40.29k 浏览量21.62k 人讨论中
39.21k 浏览量209 人讨论中
33.76k 浏览量4.96k 人讨论中
113.28k 浏览量1.42k 人讨论中
26.72k 浏览量26.42k 人讨论中
49.73k 浏览量1.57k 人讨论中
5.93k 浏览量64 人讨论中
20.37k 浏览量602 人讨论中
52.47k 浏览量241 人讨论中
26.7k 浏览量36.2k 人讨论中
#Ledger事件损失近9000万
1. $90M Ledger 供应链遭入侵:还剩多少安全工作?
据报告,此次损失为整个加密行业敲响了重大警钟。2026 年 10 月 9 日,一家区块链分析公司估计,与所购买 Ledger 设备相关的 311 个钱包中,约有 9290 万美元资产被转走。该数字仅为研究用途的估算,并非最终且经过独立验证的损失总额。
近期涉及被篡改 Ledger 硬件钱包的 9000 万美元以上攻击事件——与第三方经销商分销和硬件植入有关——凸显了加密威胁向量的根本性转变。随着链上智能合约和加密签名标准日趋成熟,攻击者越来越多地将目标转向实体分销渠道、供应链和客户端依赖项,而不是试图破解核心密码学。
加密安全仍存在不足的方面:
* 实体供应链完整性:硬件钱包通过复杂的全球经销商网络销售。对于经过未经授权或已遭入侵的中间供应商的设备,如何保证其加密“真品检查”仍是一个尚未解决的实体攻击面。
* 盲签与验证缺口:用户经常在无法通过屏幕完整查看确切参数的情况下批准交易,使自己暴露于网络钓鱼和恶意载荷注入之中。
* 过度依赖单点自托管:多重签名设置(Multi-Sig)、账户抽象和门限签名方案仍未被普通零售用户充分采用,使助记词提取或单个设备遭入侵可能造成灾难性后果。
这一事件代表了硬件钱包领域最关键的安全事件之一。尽管 Ledger 的核心基础设施仍未遭到入侵,但资金被转走的规模(~9000 万美元–$93M 涉及 300+ 个钱包)暴露了实体供应链和分销网络中的严重结构性风险。
行业仍需加强防御的领域:
供应链验证:采用防篡改包装、设备认证,以及更严格的经销商审查。
更安全的钱包设置:在用户转入大额资金之前,提供清晰的警告和验证步骤。
交易保护:针对大额资产使用多重签名钱包、支出限额和独立交易检查。
事件响应:钱包制造商、交易所、区块链研究人员和稳定币发行方之间需要更快协调。
用户应采取的措施:任何从报告中提到的供应商处购买 Ledger 的人,都应遵循 Ledger 当前的安全指南。如果设备已经完成初始化,可能有必要使用新生成的恢复短语,将资金转移至受信任且经过验证的签名者。绝不要将现有恢复短语输入网站或与客服人员分享。
更广泛的教训是,自托管所需的不仅仅是拥有一个硬件钱包。安全性必须涵盖整个流程,从生产到最终处理。
1. 事件关键分析
* 供应链拦截:证据——特别是数百个钱包中的预先设定私钥遭到自动转账——强烈表明设备遭到预先篡改或供应链被拦截。有关定制硬件植入物或改造固件的报告表明,这些设备能够秘密外泄助记词,从而绕过传统的软件级检查(例如 Ledger 的“真品检查”)。
审计。
3. 面向用户的可执行建议
如果你或你所在网络中的任何人近期通过本地化第三方供应商购买了设备:
1. 立即迁移资产:如果你在过去 90–120 天内通过该分销商购买并激活了设备,请立即将所有资金转移到安全、受信任的位置(例如,在安全、干净的机器上设置的非托管软件钱包,或另一台直接从制造商购买的硬件钱包)。
2. 不要激活未使用的设备:如果你收到的设备来自该分销商且尚未设置,请勿拆箱或通电。
3. 验证助记词生成:绝不要使用包装内提供的预印恢复短语或卡片。确保设备本身在首次设置时生成全新的助记词。
4. 直接购买:在可能的情况下,直接从制造商购买自托管硬件,以缩短供应链物流链条。
* 授权经销商中的单点故障:过去,从授权经销商处购买被认为等同于直接购买。这次攻击表明,本地化第三方分销商可能成为遭入侵的枢纽,无论原因是内部恶意人员还是运输物流遭拦截。
* 自动化利用:链上取证数据显示,攻击者提前数周进行了多链测试运行。设备一旦初始化,自动化脚本便在数秒内执行大批量交易,证明攻击者早在用户向钱包注入资金之前就已掌握完整的助记词访问权限。
2. 实际安全评估
遭篡改的硬件设备 严重(直接暴露密钥) 已暂停经销商销售;建议用户迁移资产。
Ledger 硬件/固件核心 低(无全球性入侵) 没有 Ledger 核心系统遭入侵的直接证据。
中心化二级销售 高 第三方分销模式需要更严格的加密
我的看法是:这是一个严肃警告,表明硬件钱包的安全性取决于整个供应链,而不仅仅是设备制造商。如果报告中的损失与遭篡改的设备有关,那么该事件暴露了一个重大弱点:认为购买硬件钱包就能自动保证加密资产安全的想法并不可靠。
$MU $NVDA $TSLA $SPCX @E7@