周五,加密货币社区再次面临一场安全风波,此次事件涉及硬件钱包制造商Ledger。尽管初步报告称涉案金额为8600万美元,但实际损失可能已达9340万美元。鉴于Ledger尚未提供官方说明,供应链攻击目前已成为最可信的解释。
Ledger钱包之谜加深,疑似损失达9340万美元

要点:
- 据Yfarmx称,Ledger的疑似损失可能已达9340万美元,涉及471个地址。
- Chainalysis正在追踪一起与近1亿美元损失报告相关的复杂洗钱行动。
- 截至10月9日,Ledger仍在调查中,关于可能发生的供应链攻击的疑问依然存在。
链上调查显示疑似损失达9340万美元
根据Yfarmx记者约翰·卡马尔(John Kamal)进行的深入调查和链上分析,与Ledger相关的疑似损失可能已达9340万美元,涉及471个独立地址。不过,Ledger尚未核实这些调查结果,也未确认这近1亿美元的所谓损失。
Bitcoin.com News此前报道称,Ledger正在调查“东南亚用户从名为CryptoBillis的经销商处购买产品后遭受损失”的报告。自那时起,该公司未公布任何进一步调查结果,使得独立调查人员和链上侦探不得不自行拼凑可能发生的情况。
区块链情报公司Chainalysis在X平台上承认了这一情况,称其正在“调查有关Ledger产品持有者资金被盗的报告”。该公司进一步披露,其分析师已发现一起“复杂的跨链洗钱行动”。
Bitquery 也对该事件进行了调查,其数据与卡马尔的分析结果非常接近。这家区块链数据基础设施和情报公司的报告显示,涉及 311 个独立地址的资金总额约为 9290 万美元。“一名窃贼掌握了所有密钥,”Bitquery 的分析解释道。
隐藏硬件的发现引发供应链攻击嫌疑
与此同时,前Mt Gox首席执行官马克·卡佩莱斯(Mark Karpelès)证实,部分Ledger设备内含隐藏的监控硬件,能够在设置过程中捕获恢复短语。卡佩莱斯的发现表明,从第三方供应商处购买的钱包,可能在用户拆箱并将加密资产转入设备之前就已经遭到入侵。

然而,尽管这一理论日益受到关注,但无论是 Ledger 还是独立调查人员,均未证实这些疑似植入物与上周五报道的资产损失之间存在确凿的关联。
钱包被清空与跨链转账加深了谜团
Kamal在Yfarmx上的报告显示,记录在案的转账似乎是使用受害者自身的签名凭证授权的;而在比特币网络上,某些地址被彻底清空,且未将任何找零UTXO退还至原始钱包。

多个区块链网络与Thorchain和Tornado Cash等应用程序被同时使用。目前,业界普遍认为这很可能是一次供应链攻击,攻击者成功获取了部分Ledger设备。这似乎与Coldcard固件漏洞完全不同,也没有任何迹象表明存在远程零日漏洞。
如前所述,Ledger尚未确认具体损失总额,也未证实社交媒体上流传的任何相关推测。 这一事件紧随近期涉及 Trezor 和 Safepal 的数据泄露事件之后,此前已有数万名客户的订单信息被曝光。Kamal 对该事件的分析进一步指出,CryptoBillis 曾销售“Trezor、Safepal、Tangem、 [and] Onekey”等硬件钱包。目前,加密货币社区正等待Ledger发布正式的事件调查报告,希望该公司能阐明这起令人费解事件背后的情况,并提供亟需的解答。
Safepal 遭遇数据泄露事件,导致 39,798 名用户信息外泄。了解相关安全问题及其对钱包用户的影响。
立即阅读: 订单插件存在漏洞,导致39,798名Safepal客户遭遇数据泄露本文由人工智能从英文翻译而来。英文原版为权威来源;自动翻译可能存在不准确之处,尤其是在法律和监管术语方面。
















