Ledger 调查 CryptoBilis 渠道引发的巨额钱包被盗事件,损失估算达 9290 万美元
Ledger 正在调查一起针对东南亚地区客户的重大钱包被盗事件。这些客户此前从经销商 CryptoBilis 处购买了硬件钱包。根据最新的链上数据估算,疑似损失金额已达 9290 万美元。在调查持续进行期间,Ledger 已于 10 月 9 日要求 CryptoBilis 停止所有 Ledger 产品的销售和发货。
对于在过去 90 天内从该经销商购买设备且尚未初始化的用户,Ledger 建议不要开始设置流程。对于已经在使用相关设备的客户,官方建议考虑将资产转移至由全新恢复助记词生成的新 Ledger 签名器中。随后,Ledger 表示目前报告的案例仅限于通过 CryptoBilis 分发的设备,且没有迹象表明其安全基础设施、系统或服务遭到入侵。截至目前,该公司尚未确认被盗金额、受害者人数或攻击者获取钱包访问权限的具体机制。
链上损失估算升至 9290 万美元
随着调查人员识别出更多受影响的地址和网络,疑似损失范围已从最初的 7200 万至 8600 万美元扩大。Bitquery 的详细重建数据显示,在 Tron、Bitcoin、Ethereum、BNB Chain 和 Polygon 等网络上,共有 311 个钱包被清空,涉及资金达 9290 万美元。
最大规模的损失集中在 Tron 网络,约有 7050 万美元被转走。比特币钱包损失了约 203.8 BTC(价值约 1680 万美元),其余资金则分布在 Ethereum、BNB Chain 和 Polygon 网络上。交易时间模式指向对受影响私钥的集中控制:在短短三秒内,25 个 Tron 钱包授权了相同的spender;而在单个区块内,111 个比特币钱包被清空。此外,Bitquery 还追踪到在主攻击发生前的两周内,Tron 和 Ethereum 网络上出现了 41 笔小额测试交易。
这种模式虽然不能直接证明私钥是如何获取的,但与个别受害者在较长时间内独立批准恶意交易的情况截然不同。随后,Tether 冻结了与该活动相关的 20 个地址中约 1000 万美元的 USDT。另有 1510 万美元的 USDD 仍留在攻击者控制的钱包中,而 1254 ETH 于 10 月 9 日稍后通过 Tornado Cash 发送。在最新分析中,仍有约 7900 万美元的资金可被追踪。
物理植入物引发供应链安全质疑
一种基于硬件的攻击途径也在审查之中。前 Mt. Gox CEO Mark Karpelès 打开了一台从马来西亚获得的 Ledger 设备,并报告称发现了一个隐蔽的电子植入物,其位置通常位于屏幕衬垫处。Karpelès 表示,该修改后的设备保留了令人信服的包装,即使打开外壳也难以察觉植入物。他的分析表明,额外的硬件可能用于监控设置过程中显示的信息,并将恢复助记词数据外部传输。
目前尚无公开证据表明 Karpelès 检查的设备来自 CryptoBilis,或相同的修改导致了 9290 万美元的损失。Ledger 也未证实这是一起供应链攻击。该技术与此前今年早些时候发现的含有隐藏硬件的假冒 Ledger 风险相似,后者被发现能够针对恢复助记词和 PIN 码信息。
当前案例也与 2026 年初发生的 Coldcard 钱包被盗事件不同,当时调查人员将损失归因于受影响固件中弱种子生成问题,而非经销商层面的硬件修改。Ledger 目前的警告专门适用于过去 90 天内从 CryptoBilis 购买设备的客户。那些已经初始化了这些设备的用户需要新的签名器和新生成的助记词,而不是简单地将现有的恢复助记词转移到另一个硬件钱包中。