Ledger 9300万美元被盗疑云:经销商易主、间谍模块与硬件钱包的信任裂痕

一场没有征兆的资产清空
助记词手写保存、从未与外部设备交互、硬件钱包几乎没怎么用过——但资产还是在一夜之间被转走了。
10月9日,X和Reddit上陆续出现Ledger用户的求助帖。有人发现钱包里出现了自己从未签署过的无限授权,有人明明把助记词锁在保险柜里,链上资产却被清空。这不是个别现象,而是一场波及多条链、数百个地址的集中盗币事件。
链上数据分析平台YFarmX追踪显示,攻击者从7条区块链上的471个地址转走了约9340万美元。这起事件把老牌硬件钱包Ledger再次推上风口浪尖——不是因为固件漏洞,而是因为一个更让人不安的可能性:设备在到达用户手中之前,就已经被人动过手脚。
攻击者的耐心:提前数周布局
这不是一次临时起意的攻击。
链上痕迹显示,攻击者的操作钱包最早在9月24日就开始获得资金,随后陆续测试多链转账、授权和资金归集流程,并提前部署了自动化转移机制。换句话说,在用户资产被清空之前,攻击者已经排练了好几周。
从资产分布看:
- 波场链是重灾区,损失约6998万美元,主要集中在USDT,单个地址最高损失700.1万枚USDT
- 比特币网络损失1759万美元,超过90%的被盗BTC来自首次获得资金不足90天的地址。其中一个钱包在转入80枚BTC仅一周后就被全部转走
- 攻击者已将超过300万美元的ETH转入混币器Tornado Cash
- Tether冻结了窃贼钱包中1000万美元的USDT,但另有1460万美元以USDD形式持有,无法被冻结
一个关键细节是:受影响的钱包并非都是新设备。YFarmX分析指出,被清空地址的使用时间跨度很大——既有创建仅数天的钱包,也有已经存在五年以上的老钱包。这意味着问题可能不局限于近期购入的设备,受影响范围比最初预想的更广。
所有被盗地址的资产转移,都是通过有效签名或此前授予的授权权限完成的。这说明攻击者要么拿到了私钥,要么拿到了足以签名的东西。
经销商CryptoBilis:五年合作背后的股权迷雾
Ledger在回应中把调查重点指向了东南亚经销商CryptoBilis。
这家公司不是普通渠道商。它是Ledger在马来西亚、印度尼西亚和菲律宾的官方授权经销商,双方合作已有约5年。Ledger已要求CryptoBilis暂停所有设备销售和发货,并建议过去90天内从该经销商购买设备的用户:如果尚未初始化,切勿进行设置;如果已完成设置,应将资产转移到使用全新助记词初始化的新设备。
但真正让社区炸锅的,是CryptoBilis的股权变更。
CryptoBilis前CEO Arravind Prabu 出面回应称,他已于今年早些时候退出公司,CryptoBilis已被收购,他不再参与运营,也无法访问公司系统。由于合同保密条款,他法律上有义务暂缓对外发布公告,直至10月19日。
这番回应没有平息质疑,反而引出了更多问题。有用户指责他在未向Ledger披露的情况下出售公司;也有人质疑Ledger为何没有及时审查授权经销商的股权变更。
据Bitcoin News披露,截至8月3日,一名登记地址位于中国黑龙江省、名为Jiaming的人士持有CryptoBilis 100%的股份。这名新董事在9月7日辞职。
时间线放在一起看,很难不让人多想:
- 8月初,新股东接手
- 9月7日,新董事辞职
- 9月24日,攻击者开始测试转账
- 10月9日,大规模盗币发生
经销商易主、保密期限、攻击者提前布局——这些线索叠加在一起,让CryptoBilis成为众矢之的。更何况,这家经销商不只卖Ledger,还销售Trezor、SafePal、Tangem和OneKey等多个品牌的硬件钱包。如果问题出在经销环节,影响范围可能远超Ledger一家。
不过,目前尚无确凿证据表明CryptoBilis的股权变更与设备篡改存在直接关联。硬件钱包从出厂到用户手中,要经过制造、运输、仓储、经销等多个环节,任何一个环节出问题,都可能引入安全风险。
CryptoBilis已宣布暂停马来西亚、菲律宾和印度尼西亚所有门店及线上渠道的全部品牌硬件钱包销售与发货,实体门店暂时关闭。
拆开设备,里面藏着一个“间谍”
如果说经销商易主还只是猜测,那么拆机发现的东西,就是实打实的物证。
Mt. Gox前CEO Mark Karpelès 发推文称,他从马来西亚购得的一台Ledger设备内部,藏有一个带SIM卡芯片的间谍模块。设备外包装的热缩膜完好,拆开后也难以立即发现异常——植入物被隐藏在屏幕原本应放置缓冲垫的位置。
据其披露,该模块包含:
- LTE通信组件
- 天线
- eSIM
- 连接Ledger SPI总线的微控制器
这个模块能做什么?简单说,它可以分析设备向用户显示的字符,在助记词设置完成后把相关数据发送出去。攻击者可能据此监控受害者的钱包地址,然后选择时机转移资产。
慢雾首席信息安全官23pds也给出了类似分析:恶意模块接入屏幕数据线,记录生成助记词时显示的单词,再通过LTE/eSIM发送给攻击者。安全元件只能保护私钥不被读取,但无法阻止屏幕内容被截取。
不过,间谍模块并不能直接证明与此次大规模盗币存在关联,也不能排除其他攻击路径。比如另一种可能:攻击者在设备交付用户之前就预先生成助记词并留存记录,然后重新封装设备。用户按照正常流程完成设置,看似拿到了一台全新硬件钱包,实际上对应的私钥早已被他人掌握。此前国内也曾出现用户通过电商平台购买硬件钱包后,因设备可能遭预先篡改而导致资产被盗的案例。
硬件钱包的信任模型,正在被重新审视
这起事件暴露的,不只是某一个经销商的问题,而是整个硬件钱包供应链的信任难题。
慢雾创始人余弦在X上表示,Ledger经销商事件之后,硬件钱包或许需要将拆机自毁机制作为重要的安全设计,否则就应提供其他机制,证明用户拿到的是官方原装设备。
但dForce创始人Mindao提出了不同看法:拆机即自毁反而可能让用户更难判断设备是否被改装,而可拆卸设计至少能让专业人员对照电路图检查硬件。他还指出,Ledger官网已提供硬件完整性检查指南,但对普通用户而言过于硬核。
还有一种可能的攻击路径:攻击者利用经销商掌握的客户订单和联系方式,伪造Ledger官方邮件或搭建钓鱼网站,诱导用户在设置过程中泄露助记词。不过考虑到攻击者事先进行了测试转账,这种可能性相对较低。
留给用户的教训
事件最终原因仍有待Ledger进一步调查公布。但对受害者来说,已经被转走的资产恐怕很难追回。
对持币用户而言,这次事件再次说明一个事实:硬件钱包不等于绝对安全。设备本身的安全性只是整个密钥管理链条中的一环。选择可信的购买渠道固然重要,但同样需要关注设备完整性,妥善保管助记词,警惕任何索要助记词或PIN码的行为。
一旦怀疑助记词已经泄露,最理性的做法只有一个:尽快将资产转移到使用全新助记词初始化的新设备。





