TwKit

推文

@Lcxxx_Lee · 2026-10-10 21:05

一台通过了官方验真的 Ledger 硬件钱包,照样能被偷空。这是这两天真实发生的事。 Mt. Gox 的前 CEO Mark Karpelès 拆了一台来自马来西亚渠道的 Ledger Nano X。塑封完好,设备一切正常,能通过 Ledger 官方 Genuine Check 真伪验证。但拆开外壳,里面多了一块间谍电路板。微控制器、LTE 通信模块、天线、eSIM,一应俱全。 原理很直接。初始化钱包时,屏幕会逐个显示 24 个助记词。这块模块监听安全芯片到屏幕之间的数据传输。记下助记词后,再经移动网络直接发给攻击者。 Ledger 官方安全文档已经承认。只要原厂安全芯片完好,Genuine Check 识别不了这类物理植入物。包装没拆过、芯片是真的、官方验证通过。三个条件全部满足,照样可能中招。 涉事渠道是东南亚经销商 CryptoBilis,覆盖印尼、马来、菲律宾。它当时还在 Ledger 官网的授权名单里。这家经销商今年上半年被曝转让给一位叫 JIA MING 的买家。它同时还代理 Trezor 和 OneKey。 目前统计到的规模是311 台设备、311 个钱包、5 条链。MistTrack 损失估算近 9000 万美元,Bitquery 损失估算9290 万美元。 被盗资金已有 464 ETH 转进 Tornado Cash,约 107 万美元,分 23 笔。部分资金流向 Binance 热钱包。 其中最扎心的案例:有人 6 月低点花 520 万美元买了 80 个 BTC。一周前刚转进 Ledger。账面浮盈 146 万美元。今天钱包被清空,一无所有。 如果你的硬件钱包有风险,现在该做什么? 1. 别慌。不重置钱包,不恢复助记词,不点任何"紧急安全升级"链接。这种时候一定有人拿钓鱼链接浑水摸鱼。 2. 核对购买渠道和初始化过程。命中涉事渠道的,换新密钥,做链上迁移。只换设备、改 PIN、刷固件都不够。 3. 以后只在官网买,收货地址别写住宅,防扳手攻击。 4. 大额资产有条件就上 2/3 多签。 Ledger 目前的处理是调查 CryptoBilis,要求其停售停发。最近 90 天内购机的用户,官方建议没初始化的先别初始化,已初始化的考虑迁移资产。 还有人问,那是不是干脆把币放交易所更安全? 这个问题我在之前的Web3入门教程中讲过。 放交易所解决的是保管问题,代价是私钥不在你手里。这次暴露的是供应链攻击面,不代表自托管错了。 先把自己的购买渠道翻出来核对一遍,别急着乱动钱包。这条值得转发给还在用硬件钱包的朋友。

曝光 297 · 评论 2 · 点赞 3 · 书签 0 · 曝光/时 83.36467660864159

TwKit
正在载入