当安全硬件不再是Ledger的最大收入来源,1亿美金被盗了

Bitsfull2026/10/10 13:007972

摘要:

早就发现的供应链攻击,Ledger并没有重视

那 80 个比特币是在 9 月 29 日进账的。


四个月前,它的主人在 65,000 美元附近把这 80 枚比特币买了下来,花了 520 万美元。到 9 月底,浮盈 138 万。他没有卖。4 个月赚了 100 多万美金。


一周前,他买了一台 Ledger 硬件钱包:一台专门用来装钱的、长得像 U 盘的塑料小东西,然后把 80 枚比特币全部转了进去。链上数据显示,这是他这个地址最后一次收款。


10 月 9 日下午,这 80 枚比特币从一个区块里被扫走了。


同时被扫走的,不止他一个人。10 月 9 日 13 点,TRON 网络上第一笔资金被划走;约 1 秒之后,BNB Chain 和 Polygon 上的钱包开始失血;11 秒后,以太坊上一个钱包签署了同一份授权;在第一笔授权落下后的 6 秒内,2,900 万美元的 USDT 被抽干。到 13:54,比特币网络上 111 笔清扫落进了同一个区块,两批合计 122 笔、203.8 枚比特币。


人不会这样操作。


到第二天凌晨 00:37,最后一批钱被划走。第三方统计出来的数字是:311 个钱包,5 条链,至少 9,290 万美元。TRON 上 7,050 万,比特币上 1,680 万,以太坊 370 万,BNB Chain 145 万,Polygon 58 万。Ledger 到现在也没有确认总额。


这些钱的主人分布在印度尼西亚、马来西亚和菲律宾。这不是意外。在 Chainalysis 的 2026 年全球加密采用指数里,印尼排第 14,菲律宾排第 19。在这些地方,USDT 是日常的汇款和支付工具。


他们都有一个共同点:他们的钱包,是从同一家店买的。


东南亚顶流经销商


那家店叫 CryptoBilis,在吉隆坡最热闹的商场之一 Berjaya Times Square 六楼有一个铺位。


马来西亚站的页脚写着「A brand of CB International」,后面跟着一串公司注册号 201901004478。这个号码 2021 年时还挂在另一个叫Fetch Malaysia Sdn Bhd名字下,2022 年 3 月才改成 CB International。生意比较简单,就卖硬件钱包,Ledger、Trezor、SafePal、Tangem、CoolWallet、Ellipal 等二十多个品牌的硬件钱包他们都卖。



它的商品页上写着这样一句话:


而在 Ledger 自己的官网上,CryptoBilis 确实在列,不是一家,是三家:马来西亚、印尼各一条,菲律宾一条,用的都是它自己的域名。三条都标着「有线上商店」。


这不是一个小牌子,这家店在东南亚的地位,比「授权经销商」这四个字更重。2025 年 10 月,它的 CEO Arravind Prabu 和区域项目经理 Zean Wong 拿到了 Ledger 的个人邀请,飞到巴黎参加 Ledger Op3n 活动和 Nano Gen5 的全球发布,还参观了 Ledger 新总部的安全实验室「Donjon」。


东南亚的加密货币论坛里,人们是这样推荐它的:




就是这家当地人如此相信的经销商,机器里面出了问题。


拆机发现端倪


9 日晚上 9 点,Ledger 官方账号发了一条声明。说Ledger 正在调查来自东南亚用户的资金损失报告,这些用户从一个叫 CryptoBillis 的经销商处购买了产品。作为预防措施,并在调查结果出来之前,CryptoBilis 暂停所有 Ledger 设备的销售和发货。


这时候还没人知道怎么回事,直到一个叫Mark Karpelès 法国人在自己的工作室里,拿出了一把螺丝刀。


2 小时后,他发了一条推文。他是 Mt. Gox 的前 CEO。Mt. Gox 曾经是全球最大的比特币交易所,2014 年丢掉了大约 85 万枚比特币,破产收场。对于丢钱,他应该比较应激。

他说,「我这台被植入了间谍装置的 Ledger 来自马来西亚,热缩膜完好无瑕。即使打开它,一开始你也看不到植入物:它被巧妙地藏在屏幕缓冲垫本该在的位置。」



这是一个只有2 毫米乘 2 毫米的元件。 比一粒米大不了多少。



一位巴西的加密货币博主把 Karpelès 的拆机照片做成了标注版。




这就是全部答案的形状。


攻击路径


安全机构慢雾给出了一个可能的攻击路径。


流程是种子生成后,助记词显示给你抄,于是在屏幕显示,恶意模块接在屏幕数据线上(比如 SPI),把显示的单词录下来,录齐后通过 LTE/eSIM 发走。攻击者拿到助记词,转走资产。


安全元件只保护「私钥不读、不往外吐」,挡不住有人在你拍屏幕。


Ledger 这类硬件钱包的核心是一颗「安全芯片」。你第一次设置钱包时,这颗芯片会生成 24 个英文单词:助记词。这 24 个词就是你的钱本身:谁拿到它们,谁就能在任何一台设备上重建你的钱包,把钱转走,完全不需要接触你那台 Ledger。


所以设备的全部工作,就是确保除你之外没有任何人看到这 24 个词。它把词显示在那块小小的 OLED 屏幕上,让你抄在纸上。


屏幕和芯片之间,靠一条叫 SPI 的总线通信。助记词由安全元件渲染好,通过这条线推给屏幕。


恶意植入物干的事,就是在这条线上接一个耳朵。它不改固件,不动私钥,不改变设备的任何行为。它只是听着。


跟你用的电脑没有半点关系。 你的电脑可以断网,可以是一台全新格式化的机器,可以从来不装任何软件。它照样发得出去。


官方既然都点名马来西亚的这家知名的经销商了,很容易联想到他们内部是不是出了什么问题,Crypobilis 马上也回应了,不过事实更惊人,这家经销商早就被转手了。


被转手的经销商


2026 年 3 月,CryptoBilis 被收购了。原股东退出全部运营、管理和行政职务。


两位创始人说,今年早些时候,CryptoBilis 被新的所有者收购。作为这次交接的一部分,Vimal 和我在 2026 年 3 月正式卸任,并完成了全部运营、管理和行政职责的移交。


「Vimal 和我花了很多年,以绝对的诚信建起 CryptoBilis,看到我们的名字被拖进一件我们毫无掌控、也毫无知情权的事情里,很难受。」


社区很快扒出了转手合同。


记录显示,一位登记地址在中国黑龙江省、名叫 Jiaming 的人士,在这一天成为了这家公司的董事。



他当董事的时间是 35 天。 8 月 3 日上任,9 月 7 日辞职。10 月 9 日,311 个钱包被清空。


更有意思的是,创始团队一方提到存在保密条款、约束了公开披露,今年 10 月中旬前,这笔转手不能披露。



目前没有任何公开证据直接证明这次所有权变更与设备被动手脚之间存在因果关系。但事实摆出来,很难让受害者不往阴谋论的方向上想。


一台 Ledger Nano X,拆开会发现屏幕上方的外壳里,有一个长方形的凹槽。在原装机上,这个凹槽里贴着一块减震泡沫,它的作用很简单:合上外壳时,把屏幕轻轻压住,防止它晃动、进灰、被磕碰。


那块泡沫不见了。


取而代之的,是一块小电路板。


这场 1 亿美金的攻击,不是因为技术含量高,恰恰相反:因为它太低了。


攻击者没有破解任何密码学。没有伪造固件签名,没有攻破 Ledger 的服务器,没有在区块链上找到任何漏洞,没有钓鱼邮件,没有恶意软件。他们做的事情,是打开盒子,把一块泡沫抠出来扔掉,塞进去一块电路板,再把盒子封好。


从工程上说,这是一次非常干净的作案。而从「信任」的角度说,这是毁灭性的。


这个行业所有的话术都指向同一个地方:不要相信交易所,不要相信软件,不要相信网络,不要相信任何人,把私钥握在自己手里。 而「自己手里」的物理形态,就是一台硬件钱包。它是这个信任链条的终点。加密货币交易所可以倒闭(Mt. Gox、FTX),托管机构可以被黑,热钱包可以被偷,但只要你有一台硬件钱包和一张写着自己助记词的纸,你的资产就是安全的。


它是最后一道防线。最后一道防线之所以值钱,是因为它后面没有东西了。


但最后一道防线的2026,全是裂缝。


1 月,第三方物流商 Global-e 的数据泄露。 Ledger 的订单数据被波及,泄露的是姓名、地址、邮箱这类信息。


4 月,出现假 Ledger Live 应用。 一款仿冒 Ledger Live 的 App 通过了苹果 App Store 的审核并上架,骗用户输入助记词。6 天之内,超过 50 名用户损失约 950 万美元,


7 月 30 日, 老牌知名比特币钱包Coldcard一个 5 年前的漏洞被爆出来。41 分钟之内,1,196 个地址被清空,1,082.65 枚比特币被扫走。一共 1.3 亿美金被盗。

然后就是 10 月的 Ledger。没人能防得住这种角度的攻击。


Ledger 的收入大头


事实上,这种攻击手法,很早就有人提醒过。 2025 年 8 月的一条 Reddit 帖子上,警告有人在卖装了手脚的 Nano X。硬件安全研究者 Joe Grand 顺着那条线索买到设备、完成逆向,并在 2026 年 5 月的 hardwear.io 大会上公开了全部材料。


甚至 Ledger 自己在几年前也说过,有这种类似的后门产品在市场上。


但他们就是没有在这条供应链上再多看一部。


也许是因为,硬件销售,早就不是 Ledger 最大的收入了。

今年 3 月,Ledger 自己对外说,升级后的钱包应用(Ledger Wallet)贡献了超过 50% 的收入。


也就是说:那台卖了几百万台的硬件,已经不再是这家公司最大的收入来源。


他们的收入大头,是在钱包应用,也就是交易。


2025 年 10 月,Ledger 把「Ledger Live」这个名字改成了「Ledger Wallet」。这不是改个名字那么简单。改版之后,它从一个管理工具变成了一个交易应用,用户可以在里面买币、卖币、兑换、消费。应用里还加了投资组合分析,和重做过的「Earn」板块。


应用每促成一笔交易,Ledger 就有分润。也就是交易抽成。


同时他们还推出了 Ledger Multisig,定价是每笔固定 10 美元,外加交易额的 0.05%。


硬件钱包的销售,一个几十美金,远不如每天无数笔交易抽成的积累。


2025 年,是 Ledger 历史上收入最好的一年。

讽刺的是,团队把高收入归结到了币圈安全问题,因为行业被盗时间激增,硬件钱包的需求量直接挂钩,行业越乱,Ledger 越好卖,用 Ledger 交易的人越多。


他们的精力,大概率都更集中到最赚钱的板块。一年后,供应链就出了问题。


2019 年 8 月,Ledger 自己的安全实验室写下了这样一段话:一个装在 USB 线缆里的硬件植入物,或许能窃取 PIN 码和助记词;这种装置「可以被缩小到足以装进一条恶意线缆的空腔里」,并通过供应链攻击落到用户手上。


他们当时给它的结论是:理论上可行,从未在实践中被演示过,而且「没有找到任何此类硬件植入物存在的证据」。


七年后,有人在马来西亚来的一台设备里,拆出了它的变体。同样的思路,只是线缆换成了 SPI 总线,USB 换成了 4G。


当一家做安全硬件的公司的收入主要来源不再是安全的时候,才是最应该想起警钟的时候。