Ledger 又被盗了?8600 万美元凭空消失,经销商 CryptoBilis 疑点越挖越多

一觉醒来,8600 万美元没了
10 月 9 日晚间,链上侦探 Specter 发出警报:X 和 Reddit 上突然涌现大量 Ledger 用户钱包被盗的报告。追踪资金流向后发现,涉案地址已从以太坊、TRON、比特币等多条主流链上的数百个钱包中卷走资金,累计损失超过 8600 万美元。
Ledger 一直被视为"最安全囤币方案"的代名词。这一次,冷钱包的神话被撕开了一道口子。
问题出在哪?一台"包装完好"的设备
Ledger 官方很快做出回应,把调查方向指向了一家名为 CryptoBilis 的东南亚经销商。
官方声明称,正在调查一起涉及东南亚用户的资产被盗事件,这些用户此前均通过 CryptoBilis 购买过设备。Ledger 已要求该经销商暂停销售和发货,并给出明确建议:
> - 过去 90 天内通过该渠道购买设备的用户,暂勿初始化;
> - 已完成设置的用户,应使用新助记词创建新的 Ledger 设备,并将资产转移至新钱包。
更具体的线索来自前 Mt. Gox CEO Mark Karpelès。早在 10 月 8 日,他就曾预警市面上有人在出售带有隐藏 SIM 卡的假冒或篡改 Ledger 设备。事件爆发后,他进一步披露:自己从马来西亚购买的一台 Ledger 硬件钱包外包装完好无损,但屏幕衬垫下方藏着一个带 SIM 卡芯片的可疑模块。
慢雾首席信息安全官 23pds 据此推测,攻击者可能通过恶意模块截取设备屏幕显示的数据,在用户初始化钱包、查看助记词的瞬间记录恢复短语,再通过 LTE 或 eSIM 将信息传输出去。
这种攻击的可怕之处在于,它绕过了一直以来对硬件钱包安全性的常规认知。硬件钱包的安全元件能保护私钥不被直接读取,却未必能阻止外围硬件截取屏幕信息。 换句话说,核心安全元件没被攻破,设备遭到实体篡改,助记词照样泄露。
当然,这套攻击机制目前仍属技术推测,具体原因尚待验证。也有观点认为,攻击者选择在 10 月 9 日集中行动,恰恰是因为 Karpelès 的警告正在扩散,担心暴露才匆忙转移资金。
如果这条攻击路径最终被证实,暴露的就不只是某一款钱包的问题,而是一个更根本的追问:当用户无法确认手中的硬件从出厂到交付都保持可信时,自托管到底还能有多安全?
CryptoBilis 这家公司,越查越不对劲
随着调查深入,CryptoBilis 的背景越来越耐人寻味。
这家公司位于马来西亚八打灵再也,主营 Web3 电商及自托管工具销售,业务涵盖硬件钱包等产品。公开资料显示,公司由 Arravind Prabu 和 Vimal Selvamany 共同创立,前者任 CEO,后者任 CTO。
但事件发酵后,Arravind Prabu 很快在 X 上澄清:外界关于他仍在运营 CryptoBilis 的说法并不准确。公司早在今年 3 月就已被收购,原管理团队已退出所有运营、管理及系统权限。 他建议外界联系现任负责人 Nicholas Chang。
社区用户随即追问:公司既然已经易主,为什么没有公开官宣?账号最近一条动态甚至还在晒兰博基尼。Arravind Prabu 的回应是——那条动态由新管理团队发布,原团队因合同中的保密条款,必须等到 10 月 19 日才能公开宣布交易,且目前已无法访问公司账号、后台及运营系统。
原管理层退出运营,是前 CEO 的单方面说法。交接后公司内部究竟发生了什么,目前没有独立核实的信息。
另一条更受关注的线索来自股权记录。Bitcoin News 披露,相关股权转移记录显示,一名名为 JIAMING、登记地址位于中国黑龙江省的个人,自 8 月 3 日起已持有 CryptoBilis 100% 的股份。
这意味着,至少从公开信息看,CryptoBilis 确实在疑似供应链攻击发生前数月就已易主。但股权变更的具体交易安排、新管理层的实际运营情况、新股东是否与涉案设备有关,目前都没有确凿证据。仅凭登记地址或收购时间,不能直接将其与盗窃事件画等号。
面对调查,CryptoBilis 已通过官方 X 账户宣布:暂停马来西亚、菲律宾及印度尼西亚所有门店和线上渠道的硬件钱包销售及发货,实体门店暂时关闭,配合 Ledger 安全事件调查并接受独立专家审查。尚未交付的订单将由客服主动联系处理,预计三个工作日内公布进一步进展。
截至发稿,最关键的疑问仍未解开:设备究竟在哪个环节被篡改?原有供应链是否被人利用?现任管理团队能否提供足以还原交付过程的记录?
有人一周前刚买钱包,80 枚 BTC 全没了
从链上追踪来看,这次事件不仅规模惊人,资金流向也呈现出不同特征。
Galaxy 研究主管 Alex Thorn 分析称,与此事件相关的比特币损失暂计 213.42 枚,按当时价格约合 1770 万美元。其中约 92% 的比特币在被归集时,持有时间不足 90 天。目前追踪到的相关 BTC 仍未花费,集中存放在 3 个归集地址。
个体受害者的遭遇更加触目惊心。Lookonchain 监测显示:
- 一名地址标记为 TY24Ya 的用户,三周前购买了相关 Ledger 设备,随后向钱包存入 700 万枚 USDT,这笔资金在约 10 小时内被全部转走;
- 另一名用户四个月前以约 520 万美元买入 80 枚 BTC,期间一度浮盈约 138 万美元,却在一周前从 CryptoBilis 购买 Ledger 设备后,将全部 BTC 转入该设备,最终遭遇全额损失。
一周前才刚买的钱包,转眼成了资产清零的入口。
黑客洗钱速度,比追赃快得多
事件发生后不久,攻击者便迅速启动了洗钱与混币流程。
链上分析机构 Onchain Lens 追踪发现,疑似攻击者已通过 4 个钱包向 Tornado Cash 存入 430.2 枚 ETH,价值约 107 万美元,试图斩断以太坊链上的溯源链路。
业界也在同步"围堵"。Tether 已冻结与此次事件相关的部分 USDT,但黑客的应对同样专业——在 Tether 出手后,迅速利用波场生态的 SUN.io 与 USDD PSM 机制,将未被冻结的 USDT 闪电兑换为抗审查性更强的去中心化稳定币 USDD。部分转账还涉及币安热钱包,这可能成为后续辨识黑客身份的线索。
眼下,追赃的关键在于能否及时识别并拦截仍留在中心化平台或可冻结稳定币地址中的资金。已经进入混币协议、跨链流转或其他复杂路径的资产,追踪和追回难度会进一步上升。
截至目前,Ledger 尚未公布完整的资金追回方案,也未披露受害者赔偿安排。资产能否追回、责任由谁承担,仍是未知数。
冷钱包,不再是那个绝对安全的答案
长期以来,冷钱包被视为加密资产自托管最可靠的方案,Ledger 更是这一市场最具代表性的品牌。与交易所托管相比,用户自己保管私钥,本就是为了减少对第三方的依赖。
但这次事件提出了一个令人不安的问题:如果用户购买的设备在交付前就遭到实体篡改,即使包装完好、核心安全元件没有被攻破,资产仍然可能面临风险。
目前事件的具体攻击路径尚未最终确认,也不能据此否定硬件钱包的整体安全性。但它至少提醒了所有用户——安全不只取决于设备本身,还取决于购买渠道、初始化过程以及助记词的保管方式。
当风险可能从供应链源头就开始,连看似最安全的自托管方案都可能失守。这一次,确实让人防不胜防。





