Ledger 硬件钱包被盗之谜:被植入间谍模块,中国背景经销商浮出水面
一个人把 80 枚 BTC 转进了新买的 Ledger 硬件钱包。官方授权经销商买的,助记词手抄的,保险箱锁着的。520 万美元,什么都做对了。
然后币没了。
10 月 9 日,Ledger 发声明说正在调查东南亚部分用户的资产丢失。所有出事的用户有一个共同点:设备都是从一家叫 CryptoBilis 的经销商买的。
Ledger 直接要求 CryptoBilis 停止一切销售和发货,同时警告过去 90 天内在这家店买过设备的用户:没开机的,别开;已经存了币的,马上把资产转到一个全新助记词的新设备上。
这件事到底有多大?链上分析师 Specter 追踪 X 和 Reddit 上受害者报告的地址,估算涉及约 98 个钱包,损失超 8690 万美元。另一位分析师 tanuki42 独立估算超 7200 万美元。Bitquery 覆盖了 311 个钱包,给出的数字是约 9290 万美元,分布在以太坊(约 4200 万)、比特币(约 1760 万)和 USDT(约 1650 万)三条链上。
这些都是链上追踪的估算,Ledger 没有确认最终数字,也没有证实所有被追踪地址都和 CryptoBilis 有直接关联。但光是目前已知的信息,这已经是加密行业有记录以来最大的硬件钱包供应链安全事件。
经销商悄悄更换股东
CryptoBilis 不是什么野摊子。它就挂在 Ledger 官网的经销商页面上,白纸黑字的"官方授权经销商",覆盖马来西亚、印尼和菲律宾。2020 年在吉隆坡成立,自称"东南亚值得信赖的 Web3 品牌",卖的不止 Ledger,还有 Trezor、OneKey、Tangem 和 SafePal。
用户的逻辑很简单:在 Ledger 官网上找到这家店,从它那里买设备,"官方授权"四个字就等于安全背书。
问题在于,"官方授权"背书的是卖货资格,跟供应链安全是两回事。设备从 Ledger 工厂出来,走物流、过仓库、经分拣,到经销商手里,再发给消费者。这条链上随便哪个环节,设备都可能被拦截、拆开、动手脚。
还有一条更关键的线索:CryptoBilis 在 2026 年 3 月被收购了。
公司记录显示,一个注册地址在中国黑龙江省、名叫"佳铭"的人从 8 月 3 日起持有公司 100%股权。原来的创始团队后来出来说,交接之后他们已经管不了公司的实际运营,声明自己"不再是公司的一部分",并呼吁"现任管理层透明处理此事"。
更耐人寻味的是,收购方与前高管签署了保密协议,限制其公开披露交易信息,协议有效期直到 10 月 19 日。也就是说,这起事件在 10 月 9 日爆发的时候,前高管在法律上还不能自由地把收购细节说出来。
收购和丢币之间有没有因果关系?没有确凿证据。但时间线上的每一个巧合,都在把问号加粗。
设备里藏了什么?
Ledger 到现在没有官方确认攻击的具体机制,但已经有人拆开了设备。
Mt.Gox 前 CEO Mark Karpelès 称,他从马来西亚购买了一台 Ledger 设备,拆开后发现里面藏着一个带 SIM 卡芯片的间谍模块。这个模块隐藏在屏幕衬垫的位置,设备外包装完好无损,肉眼看不出任何异常。
慢雾首席信息安全官 23pds 给出了更具体的技术分析:攻击者在设备内部加装了一个微控制器,接入了屏幕的 SPI 数据线。当用户设置钱包、屏幕上逐个显示助记词的时候,这个模块同步记录屏幕输出的每一个字符。记录完成后,通过内置的 LTE 或 eSIM 芯片,把完整的助记词发送给攻击者。
这个攻击路径之所以有效,是因为它完全绕过了 Ledger 的核心防线。Ledger 的安全元件(Secure Element)保护的是私钥不被直接读取,但它管不了屏幕上显示了什么。助记词在屏幕上出现的那几秒钟,就是攻击窗口。攻击者不需要破解芯片,只需要"偷看屏幕"。
这不是猜测。Mark Karpelès 拍了实物照片,23pds 给出了技术路径。虽然目前还没有独立第三方对这两份分析进行验证,但它们相互印证,指向同一个结论:这是一次精心策划的硬件级供应链攻击。
除了硬件植入,另外两种可能性也不能排除。一种是最简单粗暴的预置助记词:攻击者提前开机、设置好钱包、抄下助记词、重新封装,用户拿到手以为在"设置新设备",其实用的是攻击者已经掌握的那组词。另一种是钓鱼:攻击者拿到 CryptoBilis 的客户数据库,伪装成 Ledger 官方发邮件或短信,诱导用户在钓鱼网站上输入助记词。
CZ 在消息出来后一小时左右发帖:"根据目前的信息,这像是一个局限于单一供应商的供应链攻击。少数人可能买到了假冒或被篡改的 Ledger 设备。"同时他给 Ledger 站了台,说它“是行业中最安全、历史最久的硬件钱包之一”。
现在该怎么办?
Tether 已经开始冻结部分被盗 USDT。但比特币和以太坊这类去中心化资产,一旦转走,基本追不回来。
CryptoBilis 的客户,Ledger 的建议很直白:已经存了币的,把助记词当作已泄露,马上转移资产到全新助记词的新设备;没开机的,就别开了。
对所有硬件钱包用户来说,这件事把一条老建议重新钉回了墙上:尽量直接从制造商官网买设备。"官方授权经销商"多了一层品牌信任的中间人,但这个中间人本身也可能变成攻击面。
一个 Reddit 用户在讨论里说了一句话,把这个困境讲得很透:“硬件钱包的全部意义就是不需要信任任何人,但现在你得信任你的经销商没有拆过你的包装盒。”











