本亚马逊,从一位中国卖家,买的加密货币硬件钱包 Ledger 上。 拆解硬件后,发现了里面带有 LTE、eSIM、天线,可以远程读取用户存放比特币、以太坊的助记词私钥,这样用户在向其硬件钱包存放加密货币前,间谍芯片可在设备显示助记词时,截取屏幕内容并外传,从而拿到助记词私钥,最终将加密货币转移。 目前预计的被盗损失已超过 8600 万美元,涉及数百个钱包,包括比特币、以太坊等,由于很多被植入间谍芯片的设备,还在被用户激活和存放加密货币,这个损失可能还将进一步扩大。
曝光 128659 · 评论 115 · 点赞 488 · 书签 240
查看原帖卧槽,破案了! 黑客竟然在Ledger钱包里装了手机通信模块,24 个助记词直接被偷走! Mt. Gox 前 CEO Mark Karpelès 拆开了一台来自马来西亚的 Ledger Nano X,发现里面竟然藏着一块间谍电路板。 外面的塑封包装完好无损,设备看起来也完全正常,但钱包内部加装了微控制器、LTE 通信模块、天线和 eSIM,通过监听安全芯片与屏幕之间传输的数据,识别屏幕上显示的助记词。 你第一次初始化钱包,屏幕一个个显示那 24 个单词,植入模块就能把它们记录下来,再通过移动网络偷偷发给攻击者。 你以为私钥从来没有联网,实际上钱包里面已经藏了一台专门偷助记词的微型通信设备。 最恐怖的是,这种改装甚至可能通过 Ledger 官方的 Genuine Check 真伪验证。 官方验证教程:https://support.ledger.com/zh-CN/article/4404382029329-zd 因为安全芯片本身是真的,黑客只是额外接了一套监听设备。Ledger 自己的安全文档也明确承认: 只要原始安全芯片完好,真伪检查就无法识别这类物理植入物。包装没拆过、芯片是真的、官方软件验证通过,三个条件全部满足,照样可能中招。
曝光 96886 · 评论 44 · 点赞 283 · 书签 126
查看原帖又一批用硬件钱包的倒霉蛋被盗了【图1】, 我不理解那些用硬件钱包的人, 硬件钱包完全就是一个黑盒, 鬼知道里面有什么问题。 开发商、经销商都可以做手脚, 哪怕开发商不作恶, 都可能出现弱私钥的问题。 (例如最近Coinkite的Coldcard) 要安全存币, 关键是方案的选择, 连冷钱包都不是必要的。 比如最常见的方案: 一个恢复了出厂设置的旧手机, (重装了干净系统/用U盘PE启动 的电脑也可) 然后从官方网站下载官方推荐钱包, 选使用人数最多的那个推荐钱包, 这样检查的技术人员最多, 懂编程的还可以自己下载源代码编译。 然后这台 手机/电脑 就专机专用, 其它任何app、软件都不能安装, 钱包能用时也别升级, 平时关机,只有转币时才开机, 没有任何黑客可以入侵一台关机的设备, 这样安全性和冷钱包没什么差别。 当然别忘了 加密/离线 备份好私钥, 或者用脑钱包等不会遗忘的私钥方案。 专机专用还包括不能再装其它钱包, (尤其是山寨币的钱包) 如果非要装的话, 就每个钱包都开一个虚拟机装, 每个钱包都分别隔离开。 检查软件钱包有没有问题, 可比检查硬件钱包方便多了, 真正做了验证的人也多。 经销商可以很轻易对硬件钱包动手脚, 黑客虽然理论上也可以攻破钱包网站, 把对下载文件动手脚, 但这种公开攻击容易被发现, 不会出现你用了个动手脚的硬件钱包, 还浑然不知的情况。 硬件钱包不是更安全, 而是更不可验证、更危险。 停止使用黑盒硬件钱包, 改为使用安全设备+可验证软件钱包。
曝光 59236 · 评论 82 · 点赞 298 · 书签 209
查看原帖中共小粉红在美国UIUC校园战狼瘾发作,把中共国旗挂在雕像上,结果被看不过眼的美国人用青天白日满地红旗覆盖! 原本小粉红只是想做一场“爱国秀”,但没想到却被美国人“搅黄”了,真是丢脸丢大了。
曝光 36757 · 评论 32 · 点赞 326 · 书签 27
查看原帖再次卧槽! 出事的经销商还代理权 Trezor/OneKey? 所以真的要注意啊同志们: 1️⃣ 在允许的情况下,非要用硬件钱包,那就是2/3多签吧,至少一个出问题不会影响全局。 2️⃣ 不要再在经销商买,不要在经销商买!直接去官网买,都买硬件钱包了就不要省那么几个钱。 3️⃣ 为了避免扳手攻击,收货地址不要写本人地址,这个如何拿到自己有自己的办法,不赘述,不然暴露我自己。 4️⃣ 实在不行你懒的搞多签,也不想搞这么复杂,你就搞个旧手机,然后私钥助记词的生成可以用随机数生成,方法自己用 AI 一步步的来。 还有什么要注意的,大家帮补充下评论区!!!
曝光 36423 · 评论 23 · 点赞 34 · 书签 12
查看原帖⚠️ 硬件钱包使用者们注意:Ledger 被盗凸显出来的供应链风险肯定不会是首例。 1️⃣到底发生了什么: 已确认的核心:特定经销渠道出现集中失窃报告; Ledger 表示,正在调查东南亚部分用户的资金损失报告,这些用户通过 CryptoBilis 购买设备。 该商家当时属于 Ledger 的官方经销渠道,覆盖印度尼西亚、马来西亚和菲律宾 2️⃣ Ledger 的公开处理方式: 1)要求 CryptoBilis 暂停销售和发货。 2)对过去 90 天内从该商家购买设备的人:尚未初始化的,先不要初始化。 3)已经初始化的,建议考虑把资产迁往新设备、新助记词控制的钱包。 3️⃣ 被盗资产多少; 目前获悉的一共311台设备出事; MistTrack 的估算接近 9,000 万美元,进一步分析来自 Bitquery:它将损失估为 9,290 万美元,涉及五条链上的 311 个钱包地址。 4️⃣为什么硬件钱包没联网、没操作,资产也可能被盗? 币并不存放在 Ledger 这个小设备里,而是在链上; 设备负责保护私钥、完成签名。硬件的唯一好处就是没有联网减少被攻击的可能。 但是,对于普通单签钱包,攻击者一旦取得完整的密钥材料,就可以在自己的设备上构造有效交易,不需要你的 Ledger 再次联网,也不需要知道你设备的 PIN。助记词之所以能用于恢复钱包,也正是因为它可以重建对应的密钥。 5️⃣供应链风险开始凸显这可能不会是首例。 我们无法知道我们钱包在制造和运输过程这么多环节里,到底经历了什么。比如设备在制造、运输、仓储、经销或转售过程中,被调换、预先设置,或者加入未授权元件。 Ledger 是真的,通过 Ledger 的 Genuine Check 真伪检测,不等于整台设备从未被物理改装。安全芯片是真的,设备能正常工作,也能通过认证,但设备其他部分被人动过手脚,这我们就懵逼了! 6️⃣目前是什么情况?钱追回了吗? 最新数据 目前 Ledger 盗币黑客向Tornado Cash转入107万美元ETH,部分资金流入Binance热钱包。 核心建议: 先不要重置钱包、恢复助记词,或者点击所谓紧急安全升级链接,这个时候肯定有浑水摸鱼。 先核实购买渠道和初始化过程;如果命中涉事渠道,或助记词存在暴露可能,需要的是“新密钥+链上迁移”,单纯换设备、改 PIN 或更新固件不够。
曝光 36251 · 评论 11 · 点赞 19 · 书签 1
查看原帖担心收到的硬件钱包已经被人动过手脚? Keystone 3 Pro 配备了 PCI 级拆机自毁功能,当检测设备可能遭到物理拆解或篡改时,会触发擦除内部芯片数据,同时设备将不再可用 🧱。 全方位的硬件钱包安全,不仅要防范网络攻击,也要考虑设备的物理攻击风险。🔐
曝光 33701 · 评论 28 · 点赞 55 · 书签 20
查看原帖💔 太惨了……4 个月前 65,000 美元抄底 80 枚 $BTC,辛苦赚了 138 万美金浮盈,为了“绝对安全”买了一台 Ledger,结果存进去才一周,资产直接被清空拉满。 谁能想到,黑客根本没有破解什么高级密码学,而是玩了一出赛博版“摩萨德寻呼机”式的降维打击: 直接暗度陈仓买下东南亚官方授权经销商,悄悄把设备拆开,抠掉屏幕缓冲泡沫,植入米粒大小的 eSIM 和 4G 模块。当你欢天喜地看着屏幕抄助记词时,数据早已通过移动网络透传给了黑客…… 物理世界的暗度陈仓,永远比链上代码更残酷。当绝对信任的硬件钱包变成了黑客的“爆破引信”,这谁能防得住? 一起细读这起 1 亿美金黑天鹅的来龙去脉👇
曝光 33061 · 评论 16 · 点赞 117 · 书签 58
查看原帖最让我破防的是这个大哥 😭 - 在 65000 卖了 80 个 BTC,价值 5.2M - 存入 Ledger - 本来浮盈 1.4M,现在啥也没了。
曝光 32971 · 评论 21 · 点赞 88 · 书签 6
查看原帖如果你的BTC资产超过500w美金,存在长期持有的老钱包里,一定检查下你的钱包时候,是否只有转入,没有转出记录。
曝光 31352 · 评论 61 · 点赞 74 · 书签 15
查看原帖看到Ledger被植入..再强调一遍. 链上侦探@zachxbt 说硬件钱包都是垃圾/智商税是有原因的. 我的策略就两个, 很简单. 分两个情况. 1.经常要链上交互 + 钱不算太多. 专用电脑, 或者你自己平时工作电脑, 里面装Vmware或者 Windows自带的 HyperV Manager. 然后装上干净的官方下载的操作系统 (Windows, Ubuntu等) 里面开启防火墙屏蔽浏览器之外的任何应用联网.然后其他什么软件都不装. 就一个Chrome + OKX钱包插件. 平时链上合约就来这交互. 你外部宿主机感染病毒或者木马了, 都影响不到你的虚拟机 (理论上有可能,但是实际上不会) 为什么这样? 因为你要是经常链上交互, 是不可能有精力去一笔一笔在你的Onekey钱包上,看合约解析,看到底干了什么的. (交易所专门的风控才有必要干这种事) . 再去按硬件按钮. 2. 不经常交互, 单纯囤币. (BTC之类的) 旧iPhone, 重置系统, 然后装上 airGap Vault这个开源软件, 这就是一个钱包.然后关闭蓝牙/网络. 自动生成密钥,或者你自己扔骰子生成. 之后授权什么的都是走扫二维码. 这个手机永远不再联网, 也不要装任何app. 也不需要再升级iOS系统. ----------------------------------------------------- 为什么这样? 你闲鱼上随机400元买个iphone X, 是几乎不可能有供应链攻击在里面的(二手iPhone市场太大了). 然后线下扔骰子生成钱包密钥, 然后手机又不联网, 只扫码. 这从物理上决定了,你钱包就不可能被盗.. (除非你手机丢了) 电池坏了就插USB充电头用. 你花大价钱买的硬件钱包 Pro, 里面的触屏,加密硬件xxx等 花里胡哨的功能. Apple都给你植入在每一台 iPhone里的. 所以没必要再多花钱了.
曝光 26904 · 评论 31 · 点赞 178 · 书签 177
查看原帖很多中国人有这么一个观点: “没有共产党,中国哪有今天的经济奇迹,怎么可能建好高铁、航母和基础设施?” 每当有人批评中共的一党专政时,总有粉红拿出这套说辞,仿佛中国人吃饱饭、盖起高楼、修了高铁,全是共产党赏赐的。 中国的发展究竟是谁创造的?是共产党吗? 改革开放以前,中国长期实行计划经济、人民公社和严格的经济管制。1978年以后,农村才开始家庭联产承包责任制,私营经济又重新发展,外国资本和技术进入中国,中国企业开始参与国际市场竞争。 中国经济腾飞的重要原因,恰恰是原来受到严格限制的市场机制、个人经营和对外贸易,重新获得了发展空间。 亿万农民在土地上劳动,工人在工厂里生产,企业家投资经营,工程师研究技术,再加上国际资本、市场和技术合作,才有了后来的经济增长。 共产党当然参与了经济政策制定和基础设施建设,但不能把中国人的劳动成果,说成共产党创造的功劳。反而是共产党之前的政策,制约了中国的发展。 再说高铁,中国高铁的发展,离不开长期基础设施投资、工程技术积累,以及早期从日本、德国、法国等国家引进的技术。后来中国工程师又进行了大量自主研发和技术改进。 难道高铁是共产党干部坐在办公室里念文件念出来的? 航母也是一样。现代军工建设需要庞大的工业体系、科研人员和长期财政投入。它体现的是国家的工业和技术能力,不是某个政党天然拥有永久执政权的证明。 世界上拥有高铁、先进制造业、航空母舰和发达经济的国家多了,没有共产党不也都造出来了吗? 经济发展需要稳定的制度、教育、投资、技术、市场和有效的公共政策。一党专政并不是这些条件的必要前提。 反而是共产党这套体制,在中国人民创造经济奇迹的同时,共产党的官员贪污腐败,在中间大发横财。 别指望共产党做什么好事,共产党不搞破坏,就是对中国最大的贡献了。
曝光 23371 · 评论 3 · 点赞 243 · 书签 61
查看原帖刚才看到 Ledger 昨天晚上被盗事件。 有几年的时间里,我也一直在使用 Ledger 这个硬件钱包,毕竟行业时间最久而且当时口碑也不错。 不过我当初购买硬件钱包的时候比较注意,一般都是在官网买,直接从法国寄过来。中间可能等的时间比较久,但好在直接从官网买这种发货渠道,而不是找经销商,安全系数还是会大很多。 但是后面我没有使用这个钱包,主要是我用的那个钱包,电池非常垃圾。每次到了冬天,电池就充不进去电、最后甚至直接打不开设备。 之前和 Ledger 集中反映了几次,他们也没有解决方案,后面我就放弃这个钱包了。 果然黑暗森林风险永远来自于未知! 看了下官方公告; 这次出事的时候主要是东南亚经销商 CryptoBillis 的问题,可能是监守自盗或者员工行为或者黑客行为我们也不知道,目前还在调查; 但是推荐大家再在使用这个钱包的还是注意下风险。
曝光 23188 · 评论 28 · 点赞 49 · 书签 11
查看原帖