硬件钱包制造商 Ledger 正在对一起影响东南亚客户的资金损失事件展开调查,涉事设备由指定经销商 CryptoBilis 提供。为防范风险,Ledger 已要求该经销商立即停止所有销售与发货行为。
Ledger 于周五发布官方声明,确认正针对从 CryptoBilis 购买产品的用户所遭遇的资金异常进行排查。出于谨慎考虑,公司建议在过去90天内通过该渠道购买设备的客户,若尚未激活设备,请勿启动设置流程;已激活用户则应尽快将资产迁移至新购入的 Ledger 设备,并生成全新助记词以确保安全。
在 Ledger 发布声明前数小时,X(原 Twitter)及 Reddit 平台陆续出现多起用户报告,称其钱包在未主动签署交易的情况下被清空。有用户表示,其手写恢复短语始终妥善保管于保险箱中,却仍遭遇资产流失。
链上分析师 Specter 的追踪数据显示,被盗资金总额已超过8600万美元,涉及以太坊、波场及比特币等多个主流区块链网络,相关资金流向覆盖数百个钱包地址。目前,Ledger 尚未公布具体损失金额或攻击技术细节。
币安创始人赵长鹏在社交平台指出,现有证据指向一次针对单一供应商的本地化供应链攻击,可能性较高。他推测,可能仅有少数用户购买到了被篡改的设备,而非系统性漏洞。他还提醒新用户:建议将新购硬件钱包存放数周后再进行资金存入,以降低风险。
“自我托管伴随着额外的责任,”赵长鹏强调,“即使使用最安全的工具,也需保持警惕。”
根据 Ledger 官方说明,供应链攻击是指黑客通过渗透受信任的第三方环节,间接获取目标系统访问权限的攻击方式,而非直接攻破核心系统。
在硬件钱包场景中,此类攻击通常发生在设备出厂至交付用户之间的环节——例如,设备在生产或物流阶段被植入恶意代码,或预置了攻击者掌握的助记词,导致用户资产暴露。
今年以来,硬件钱包行业的第三方供应商接连曝出安全问题:8月,ShipMonk 数据泄露事件导致 Trezor 用户面临钓鱼风险;另一事件则曝光近4万名 SafePal 用户的订单信息外泄。这些事件凸显了硬件钱包生态中供应链安全管理的重要性。