Ledger钱包被盗8600万美元 均指向同一经销商

iEXExchanger
Ledger钱包被盗8600万美元 均指向同一经销商

Ledger正在调查通过马来西亚经销商CryptoBilis购买设备的用户资金大规模损失事件。分析师估计,比特币、以太坊和波场上数百个钱包共损失7200万至8600万美元。

硬件钱包之所以被视为加密资产存储的黄金标准,正是因为私钥永远不会离开设备。但如果设备在送到买家手中之前就已经被动过手脚呢?

这正是Ledger目前正在调查的问题。公司正在追查一波波影响用户资金安全的盗窃事件,受害者均通过马来西亚经销商CryptoBilis购买设备——该经销商自称是Ledger在当地的官方合作伙伴,同时还销售Trezor、OneKey、Tangem和SafePal的硬件钱包。匿名链上分析师Specter追踪发现,比特币、以太坊和波场上数百个钱包共被转出超过8600万美元,另有估算认为损失更接近7200万美元,确切数字尚未核实。

Ledger已要求CryptoBilis暂停所有销售和发货,并发出明确警告:如果你在过去90天内从该经销商购买了设备且尚未激活,请不要激活;如果已经激活并使用,请立即将资产转移到一台全新设备,并自行生成新的恢复短语。

事件根本原因尚未查清。前Mt. Gox首席执行官Mark Karpelès表示,此前已有案例显示,未经授权经销商出售的设备在送达客户前就被拆开并植入了窃取恢复短语的间谍软件。安全研究员Taylor Monahan则呼吁保持冷静,她指出目前没有证据表明Ledger固件本身存在漏洞,眼下更大的风险在于:大规模迁移资产的过程,恰好给冒充官方指引的钓鱼攻击提供了绝佳掩护。

这起事件再次提醒人们:加密资产保管中最薄弱的环节往往不是密码学本身,而是供应链。设备内部可以完美无缺,但只要有人在买家拿到它之前打开过包装,它就可能已经被攻破。

问答

本文相关常见问题

Ledger钱包发生了什么?

通过马来西亚经销商CryptoBilis购买Ledger设备的用户报告资金被盗,分析师估计数百个钱包共损失7200万至8600万美元。

这是Ledger设备本身的漏洞吗?

目前没有确认固件存在漏洞。怀疑集中在设备本身——它可能在通过未经授权的经销商出售之前就已被拆开并植入间谍软件。

受影响的用户应该怎么做?

Ledger建议过去90天内从CryptoBilis购买设备且尚未激活的用户不要激活。已经在使用钱包的用户应立即将资产转移到带有全新恢复短语的新设备上。

除了盗窃本身,目前用户还面临哪些风险?

研究人员警告钓鱼攻击浪潮:诈骗者可能将消息伪装成Ledger官方迁移指引,利用受影响用户的恐慌心理。