事件概要

10 月 9 日,硬件钱包厂商 Ledger 再陷安全风波。第三方机构估算本次损失约 9000 万美元,官方正调查东南亚授权经销商 CryptoBilis 售出设备相关资金损失,已要求其暂停销售与发货,并建议近 90 天内从该渠道购机用户转移资产。原因尚未确认,疑似供应链或设备篡改。

历史安全事件

  • 2018 年:Nano S 出厂前篡改、MCU bootloader 绕过等研究级漏洞,多需物理接触,已修复。

  • 2020 年:第三方 API 与 Shopify 漏洞致超 100 万邮箱、约 27 万客户详细记录泄露,硬件与私钥未受影响。

  • 2023 年 12 月:Ledger Connect Kit 遭供应链攻击,恶意版本注入 DApp,损失约 48 万–60 万美元。

  • 2026 年 1 月:合作方 Global-e 订单数据泄露。

  • 2026 年 4 月:App Store 假冒 Ledger Live 应用骗助记词,超 50 名受害者损失约 950 万美元。

  • 2026 年 8 月:以太坊签名相关漏洞(LSB-023 等),新版本已修复。

  • 2026 年 10 月 9 日:CryptoBilis 渠道大规模钱包清空,损失近 9000 万美元,为历史最大规模。