Ledger 確認錢包遭未經授權硬件植入 報稱損失涉 9,200 萬美元

CoinDesk 報道,Ledger 於 10 月 10 日調查東南亞經銷商 CryptoBilis 涉嫌盜竊的指控時,在受影響客戶的加密貨幣錢包內發現未經授權的硬件植入裝置。區塊鏈研究人員估計涉案損失超過 8,600 萬美元。 Ledger 確認,在針對 CryptoBilis 的調查過程中,受影響客戶的裝置被發現附有未經授權的硬件植入。CryptoBilis 在調查期間已暫停全部硬件錢包銷售。Ledger 建議持有 CryptoBilis 裝置的客戶切勿進行初始化,其他用戶則應另設全新助記詞。 研究員 Mark Karpelès 報稱,他在馬來西亞一部 Ledger Nano X 的屏幕後方發現可疑電子元件。Bitquery 估計 311 個錢包共損失 9,290 萬美元加密貨幣,數字未經 Ledger 獨立核實。 Ledger 支援團隊在官方聲明中確認有關發現,指涉事改裝裝置屬於一名受持續調查影響的用戶。公司表示,CryptoBilis 已為審慎起見停售所有硬件錢包,Ledger 正聯絡受影響客戶,並與相關當局合作。植入裝置是否直接導致報稱的加密貨幣損失,仍有待確定。 這項發現首次直接證實至少一部裝置曾遭實體改裝。此前已有警告指經該經銷商售出的錢包可能出現問題。Ledger 將該元件形容為「未經授權的硬件植入」,但未披露具體型號、安裝方式,以及是否曾傳送任何資料。公司又指,保安團隊正檢視事件,並聯絡相信可能受影響的客戶;目前仍未確認有多少個錢包曾被同樣改裝。 10 月 9 日,透過 CryptoBilis 購買 Ledger 產品的客戶陸續報告出現未經授權交易。CryptoBilis 在印尼、馬來西亞及菲律賓經營。接獲投訴後,Ledger 就報稱損失展開調查,並要求該經銷商暫停裝置銷售及出貨。The Block 其後報道,鏈上調查人員最初識別出超過 7,200 萬美元疑被盜資金,另一估算則將損失上調至逾 8,600 萬美元,Ledger 未核實這些數字。 Ledger 在最新聲明中強調,沒有證據顯示其內部保安基建、系統或服務遭到入侵。公司稱:「我們沒有迹象顯示 Ledger 的保安基建、系統或服務已被攻破。」廠方正開發額外防護措施,以防裝置遭實體改裝;調查人員則繼續追查未經授權元件如何進入涉事錢包。 CryptoBilis 在調查期間已停售所有硬件錢包。Ledger 確認,發現問題後已暫停該經銷商全部硬件錢包存貨的銷售,範圍超出此前僅要求停售及停運 Ledger 裝置的安排。據 TokenPost 10 月 10 日報道,CryptoBilis 的停售安排將維持至調查完成。Ledger 表示,正就調查及後續行動與經銷商保持溝通。 透過 CryptoBilis 購買裝置而尚未開始設定者,應停止初始化。曾使用有關裝置的客戶,Ledger 建議將加密貨幣轉移至以全新助記詞初始化的新硬件錢包;把原有助記詞遷移到替換裝置,並不能解決助記詞可能已被原硬件洩露的問題。公司同時呼籲持有相關證據者提供資料,並着保安研究人員聯絡其漏洞賞金計劃電郵。Ledger 已聯絡執法部門,並確認 Security Alliance 的 SEAL_911 事故應變計劃曾提供協助。聲明未點名任何疑犯、未公布任何拘捕行動,亦未交代調查完成的時間表。 另有報道指,CryptoBilis 前高層 Arravind Prabu 及 Vimalatheethan 表示,隨着 2026 年初的股權變動,兩人已轉移業務控制權。他們在向研究員 Mark Karpelès 提供、並由 Tibane Labs 發表的聲明中稱,已於 3 月完成管理交接,不再控制公司系統或客戶資料庫。該聲明既未證明誰人改裝涉事裝置,亦未確立股權變動與事件之間的關連。 在 Ledger 公開確認硬件植入之前,前 Mt. Gox 行政總裁 Mark Karpelès 已報稱檢查過一部來自馬來西亞的可疑 Ledger Nano X。他在 10 月 9 日表示,發現裝置顯示屏後方藏有額外電子元件,嵌在一般用於保護屏幕的物料內。他指包裝送達時看似完好,令人質疑客戶能否透過例行目視檢查識別被改裝的裝置。從他公開的照片所見,該元件似乎包含與錢包原有硬件分離的電子電路。Karpelès 其後進一步檢視改動,並查看其他受影響用戶提供的影像。 Tibane Labs 發布的技術白皮書描述,涉事裝置涉及微控制器、流動通訊硬件,以及連接顯示屏內部數據線的線路。分析認為,位於屏幕連接點的元件或可擷取錢包設定期間顯示的資訊。助記詞一般由 24 個詞組成,持有人可藉此重新取用加密貨幣資產;一旦落入攻擊者手中,對方可在沒有原硬件裝置的情況下重建錢包並授權交易。研究人員認為,理論上能讀取傳送至顯示屏資訊的植入裝置,可在錢包初始化期間取得助記詞。不過,Ledger 未獨立確認該植入裝置是否曾執行此功能,亦未確認是否造成報稱的盜竊。公司官方公告確認涉事裝置曾遭實體改裝,但未確定攻擊者取用客戶資金的技術手法。 Ledger 以往的安全研究亦曾探討錢包硬件遭未經授權改裝的個案。在 2018 年的一次安全應對中,廠方解釋攻擊者如何在取得實體接觸後改裝錢包,並以額外電子元件干擾其運作。過往研究涉及不同攻擊情境,與今次 CryptoBilis 調查無關。 鏈上研究人員估計疑被盜金額達數千萬美元。調查人員檢視受影響硬件之際,區塊鏈分析人員正嘗試計算從疑似受害者錢包轉出的加密貨幣價值。根據 Bitquery 10 月 9 日的調查,約 9,290 萬美元已從 311 個錢包轉出,涉及 Bitcoin、Ethereum、TRON、BNB Chain 及 Polygon。該估算高於此前報道的 7,200 萬至逾 8,600 萬美元疑失金額。Bitquery 將差異歸因於其分析涵蓋更多錢包及區塊鏈網絡。研究人員指出,疑失金額中佔比最大的是 TRON 上的 USDT 交易,其次為 Bitcoin 及 Ethereum 轉賬。報告稱約 7,050 萬美元資產從 TRON 錢包轉出,另有 1,680 萬美元為 Bitcoin。Bitquery 根據交易時間及地址關係,認為有關活動與攻擊者入侵多個錢包的情況一致。該研究機構在網絡上識別出多宗時間相近的交易,並追蹤轉出資產其後的流向。Bitquery 稱約 1,000 萬美元 USDT 已在與疑似盜竊相關的地址中被凍結。報告亦指出涉及加密貨幣交易所的交易,以及轉入 Tornado Cash 的情況;Tornado Cash 為用於掩蓋數碼資產交易紀錄的服務。上述分析屬獨立評估,Ledger 未確認 Bitquery 的損失估算、受害者人數或有關攻擊者的結論。 PublicAML 近期的鏈上報告亦描述 10 月 10 日與疑似被盜以太幣相關的進一步動向,包括轉入 Tornado Cash。分析估計另有 900 枚 ETH 流入 Tornado Cash,但研究人員的錢包歸屬及損失計算仍獨立於 Ledger 已確認的發現。 Ledger 的調查亦引發警告,指犯罪分子正利用公眾對經銷商事件的關注行騙。公司建議客戶僅透過官方渠道獲取有關受影響裝置、調查及可能保安措施的資訊。其公開聲明亦提醒客戶,Ledger 支援人員永遠不會索取 24 詞助記詞。過往針對偽冒 Ledger 網站的研究,曾記錄以偽造錢包驗證請求套取助記詞的釣魚頁面。10 月 11 日發布的報告提到,惡意 Google 廣告會引導用戶前往假冒 Ledger 網站及應用程式。該釣魚活動暫未與 CryptoBilis 的硬件調查扯上關連。 Ledger 在最新通告中表示,正準備額外措施,令未經授權的實體改裝更難執行。公司未公布這些防護措施的推出日期,亦未提供硬件重新設計的細節。需要指引的客戶可瀏覽官方支援網站 support.ledger.com。其保安團隊表示,受影響用戶在調查期間將繼續收到直接通知,而有關事件的資訊可透過其漏洞賞金計劃提交。