Ledger 硬件钱包被盗 9000 万美元,受灾用户谁来负责?

CN
14小时前
安全芯片再无坚不摧,也防不住快递盒里的物理篡改与间谍模块植入。

撰文:马赫,Foresight News

加密世界的黑暗森林中,链上黑客攻击屡见不鲜,如今恶意实体已将攻击面精准转向了硬件钱包的物理供应链环节。

10 月 9 日,硬件钱包制造商 Ledger 发布声明,称正在调查东南亚地区用户通过经销商 CryptoBilis 购买设备后出现的资金损失报告。公司要求该经销商暂停所有销售与发货,并建议过去 90 天内从该渠道购机的用户,若尚未初始化设备则暂勿开机;若已完成设置,则考虑将资产转移至使用全新助记词的新设备。Ledger 同时明确表示,自身安全基础设施、系统与服务未受影响,直接从官网购买的设备暂无相关损失报告。

链上分析师 Specter 于同日追踪多笔盗窃地址后估计,涉及比特币、以太坊与波场等网络的数百个钱包损失超过 8600 万美元。价值最高的前几大资产包括 ETH(约 4215 万美元)、TRX(约 225 万美元)、BTC(约 1756 万美元)以及稳定币 USDD(约 1852 万美元)和 USDT(约 1650 万美元)。Bitquery 后续链上统计将数字更新至约 9290 万美元。Tether 已冻结部分关联 USDT 地址。Ledger 官方尚未确认损失总额与具体成因,调查仍在进行。

事件本身并未显示 Ledger 固件或核心安全元件被直接攻破。但社区讨论迅速从「设备是否被黑」转向一个更尖锐的问题:CryptoBilis 是 Ledger 官网列出的授权经销商。按照官方长期建议「优先从授权渠道购买」的用户,成为了主要受影响群体。

这一事实,使「授权」这一信任锚点本身受到质疑。

天价学费谁来买单

面对高达近 9000 多万美元的资产损失,受害者最关心的核心问题直指要害:Ledger 有没有赔偿基金?巨头赔不赔?怎么赔?

答案可能极其残酷:在现有的法律框架与商业条款下,普通散户可能无法从 Ledger 获得一分钱的主动赔偿。

部分用户误以为安全巨头皆有兜底,但 Ledger 的风控机制存在显著的商业倾斜:Ledger 面向企业和机构托管的「Ledger Enterprise」,确实接入了由英国劳合社等银团承保的最高 1.5 亿美元犯罪保险池;

然而在 C 端服务上,其赔偿条款严苛限制:此前推出的争议性付费服务 Ledger Recover,虽由 Coincover 提供最高 5 万美元的赔付额度,但其适用范围极其狭窄,该服务仅针对已订阅 Recover、通过身份验证后因服务故障导致无法恢复的情形,不覆盖用户钓鱼、助记词泄露、设备被篡改、供应链问题等常见损失场景。

此外,对于普通用户从市面上购买的 Nano 或 Stax 等零售硬件,Ledger 从未设立任何形式的用户资产保护基金(SAFU)或第三方保险。在 Ledger 的标准用户协议中,白纸黑字写满了对「间接损失、第三方经销商行为、非设备固件原因导致的私钥外泄」的免责声明。在 2020 年 Ledger 官方电商数据库泄露导致数十万用户遭遇精准钓鱼恐吓的先例中,Ledger 同样坚决拒绝赔偿。

此外,在《Ledger 一般销售条款与条件》中,协议明确规定,不对任何第三方的违法行为或欺诈(unlawful conduct or fraud by any third party)承担任何赔偿责任,并多次在各类附属协议中声明,因第三方行为造成的资产与数据损失与官方无关。

什么叫官方授权?在 Ledger 的法务语境里,『授权』只意味着允许代理商卖货,绝不意味着官方要为其背后的商业诈骗买单。

对本次事件受害者而言,起诉 Ledger 存在较大法律与实务障碍,胜诉并获得赔偿的概率不高。更现实的路径是:先完成资产转移与证据固定,向警方报案,同时通过官方渠道保留索赔权利,并关注后续调查进展。

真正值得追问的是,一家官方授权的海外经销商,为何能神不知鬼不觉地将 100% 股权交割给异国个人,且在此期间完全没有触发 Ledger 的重新审计、库存抽检或任何补充尽职调查机制?

事实证明,「官方授权」并非包含持续监控的动态风控机制,而是一次性的资质背书。

当授权防线崩塌,受害者最终陷入维权无门的真空地带,被迫为中心化巨头风控体系的「失职」买单。

物理「投毒」

Ledger 事件发生之后,推特社区讨论焦点并非单纯的损失规模,而是购买路径的可信度。不少用户指出,自己正是遵循「购买授权经销商产品」的常规建议,才选择 CryptoBilis。当这一渠道被指向为风险来源时,「授权」标志的实际保障效力受到挑战。

很快,用户昵称为 exsiway 的 X 账号通过调查发现,马来西亚有家叫 Cryptobilis 的店,卖硬件钱包。Ledger 从至少 2022 年起就把它列为马来西亚、印度尼西亚和菲律宾的官方授权经销商。

该实体曾具备官方背书的正规资质,历史合规经营记录并无异常。

2026 年上半年,该经销商发生了隐蔽的实控人变更与并购交割。其交易附带一份保密协议:他们不能告诉任何人这次出售,直到 10 月 19 日。到八月,公司注册显示只有一个拥有者,持股 100%,其身份来自中国黑龙江。

这一股权变更的真空期,为供应链层面的物理投毒提供了操作空间。

现有证据更支持局部供应链问题,而非 Ledger 产品层面的系统性漏洞。赵长鹏公开表示,目前信息显示事件局限于单一供应商的供应链攻击,少数人可能购买到被篡改或仿冒的设备。

也有人专门剖析其硬件植入等具体手法。

前 Mt. Gox 首席执行官 Mark Karpelès 公开分享了其从马来西亚等渠道购得设备的拆解照片,显示其钱包硬件内被植入了蜂窝网络 SIM 卡模块用于向外发射数据。,并指出此类修改在安全元件完好的情况下仍可通过正品验证。

即使是官方授权渠道,也无法免除对物理供应链的额外信任。

Ledger 自身的安全模型文档早已说明,正品验证可验证安全芯片来源,但无法检测在安全元件保持完整时的部分未经授权物理修改。这一表述在事件后被社区反复引用,用以说明硬件钱包的安全边界并非仅由芯片强度决定,设备离开工厂后的流通环节同样构成风险敞口。


授权尽职调查

比股权变更的地域属性更受关注的,是授权流程本身的持续性。

公开公司记录显示,CryptoBilis 于 2026 年 3 月被收购,原股东随后退出全部运营、管理及行政职务。自 8 月 3 日起,登记地址位于中国黑龙江省的个人 Jiaming 持有该公司 100% 股份。前联合创始人确认,交接后创始团队已无法了解公司实际运营情况,仅协助部分活动协调,并受相关协议限制。前团队强调已不再是公司组成部分,并呼吁现任管理层透明处理相关事宜。

事件发生时,CryptoBilis 列于 Ledger 官网授权经销商名单。

事件发生后,质疑之声涌现。授权经销商发生重大股权变更时,是否触发重新审核或补充尽职调查?是否存在对库存设备的定期抽检、开箱核验或供应链记录要求?「授权」是一次性资质认定,还是包含持续监控机制?

目前公开信息未显示 Ledger 在股权变更后立即启动额外审查。部分讨论认为,若所有权可在保密协议下转移,而授权状态继续有效,则授权名单对终端用户的风险提示作用需要重新评估。

CryptoBilis 已暂停相关市场硬件钱包销售并关闭线下门店。

官网直购与开箱留证

冷钱包的设计目标是将私钥保管从在线环境中隔离,从而消除对交易所或托管方的信任需求。然而,设备本身的完整性仍依赖从工厂到用户手中的物理流通环节。一旦这一环节出现问题,即使安全元件未受软件攻击,助记词仍可能在生成或显示阶段被获取。

用户依然且必须信任一根极其脆弱的物流与销售链条。安全芯片再无坚不摧,也防不住快递盒里的物理篡改与间谍模块植入。这是目前 Web3 基础设施无解的死穴,只要物理流通环节的信任节点不被消除,加密世界就永远走不出这片黑暗森林。

链上数据支持「攻击者预先掌握助记词」的判断。多钱包在极短时间内签署相同类型交易、攻击前存在数周测试行为等特征,均指向单一主体持有多组密钥,而非用户在使用过程中被实时钓鱼。

这一模式与预置助记词、设备被打开后植入读取模块,或包装环节被替换等供应链介入方式相符,但具体路径尚未被官方最终确认。

受此影响,部分用户开始调整购买习惯。讨论中出现从「授权经销商可接受」转向「优先官网直购、开箱留证、种子仅在设备屏幕上生成」的倾向。对于已持有设备的用户,则在转移资产时使用全新生成的助记词,并避免使用任何随盒附带的预写卡片。部分高净值持有者还提及多签方案或空气隔离环境作为补充措施,以降低对单台设备的依赖。

免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。

分享至:
APP下载

X

Telegram

Facebook

Reddit

复制链接