40.29k 瀏覽量21.63k 人討論中
39.21k 瀏覽量212 人討論中
33.76k 瀏覽量4.97k 人討論中
113.28k 瀏覽量1.43k 人討論中
26.72k 瀏覽量26.42k 人討論中
49.73k 瀏覽量1.57k 人討論中
5.93k 瀏覽量65 人討論中
20.37k 瀏覽量602 人討論中
52.47k 瀏覽量242 人討論中
26.7k 瀏覽量36.21k 人討論中
#Ledger事件损失近9000万
1. $90M Ledger 供應鏈遭入侵:還剩多少安全工作?
據報告的損失是對整個加密貨幣產業的一次重大警鐘。2026 年 10 月 9 日,一家區塊鏈分析公司估計,與購買的 Ledger 裝置相關的 311 個錢包中,約有 9290 萬美元已被轉出。此數字是出於研究目的的估計,並非最終且經獨立驗證的總損失。
近期涉及遭篡改 Ledger 硬體錢包的 90 億美元以上攻擊事件——與第三方轉售商分銷及硬體植入物有關——凸顯了加密貨幣威脅向量的根本轉變。隨著鏈上智慧合約與加密簽署標準日益成熟,攻擊者越來越多地將目標轉向實體分銷管道、供應鏈及用戶端依賴項,而非試圖破解核心加密技術。
加密貨幣安全仍存在不足之處:
* 實體供應鏈完整性:硬體錢包透過複雜的全球轉售網路銷售。對於經過未授權或遭入侵的中間供應商的裝置,要確保其加密「真品檢查」仍是尚未解決的實體攻擊面。
* 盲簽與驗證缺口:使用者經常在無法於螢幕上完整查看確切參數的情況下批准交易,使自己暴露於網路釣魚及惡意負載注入的風險中。
* 過度依賴單點自託管:多重簽名設定(Multi-Sig)、帳戶抽象化和門檻簽名方案仍未被一般零售使用者充分採用,使助記詞擷取或單一裝置遭入侵的後果變得災難性。
此事件是硬體錢包領域最關鍵的安全事件之一。雖然 Ledger 的核心基礎設施仍未遭入侵,但這次資金轉出的規模(約 90 億美元–$93M ,涵蓋 300 多個錢包)暴露出實體供應鏈及分銷網路中的嚴重結構性風險。
產業仍需加強防禦的領域:
供應鏈驗證:防篡改包裝、裝置驗證,以及更嚴格的轉售商審查。
更安全的錢包設定:在使用者轉移大量資金前提供清楚的警告與驗證步驟。
交易保護:多重簽名錢包、支出限額,以及針對較大額資產的獨立交易檢查。
事件回應:錢包製造商、交易所、區塊鏈研究人員及穩定幣發行商之間更快速的協調。
使用者應採取的措施:任何從報告中提及的供應商購買 Ledger 的人,都應遵循 Ledger 目前的安全指南。如果裝置已完成初始化,可能有必要將資金轉移至值得信賴且經驗證的簽署者,並使用新產生的復原助記詞。絕不要將現有的復原助記詞輸入網站,或與客服人員分享。
更廣泛的教訓是,自我託管需要的不只是擁有一個硬體錢包。安全性必須涵蓋整個流程,從生產到最終處理。
1. 事件的關鍵分析
* 供應鏈攔截:證據——特別是數百個錢包中依據預先建立的私密金鑰執行自動轉出的行為——強烈指向遭預先篡改的裝置或遭攔截的供應鏈。報告指出,客製化硬體植入物或經修改、能夠秘密外洩助記詞的韌體,繞過了傳統的軟體層級檢查(例如 Ledger 的「真品檢查」)。
稽核。
3. 針對使用者的可執行建議
如果你或你所在網路中的任何人最近透過在地化第三方供應商購買了裝置:
1. 立即遷移資產:如果你在過去 90–120 天內透過該分銷商購買並啟用了裝置,請立即將所有資金轉移至安全且值得信賴的位置(例如,在安全、乾淨的機器上設定的非託管軟體錢包,或另一個直接向原廠購買的硬體錢包)。
2. 不要啟用未使用的裝置:如果你收到該分銷商提供但尚未設定的裝置,請勿拆箱或開機。
3. 驗證助記詞的產生:絕不要使用包裝內提供的預印復原助記詞或卡片。確保裝置本身在初始設定時產生全新的助記詞。
4. 直接採購:在可能的情況下,直接向製造商購買自我託管硬體,以縮短供應鏈物流鏈。
* 授權轉售商的單點故障:過去人們認為從授權轉售商購買等同於直接購買。這次攻擊表明,在地化第三方分銷商可能成為遭入侵的樞紐,無論是因為內部不法分子,還是遭攔截的運輸物流。
* 自動化利用:鏈上鑑識資料顯示,攻擊者提前數週進行了多鏈測試。一旦完成初始化,自動化腳本便在數秒內執行大批量交易,證明攻擊者早在使用者為錢包注入資金之前,就已掌握完整的助記詞存取權。
2. 實務安全評估
遭篡改的硬體裝置 嚴重(直接暴露金鑰) 已停止轉售;建議使用者遷移資產。
Ledger 硬體/韌體核心 低(沒有全球性入侵) 沒有 Ledger 核心系統遭入侵的直接證據。
集中式二級銷售 高 第三方分銷模式需要更嚴格的加密
我的看法是:這是一項嚴重警告,表明硬體錢包的安全性取決於整個供應鏈,而不只是裝置製造商。如果報告中的損失與遭篡改的裝置有關,這起事件暴露了「購買硬體錢包就能自動確保加密資產安全」這一想法中的重大弱點。
$MU $NVDA $TSLA $SPCX