← 返回首页
技术前沿 / WISE AI

Ledger 失窃风波:AI 时代,安全边界已经走出硬件钱包

CryptoBilis 经销商相关资产失窃仍在调查。它与 Ledger 历次客户资料泄露、软件供应链攻击的区别,恰好说明了今天的安全为什么更难:芯片之外,购买、初始化、身份核验和每一次签名都可能成为入口。

买一只硬件钱包,通常是为了让自己睡得更安稳。把资产从交易所转出来,记下恢复词,收好设备,很多人会觉得,最危险的一段已经过去。Ledger 最近的失窃风波提醒我们,安全还有很长一段路在设备之外。

2026 年 10 月 9 日,Ledger 表示正在调查东南亚用户从 CryptoBilis 经销商购买设备后发生的资金损失,并要求该经销商暂停销售和发货。公司建议,过去 90 天从该渠道购买、尚未初始化设备的用户不要开始设置;已经初始化的用户,应考虑把资产迁移到使用全新恢复词的新设备。这里的范围很具体,不能直接扩写为所有 Ledger 设备都出了问题。[1][2]

损失数字还在变化。Protos 转述的早期链上估计从 7200 万美元到超过 8600 万美元;Bitquery 随后的独立分析给出约 9290 万美元、311 个钱包的估计。这些数字来自研究者,统计范围和口径可能不同,不能相加,也不能把钱包数当成受害人数。本文截至 2026 年 10 月 10 日的核查,没有找到官方确认的最终损失总额。[2][3]

最重要的问题还没有答案:密钥究竟从哪里暴露?Bitquery 根据多条链上集中发生的签名和资金转移,推断攻击者可能已掌握一批钱包的密钥,但链上交易记录无法完成设备取证。被篡改的设备、被替换的设置流程、恢复词暴露等都是需要查证的方向。现有材料不足以认定 Ledger 芯片被普遍攻破,也没有证明这次失窃使用了 AI。[3]

硬件签名设备与外部身份资料相连的概念插画

图:原创 AI 概念插画。设备、客户资料和通信渠道的关系用于说明风险边界,不是涉事设备照片或攻击证据。

X 上的拆机线索,说明了什么

AB Kuai.Dong 的帖文,把经销商资产失窃、公司经营权变动和一台植入通信模块的 Ledger 设备放在同一条叙事里。这些线索值得追查,但经营权或卖家所在地,不能单独证明谁参与了攻击。本文没有取得能确认相关个人责任的调查结论,也不会据此把国籍当作安全判断。[12]

FourVork 的帖子解释了一个更具体的机制:额外硬件监听安全芯片与 OLED 屏幕之间的通信,在初始化显示恢复词时捕获文字,再借移动通信模块外传。Mark Karpelès 随后的回复也描述了 LTE、eSIM、天线和连接显示总线的控制器。这里的危险,是恢复词在必须显示给用户的那一刻被旁观,而非先破解了安全芯片中的加密。[13][16]

这不是只有想象图的讨论。Karpelès 展示了他取得的植入样本,称包装封膜完好,额外电路藏在屏幕衬垫的位置;硬件研究者 Joe Grand 的官方资料也记录过真实 Ledger Nano X 植入物的逆向分析,其演讲资料在 2026 年 5 月已经修订。可以确认的是,这类实物攻击已有研究;不同样本的来源与受影响批次,仍需分别核实。[15][18]

但样本存在,不等于本案根因已经锁定。Karpelès 引用 Ledger 的 CryptoBilis 告警时,使用了“可能相关”的判断,并向受影响者征集电路板照片以进一步确认。把这一阶段改写成“已证实这些失窃都由植入芯片造成”,会跳过最关键的一步:受害设备、具体植入物与链上损失之间的对应取证。[14]

更值得记住的,是 Ledger Donjon 官方威胁模型对 Genuine Check 的说明:它验证安全芯片的真实性;如果原芯片仍完整,额外的物理改动或间谍植入物可能不被识别,设备的流通历史也不在这一检查的证明范围内。因此,“检查通过”和“没有物理植入”不是同一个结论。[17]

这些帖子让讨论往前走了一步:安全芯片、屏幕和到手之前的供应链,需要一起看。它们也提醒我们,真实照片、作者分析、官方告警和最终取证结论各有作用,转发数量不会把其中一种自动变成另一种。

“泄露”这两个字,装着几种不同的事故

讨论 Ledger 时,很容易把历次事故叠在一起。2020 年的电商和营销数据库泄露涉及约 100 万个邮箱;随后公开的数据库显示,约 27.2 万条记录还包含姓名、住址和电话号码。Ledger 最初披露的详细记录数量较小,后来作了更正。这起事故暴露的是客户身份资料,不能拿它证明钱包里的私钥被读走。[4][5]

2023 年 12 月 14 日的 Connect Kit 事故又是另一条路径。Ledger 的报告指出,离职员工的 npm 发布权限未被及时撤销,攻击者通过钓鱼取得访问能力,发布了恶意软件包。使用这套组件的去中心化应用加载了被污染的代码,把用户引向危险交易。硬件还能按设计执行签名,钱却会因为用户批准了错误的交易而离开钱包。[6]

2026 年 1 月,Global-e 订单系统的事故则波及部分 Ledger 买家的姓名、联系和订单资料。Ledger 与 Global-e 对媒体的回复称,事件不涉及付款信息、账户凭据或钱包恢复词。这类资料未必能直接转走资产,却能帮助骗子筛选目标、编出更贴近真实经历的故事。[7]

这次 CryptoBilis 调查关注的是购买渠道相关的资产损失,根因仍待确认。把客户名单泄露、软件供应链污染和密钥暴露都叫作“Ledger 被黑”,传播起来很快,防护却会失去方向。地址泄露需要防范身份冒用和现实骚扰;恶意签名需要检查授权内容;恢复词暴露则要求更换整套密钥。换一个邮箱,解决不了后两种问题。

硬件钱包究竟替你做了什么

硬件钱包也没有把币装在机器里。资产记录在区块链上,设备保管的是授权花费资产的密钥。恢复词能够重建这些密钥;一旦别人拿到了它,就可能在另一台设备上签名,原来的硬件钱包即使仍锁在抽屉里,也拦不住。

一个普通的转账过程,大致是电脑或手机应用先构造交易,硬件设备显示可以供人核对的内容,用户确认后在设备内完成签名,应用再把签好的交易广播到网络。在正常设计和使用条件下,外部应用收到的是签名结果,而不是用于签名的私钥。设备屏幕的意义,是给用户提供一个独立于电脑界面的核对机会。[20]

恢复词通常由若干单词组成,Ledger 常见的设置流程是 24 个单词。它用于恢复整套钱包,权限远大于一个账户的登录密码;PIN 则主要用于限制这台设备被人直接操作。设备丢失、恢复词泄露和错误授权是不同问题,不能用同一种措施应付。[20]

所谓“冷”,也不意味着设备永远不与外界交互。硬件钱包会通过 USB、蓝牙或二维码等方式交换交易资料,不同产品设计不同。它的价值在于尽量缩小密钥接触电脑和手机的机会;围绕密钥生成、备份、显示和签名的流程,仍必须可信。

硬件钱包通常也不同于交易所托管账户。托管账户由平台持有和使用相应密钥;自托管把这份控制权和恢复责任交回用户。自由度更高,意味着没有客服可以替你撤销已经确认的链上转账。丢了全部可用备份,或者主动交出了恢复词,换一个品牌也不会自动补回这份控制权。

这也是“换新设备”最容易被误解的地方。如果把旧恢复词导入新设备,通常只是换了密钥的容器。假如旧恢复词已经泄露,风险会跟着过去。真正需要重新建立的,是可信设备生成的新恢复词,以及向新地址迁移资产的过程。

硬件钱包的签名流程与 PIN、恢复词、真伪检查的不同作用

图:签名流程示意。应用构造交易,用户在设备上核对并授权,设备返回签名,应用再广播到区块链。私钥、PIN、恢复词和真伪检查各有不同作用;图示依据 Ledger Academy 与 Donjon 资料绘制,不是拆机图或本案攻击路径的重建。

AI 让骗局更像一次正常服务

没有证据说明 AI 导致了这次失窃。但把它放进更长的安全背景里,AI 的影响很清楚:攻击者更容易把零散线索组织成一段可信的对话,也更便宜地反复尝试。

过去,一封拼写糟糕的邮件、一段生硬翻译,可能让人及时停下。现在这些线索越来越不可靠。FBI 在 2024 年 12 月的警示中,已列出生成式 AI 被用于润色诈骗内容、翻译、制造虚假身份、克隆声音和生成欺骗性视频等方式。2025 年 5 月,FBI 又披露了假冒美国高级官员、结合短信与 AI 语音来建立信任的实际活动。[8][9]

客户资料在这时会变得格外有用。知道你买过哪款设备、寄到哪个地址、留下哪个电话号码,骗子就能让一通陌生电话听起来像售后回访。进一步结合公开信息和自动化工具,攻击者可以尝试针对不同语言、时区和职业编写话术。这里描述的是可能的攻击方式,不是已经确认发生在本案中的过程。

最危险的话术,往往借用真正的安全消息。调查是真的,暂停发货是真的,建议迁移也是真的;骗子只需要在最后一步,把“请从官方渠道核实”换成自己的下载链接,或者要求你“验证恢复词”。用户越怕错过处置窗口,越可能省略本来会做的核验。

安全研究者 Taylor Monahan 在 X 上特别提醒,慌忙迁移资金的人可能被假搜索广告、假应用和钓鱼链接再次盯上。这是对处置过程的警告,不是劝告真正处于官方风险范围内的用户忽略通知。既要行动,也要核实行动的入口,才不会在躲避一场事故时走进另一场。[19]

硬件本身可以是真品,围绕它的解释却可能是假的。包装里的说明卡、搜索结果中的下载入口、客服语音、网页上的“安全检测通过”,都能影响用户下一步怎么做。如果恢复词是在不可信的流程里生成或记录的,之后再认真保管设备,已经太晚了。

英国 NCSC 对 AI 网络威胁的评估,把这种变化放在侦查、社会工程、漏洞利用和被窃数据分析等环节里。AI 会提高效率,也会让更多人具备原本需要经验的能力。但这并不等于 AI 已能随意破解密码学。把每次钱包失窃解释为“AI 算出了私钥”,会遮住更常见、更需要检查的入口。[10]

所以,AI 时代的变化不仅是攻击更快了。判断一条消息是否可信,需要跨越更多地方:品牌是真的,发送者未必是真的;软件名是真的,下载文件未必是真的;安全建议是真的,执行路径未必是真的。原来靠错别字和语气就能发现的破绽,越来越需要独立验证。

防护也会因为 AI 变得复杂

AI 能帮助防守。它可以把大量日志整理成可读的时间线,归并相似的钓鱼域名,辅助检查异常授权,把技术风险翻译成用户能够理解的语言。对于资源有限的团队,这些工作很有价值。但提示“疑似异常”和确认“已被攻击”仍是两件事,处置需要核对证据。[10]

麻烦在于,防护工具一旦接上邮箱、浏览器、代码仓库或资金系统,它自己也成了需要保护的入口。恶意网页可以把指令藏进内容里,诱导智能体把外部文字当成命令;被污染的软件依赖也可能进入防守流程。让 AI 读更多信息、做更多动作,必须同时回答它能访问什么、能修改什么,以及哪里需要人来复核。

对钱包而言,让 AI 解释交易和让 AI 拿到密钥,是完全不同的授权。前者可以在限定资料范围内辅助判断,后者会增加新的泄露位置。恢复词、私钥和完整备份,不应为了“帮我检查安全”而上传到聊天窗口、远程客服或在线扫描器。把钱包资料交给一个声称懂安全的模型,并不会自动多出一层保护。

同样,AI 给出的“可以签名”也不能替代设备上的核对。模型可能看漏条件,交易模拟也有自己的局限。收款地址、网络、金额、授权对象和可读的合约权限,需要在真正执行前确认;如果关键含义仍看不懂,暂停交易比凭一段流畅解释继续操作更可靠。

先把能够独立核验的几件事做牢

对于属于 CryptoBilis 警告范围的买家,先从自己保存的官方网站入口核对最新通知,保留订单、设备和交易记录,再按官方指引处理。不要为了“赶紧换钱包”点击突然出现的私信、搜索广告或追回资金服务。若存在密钥暴露的疑虑,处置重点是可信的新密钥和资产迁移;搬家时的慌乱本身,也会给下一轮诈骗留下机会。

对其他用户,更值得检查的是购买和初始化的全过程。Ledger 的购买指南提醒,不要使用附带预填恢复词或预设 PIN 的设备;真伪检查应在从官方取得的真实应用中完成,伪造应用也可以显示假的通过结果。这些检查能降低已知风险,不能被宣传成任何情况下都安全的保证。[11]

客服能够说出订单细节,只说明这些细节可能已被获得,不能证明来电者的身份。熟悉的声音也不够。涉及迁移资产、安装软件和修改安全设置时,结束来电,再通过独立保存的官方渠道发起联系,比在原来的对话里继续追问更有用。

长期储存与日常交互,也应按需要分开。频繁连接新应用的账户,可以只保留当下需要的资产;承担主要储蓄的账户,应尽量减少无关授权。规模较大的个人或机构,可以评估多签、独立保管和分工复核,但这些安排会增加恢复和操作负担,需要先把应急过程演练清楚。

人在设备屏幕前核验交易、AI 整理背景资料的概念插画

图:原创 AI 概念插画。自动分析可以辅助整理信息,关键身份核验和交易授权仍需有明确的责任边界。

企业不能只用一句“第三方出了问题”解释风险。用户买的是完整服务,订单交给谁、资料留多久、离职员工的发布权限何时撤销、经销商出现异常后怎样通知买家,都影响最终安全。芯片测试通过,并不能替代对这些环节的管理。

很多有效的防护其实不新:少保留无用资料,及时撤销权限,从可信入口取得软件,把高风险操作分开确认,留下能够回查的记录。AI 的出现,使这些原本容易被忽略的细节承担了更大的重量,也让一处疏漏更容易沿着整条服务链传播。

Ledger 这场风波目前还需要设备取证、供应链排查和持续的链上核实。我们可以确定安全边界已经延伸到购买、设置和签名的全过程,却还不能替调查给出根因。今天保护资产更费力,是因为攻击者更容易把技术漏洞、真实资料和人的判断串在一起。能够对抗它的,也必须是同样连续、可以独立核验的防护。

来源与核查

内容说明

AI 投稿 · 编辑审定

来源支持文中对应事实,不代表支持本文全部分析。请结合原文日期阅读。

  1. Ledger Support — CryptoBilis purchaser warning, 9 October 2026
  2. Protos — Ledger says Southeast Asia reseller linked to $86M draining
  3. Bitquery — Ledger CryptoBilis on-chain investigation, 9 October 2026
  4. Ledger — Addressing the July 2020 e-commerce and marketing data breach
  5. Ledger — CEO update on the December 2020 database disclosure
  6. Ledger — Connect Kit security incident report, December 2023
  7. BleepingComputer — Ledger customers impacted by third-party Global-e data breach
  8. FBI IC3 — Criminals use generative AI to facilitate financial fraud, 3 December 2024
  9. FBI — Senior US officials impersonated in malicious messaging campaign, 15 May 2025
  10. NCSC — Impact of AI on cyber threat: now to 2027
  11. Ledger Academy — Best practices to securely buy a Ledger signer
  12. AB Kuai.Dong — Ledger reseller and implant allegations, 10 October 2026
  13. FourVork — Screen interception and cellular exfiltration explanation
  14. Mark Karpelès — Conditional association with the reseller investigation
  15. Mark Karpelès — Intact wrapping and a screen-side hardware implant
  16. Mark Karpelès — LTE, eSIM and display-bus monitoring explanation
  17. Ledger Donjon — Genuineness threat model and physical modification limits
  18. Joe Grand — Reverse engineering a real-world Ledger Nano X hardware implant
  19. Taylor Monahan — Phishing, fake ads and fake apps during panic migration
  20. Ledger Academy — How Ledger hardware wallets work
© WISE AI · 允许注明作者与原文链接的合理引用。未经许可,请勿整篇转载或批量采集。

把你的思考,留在这里。

欢迎有依据的赞同、质疑与补充。尊重彼此,讨论问题。

注册或登录后,即可点赞与评论。

加入讨论 ↗
0 评论