Ledger钱包爆供应链攻击 隐蔽芯片窃走8600万美元
报价宝综合消息Ledger钱包爆供应链攻击 隐蔽芯片窃走8600万美元买硬件钱包本来图的是“钥匙握在自己手里”,如今一些用户却栽在了钱包本身。多家媒体报道称,一批Ledger加密硬件钱包用户账户遭清空,The Verge梳理后确认,事件指向第三方经销商CryptoBillis出售的被篡改硬件。Ledger已要求该经销商暂停一切销售,并确认“其中一名受影响用户的设备内含有未经授权的硬件植入”。

用户贴在X和Threads上的照片与视频显示,一块小小的电路板被夹在钱包屏幕下方。这块植入物会截获屏幕上显示的一切——尤其是初次设置时出现的助记词——再通过内嵌的SIM卡把信息回传给攻击者。拿到助记词,等于拿到了金库钥匙,攻击者随后即可远程转走钱包里的资产。
损失规模相当可观:据报道,幕后黑手已从数百个钱包中窃取了超过8600万美元的加密货币。目前没有任何迹象表明Ledger自身的系统被入侵,直接从官方渠道购买的钱包也未受影响——这是一起典型的供应链攻击,受害者主要集中在东南亚,涉及的都是经CryptoBillis渠道流入市场的设备。
Ledger的回应算是快速:除叫停经销商销售外,官方还发布了自查指南,教用户检查自己的钱包是否被动过手脚。对普通用户来说,这次事件最扎心的地方在于,攻击路径恰恰绕过了硬件钱包最引以为傲的安全设计——设备本身没毛病,毛病是在到你手上之前被装进去的。
这起事件也给整个硬件安全行业敲了警钟:供应链上的任何一环都可能成为攻击面,销售渠道的信任背书并不等于安全背书。在调查结果出炉前,经非官方渠道购入Ledger钱包的用户,恐怕都得先照着官方指南验一验手里的设备。
编译自 The Verge,原标题:“Ledger wallet tampering suspected after reports of crypto thefts”