硬件钱包之所以被视为加密资产存储的黄金标准,正是因为私钥永远不会离开设备。但如果设备在送到买家手中之前就已经被动过手脚呢?
这正是Ledger目前正在调查的问题。公司正在追查一波波影响用户资金安全的盗窃事件,受害者均通过马来西亚经销商CryptoBilis购买设备——该经销商自称是Ledger在当地的官方合作伙伴,同时还销售Trezor、OneKey、Tangem和SafePal的硬件钱包。匿名链上分析师Specter追踪发现,比特币、以太坊和波场上数百个钱包共被转出超过8600万美元,另有估算认为损失更接近7200万美元,确切数字尚未核实。
Ledger已要求CryptoBilis暂停所有销售和发货,并发出明确警告:如果你在过去90天内从该经销商购买了设备且尚未激活,请不要激活;如果已经激活并使用,请立即将资产转移到一台全新设备,并自行生成新的恢复短语。
事件根本原因尚未查清。前Mt. Gox首席执行官Mark Karpelès表示,此前已有案例显示,未经授权经销商出售的设备在送达客户前就被拆开并植入了窃取恢复短语的间谍软件。安全研究员Taylor Monahan则呼吁保持冷静,她指出目前没有证据表明Ledger固件本身存在漏洞,眼下更大的风险在于:大规模迁移资产的过程,恰好给冒充官方指引的钓鱼攻击提供了绝佳掩护。
这起事件再次提醒人们:加密资产保管中最薄弱的环节往往不是密码学本身,而是供应链。设备内部可以完美无缺,但只要有人在买家拿到它之前打开过包装,它就可能已经被攻破。



