Ledger 指涉 CryptoBilis 渠道錢包被盜事件,估算損失近 9,000 萬美元
AI 市場總結
有報道指,透過授權分銷商 CryptoBilis 出售的 Ledger 裝置,牽涉一宗約 9,000 萬美元的錢包資產被盜事件,令自我託管的供應鏈風險憂慮再度升溫。即使 Ledger 的核心系統未有被入侵,事件亦可能因提升市場對營運風險的感知而在短期內打擊加密資產情緒,並令市場對硬件錢包及相關鏈上活動更趨審慎。Ledger 發出停止銷售指示及呼籲遷移資產,或會進一步加劇短期風險厭惡。
影響等級
● 中
主要受影響標的
BTC/USDT+2.23%
AI 觀點 · BTC/USDTAI 觀點
▼ 看空
立即交易
⚠️ AI觀點僅為演算法基於新聞內容的自動生成分析,不構成投資建議,不代表BingX立場。市場有風險,投資需謹慎。
Odaily Planet Daily 報道,硬件錢包供應商 Ledger 再度傳出保安事故。多間第三方保安機構估算,今次「錢包被掏空」事件涉款接近 9,000 萬美元。
Ledger 表示,正就一批由其東南亞授權分銷商 CryptoBilis 銷售的裝置所引發的資金流失展開調查,並已要求 CryptoBilis 即時暫停所有銷售及出貨。Ledger 同時提醒,過去 90 日內經該渠道購買裝置的用戶應提高警覺,並考慮盡快將資產轉移至安全地址。
事件成因仍未確認。初步懷疑涉及供應鏈被滲透,或裝置在交付前後曾被人動過手腳。
回顧 Ledger 過往較受關注的相關事件:
2018 年:早期硬件及供應鏈研究集中披露多項弱點。保安研究員示範可在出貨前篡改 Nano S 裝置,並指出 MCU bootloader 旁路、隔離機制漏洞,以及 Bitcoin 找續地址注入等風險。Ledger 其後發布安全公告並推出修補;多數屬研究層面問題,或需取得裝置實體接觸方可利用。
2020 年:發生大規模客戶資料外洩。攻擊者利用第三方 API key 及與 Shopify 相關漏洞,入侵其電商與市場推廣資料庫,洩露逾 100 萬個電郵地址,以及約 272,000 至 292,000 筆客戶資料(包括姓名、地址、電話)。硬件錢包及私鑰未受影響,但事件引發長期釣魚、社交工程及冒充官方通訊詐騙。
2023 年 12 月:Ledger Connect Kit 遭供應鏈攻擊。前員工誤中釣魚後,其 NPMJS 帳戶被接管,攻擊者發布惡意版本 Connect Kit,向依賴該函式庫的 DApp 注入惡意程式碼,誘使用戶簽署交易而被盜。攻擊窗口約兩小時,損失約 48 萬至 60 萬美元。硬件裝置及 Ledger Live 本身未被直接入侵。
2026 年 1 月:第三方 Globale 訂單資料外洩。支付及物流合作夥伴系統遭未授權存取,令部分 Ledger.com 訂單相關資料(姓名、地址、聯絡方式等)外洩。Ledger 自身系統及私鑰未受影響,但釣魚風險再度升溫。
2026 年 4 月:App Store 出現偽冒 Ledger Live,詐騙用戶輸入助記詞。假 app 上架約一星期,跨多條區塊鏈合共騙走約 950 萬美元,受害者逾 50 人。Apple 其後下架,Ledger 重申不會要求用戶提供 24 字助記詞。
2026 年 8 月:披露以太坊 app 簽署相關弱點,包括指令交錯令顯示內容與簽署參數不同步,以及 clear-signing 繞過等。漏洞需惡意主機配合;Ledger 指未見實際被用戶利用證據,並已在新版本修復。
2026 年 10 月 9 日:CryptoBilis 分銷渠道爆發大規模錢包被盜事件,估算損失接近 9,000 萬美元。Ledger 正調查中,初步指向針對單一渠道的供應鏈或裝置篡改攻擊。公司已要求分銷商停賣,並建議受影響用戶盡快遷移資產。