币圈资讯

Ledger遭供应链攻击损失近亿美元,‘授权’信任崩塌后的维权困境

在加密货币领域充满不确定性的“黑暗森林”里,链上黑客袭击已是家常便饭。如今,恶意行为者的攻击重心已悄然转移,精准锁定了硬件钱包的物理供应链环节。

10 月 9 日,硬件钱包制造商 Ledger 发布官方声明,确认正针对东南亚地区用户通过经销商 CryptoBilis 购入设备后发生的资金丢失事件展开调查。公司随即责令该经销商立即停止所有销售与发货活动,并建议过去 90 天内经由该渠道购机的用户:若设备尚未初始化,请勿开机;若已配置完毕,应尽快将资产迁移至使用全新助记词的新设备上。Ledger 强调,其核心安全基础设施、系统及直接面向消费者的服务均未受到影响,通过官方网站直接购买的设备目前暂无损失报告。

同日,链上分析师 Specter 在追踪多笔可疑盗窃地址后估算,涉及比特币、以太坊及波场等多个网络的数百个钱包资产损失总额逾 8600 万美元。主要被盗资产包括价值约 4215 万美元的 ETH、约 225 万美元的 TRX、约 1756 万美元的 BTC,以及约 1852 万美元的 USDD 和约 1650 万美元的 USDT。随后,Bitquery 更新的链上数据显示损失金额升至约 9290 万美元。Tether 方面已冻结部分关联的 USDT 地址。截至目前,Ledger 官方尚未公布确切的损失总数及根本原因,调查工作仍在继续。

值得注意的是,此次事件并未显示 Ledger 的固件或核心安全芯片被直接破解。然而,社区舆论迅速从质疑“设备是否被黑”转向一个更为尖锐的焦点:CryptoBilis 本是 Ledger 官网公示的授权经销商。那些遵循官方长期建议、“优先选择授权渠道购买”的用户,反而成为了此次事故的主要受害群体。

这一现实情况,直接动摇了「授权」这一原本作为信任基石的概念。

巨额损失下的赔偿迷局

面对接近 9000 万美元的天价损失,受害者最迫切的疑问直指核心:Ledger 是否设有赔偿基金?这家科技巨头是否会进行赔付?具体如何执行?

残酷的现实可能是:在当前法律框架与商业合同约束下,普通散户极有可能无法从 Ledger 处获得任何主动赔偿。

许多用户误以为头部企业会提供全面兜底,但 Ledger 的风控体系存在明显的商业区分:其面向企业与机构托管业务的「Ledger Enterprise」,确实融入了由英国劳合社等财团承保、最高保额达 1.5 亿美元的犯罪保险池;

但在面向个人消费者(C端)的服务中,其赔偿条款则极为严苛:此前推出的争议性付费服务 Ledger Recover,虽由 Coincover 提供最高 5 万美元的赔付上限,但其适用范围极窄。该服务仅涵盖已订阅 Recover 并通过身份验证后,因服务故障导致无法恢复的情况,明确排除了用户遭遇钓鱼诈骗、助记词泄露、设备被篡改或供应链问题等常见损失场景。

此外,对于普通用户在市面上购买的 Nano 或 Stax 等零售硬件,Ledger 从未设立任何形式的用户资产保护基金(SAFU)或第三方保险产品。在 Ledger 的标准用户协议中,白纸黑字地列明了针对「间接损失、第三方经销商行为、非设备固件原因导致的私钥外泄」的免责条款。回顾 2020 年 Ledger 官方电商数据库泄露引发数十万用户遭受精准钓鱼恐吓的先例,Ledger 当时同样坚决拒绝了赔偿要求。

再者,《Ledger 一般销售条款与条件》中明确规定,不对任何第三方的违法行为或欺诈(unlawful conduct or fraud by any third party)承担任何赔偿责任,并在各类附属协议中反复声明,因第三方行为造成的资产与数据损失与官方无关。

Ledger钱包被盗9000万美元

那么,何为“官方授权”?在 Ledger 的法务语境中,『授权』仅意味着允许代理商销售产品,绝不代表官方愿意为背后可能出现的商业欺诈买单。

对于本次事件的受害者而言,起诉 Ledger 在法律实务层面存在巨大障碍,胜诉获赔的概率渺茫。更务实的做法是:先完成资产转移并固定证据,向警方报案,同时通过官方渠道保留索赔权利,并密切关注后续调查结果。

真正值得深思的是,一家拥有官方背书的海外经销商,为何能悄无声息地完成 100% 股权向异国个人的交割,且在此期间完全未触发 Ledger 的重新审计、库存抽检或任何补充尽职调查机制?

事实证明,「官方授权」并非一种包含持续监控的动态风控机制,而仅仅是一次性的资质背书。

当这道授权防线崩塌,受害者最终陷入维权无门的真空地带,被迫为中心化巨头风控体系的「失职」承担代价。

供应链上的物理“投毒”

Ledger 事件爆发后,推特社区的讨论焦点不仅在于损失规模,更在于购买路径的可信度。不少用户指出,自己正是基于“购买授权经销商产品”的常规建议,才选择了 CryptoBilis。当这一渠道被证实存在风险时,“授权”标志的实际保障效力受到了严峻挑战。

很快,用户昵称为 exsiway 的 X 账号通过调查揭示,马来西亚有一家名为 Cryptobilis 的店铺销售硬件钱包。据披露,Ledger 自至少 2022 年起便将其列为马来西亚、印度尼西亚和菲律宾的官方授权经销商。

该实体曾具备官方背书的正规资质,历史记录中并无异常合规问题。

Ledger钱包被盗9000万美元

2026 年上半年,该经销商发生了隐蔽的实控人变更与并购交割。交易附带严格的保密协议,规定直至 10 月 19 日不得对外透露此次出售事宜。

这段股权变更的“真空期”,为供应链层面的物理篡改提供了操作空间。

现有证据更倾向于支持这是局部供应链问题,而非 Ledger 产品的系统性漏洞。赵长鹏公开表示,目前信息显示事件局限于单一供应商的供应链攻击,少数人可能购买到了被篡改或仿冒的设备。

Ledger钱包被盗9000万美元

另有专业人士专门剖析了其硬件植入的具体手法。

前 Mt. Gox 首席执行官 Mark Karpelès 公开分享了其从马来西亚等渠道购得设备的拆解照片,显示钱包内部被植入了蜂窝网络 SIM 卡模块,用于向外发射数据。,并指出此类修改在安全元件完好的情况下仍可通过正品验证。

Ledger钱包被盗9000万美元

即便通过官方授权渠道,也无法免除对物理供应链额外信任的需求。

Ledger 自身的安全模型文档早已阐明,正品验证可确认安全芯片来源,但无法检测在安全元件保持完整时的部分未经授权物理修改。这一表述在事件后被社区广泛引用,用以说明硬件钱包的安全边界并非仅由芯片强度决定,设备离开工厂后的流通环节同样构成巨大的风险敞口。

授权尽职调查的缺失

相较于股权变更的地域属性,授权流程本身的持续性更引人关注。

公开公司记录显示,CryptoBilis 于 2026 年 3 月被收购,原股东随后退出了全部运营、管理及行政职务。

前联合创始人确认,交接后创始团队已无法掌握公司实际运营状况,仅协助部分活动协调,并受相关协议限制。前团队强调已不再是公司组成部分,并呼吁现任管理层透明处理相关事宜。

事发时,CryptoBilis 仍位列 Ledger 官网授权经销商名单之中。

事件发生后,质疑之声四起:授权经销商发生重大股权变更时,是否触发了重新审核或补充尽职调查?是否存在对库存设备的定期抽检、开箱核验或供应链记录要求?「授权」究竟是一次性资质认定,还是包含持续监控机制?

目前公开信息未显示 Ledger 在股权变更后立即启动额外审查。部分观点认为,若所有权可在保密协议下转移,而授权状态依然有效,则授权名单对终端用户的风险提示作用亟待重新评估。

Ledger钱包被盗9000万美元

目前,CryptoBilis 已暂停相关市场硬件钱包销售并关闭线下门店。

官网直购与留证意识的重要性

冷钱包的设计初衷是将私钥保管与在线环境隔离,从而消除对交易所或托管方的信任依赖。然而,设备本身的完整性仍高度依赖从工厂到用户手中的物理流通环节。一旦这一环节出现疏漏,即使安全元件未受软件攻击,助记词仍可能在生成或显示阶段被窃取。

用户依然必须信任一根极其脆弱的物流与销售链条。再坚固的安全芯片,也防不住快递盒里的物理篡改与间谍模块植入。这是当前 Web3 基础设施面临的无解死穴,只要物理流通环节的信任节点未被消除,加密世界就永远无法走出这片黑暗森林。

链上数据支持「攻击者预先掌握助记词」的判断。多个钱包在极短时间内签署相同类型交易、攻击前存在数周测试行为等特征,均指向单一主体持有多组密钥,而非用户在使用过程中被实时钓鱼。

这一模式与预置助记词、设备被打开后植入读取模块,或包装环节被替换等供应链介入方式相符,但具体路径尚未被官方最终确认。

受此影响,部分用户开始调整购买习惯。讨论中出现从「接受授权经销商」转向「优先官网直购、坚持开箱留证、种子仅在设备屏幕上生成」的倾向。对于已持有设备的用户,建议在转移资产时使用全新生成的助记词,并避免使用任何随盒附带的预写卡片。部分高净值持有者还提及采用多签方案或空气隔离环境作为补充措施,以降低对单台设备的依赖。

以上就是Ledger硬件钱包被盗9000万美元,受灾用户谁来负责?的详细内容,更多关于Ledger钱包被盗9000万美元的资料请关注其它相关文章!