Crypto攻城狮|2026年10月11日 05:31
有人一次性卷走了约 9100 万美元。203 枚 BTC 在同一个区块里进了两个地址,同一小时,波场上约 5800 万美元的 USDT 也动了。
钱是从一批 Ledger 硬件钱包里走的,助记词在用户开机那天就已经被发出去了。
有人拆开一台从马来西亚买来的 Ledger,屏幕底下多了块带 eSIM 的小板。
@MagicalTux 10 月 8 日把拆机照片发了出来。那块小板上焊着 LTE 模块,平时什么都不干,就盯着屏幕。你开机激活、一个一个抄那 24 个助记词的时候,词已经顺着移动网络发走了。
Ledger Live 自己的正品校验查不出来,机器里那颗 Ledger 芯片是真的,脏东西在屏幕底下。我把那组照片放大看了挺久,焊点规整得不像作坊货。
马来西亚有一家卖硬件钱包的店叫 CryptoBilis。
Ledger 官网上至少从 2022 年起就把它列成马来西亚、印尼、菲律宾三地的授权经销商。正经店,卖真货,老老实实做了好几年生意。
但是今年 3 月,创始团队把整个公司卖了。
交易还附了一份保密协议,原股东在 10 月 19 日之前不准对外说公司易主。到今年 8 月,公司登记资料里只剩一个持股 100% 的人,名字叫 Jiaming,登记地址在黑龙江。店照开,网站照挂,域名没换,"Ledger 授权"那块牌子还挂在原位。前联合创始人后来说,老团队连公司后台都进不去了。
接着就是 10 月 8 日那个拆机帖,12 万次浏览。
帖子发出 22 小时后,攥着那些助记词的人把该收的全收了。
转币之后又过了 7 小时左右,Ledger 才出来说正在调查,要求 CryptoBilis 暂停销售发货。昨天 Ledger 确认,受害用户的设备里确实有未经授权的硬件植入。
到现在为止,还没人正式把新股东和那批动过手脚的机器对上,Ledger 也没说这些板子是怎么进到机器里的。但这条路摆在这儿了:不去破解安全芯片,也不去啃固件,直接买下一块已经拿到授权的招牌,骑着别人攒了三年的信誉发货,机器自己往外打电话,等拆机帖一出,一次性清空。
"授权经销商"这块牌子,当年认的是 2022 年开这家店的那批人。公司 3 月换了主,牌子还挂在原位,到今天没人重新查过它换了谁。
分享至:
脈絡
熱門快訊
APP下載
X
Telegram
複製鏈接