导语:Ledger 于10月10日发布声明称,在调查东南亚经销商 CryptoBilis 相关被盗报告过程中,确认一名受影响客户的钱包内存在一个未经授权的硬件植入物。该公司表示,目前尚未确定该植入物是否导致所报告的加密货币损失。
Ledger确认设备被植入额外组件
Ledger 在调查中发现,一名受影响客户的钱包内部多出一个电子组件。公司将其描述为“未经授权的硬件植入物”,但没有披露具体设备型号、安装方式,或该组件是否曾传输信息。Ledger 表示,安全团队正在审查事件,并联系其认为可能受影响的客户。制造商尚未确认有多少钱包存在类似改装。
10月9日,通过 CryptoBilis 购买 Ledger 产品的客户中出现了未经授权交易报告。CryptoBilis 是一家在印度尼西亚、马来西亚和菲律宾运营的经销商。Ledger 已启动调查,并要求该经销商暂停其设备的销售和发货。《The Block》后报道称,链上调查人员最初识别出的疑似被盗金额超过7200万美元,另一项估计则超过8600万美元。Ledger 尚未确认上述任一金额。
Ledger 在声明中称:“我们没有迹象表明 Ledger 的安全基础设施、系统或服务遭到入侵。”公司表示,正在开发针对物理设备篡改的额外保护措施,同时调查人员正努力确定未经授权组件如何进入受影响钱包。
CryptoBilis暂停硬件钱包销售
在 Ledger 发现上述情况后,CryptoBilis 确认已暂停其全部硬件钱包库存的销售。此次临时暂停涵盖该经销商销售的所有硬件钱包产品,范围超过此前暂停 Ledger 销售和发货的要求。据 TokenPost 10月10日报道,CryptoBilis 将维持暂停状态,直至调查结束。
Ledger 表示,正与经销商就调查和后续步骤保持积极沟通。通过 CryptoBilis 购买设备的客户,如果尚未开始设置,已被指示不要开始设置。对于已使用设备的客户,Ledger 建议考虑将加密货币转移到一个使用全新恢复短语初始化的新硬件钱包。Ledger 指出,将现有恢复短语迁移到替换设备上,无法解决该短语可能已通过原硬件暴露的问题。
公司请求任何持有相关证据的人提供信息,并引导安全研究人员联系其漏洞赏金项目 [email protected]。Ledger 已联系执法部门,并确认获得 Security Alliance 的 SEAL_911 事件响应计划协助。公司声明没有指认嫌疑人、宣布逮捕,也没有给出完成调查的时间表。
另外,前 CryptoBilis 高管 Arravind Prabu 和 Vimalatheethan 表示,在2026年早些时候所有权变更后,他们已移交业务运营控制权。在向研究人员 Mark Karpelès 提供并由 Tibane Labs 发布的声明中,这些前高管称他们已于3月完成管理交接,不再控制公司系统或客户数据库。其声明没有确定谁改装了受影响设备,也没有说明所有权变更是否与事件有关。
研究人员称屏幕后方发现隐藏电子元件
在 Ledger 公开确认硬件植入物之前,前 Mt. Gox 首席执行官 Mark Karpelès 报告称,他检查了一台从马来西亚获得的可疑 Ledger Nano X 设备。10月9日,Karpelès 描述称,在设备显示屏后方、通常用于保护屏幕的材料内,发现了一个额外电子元件。他报告说,该钱包送达时包装看似完好,这引发了客户能否通过常规目视检查识别改装设备的疑问。
在公开分享的照片中,该组件似乎包含独立于钱包原始硬件的电子电路。Karpelès 随后报告进一步检查了改装情况,并查看了其他受影响用户提供的图像。Tibane Labs 发布的技术说明描述了一种涉及微控制器、蜂窝通信硬件以及与屏幕内部数据线连接的方案。分析认为,沿屏幕连接处放置的组件可能捕获钱包设置期间显示的信息。
恢复短语通常由24个单词组成,允许钱包所有者恢复对加密货币资产的访问权。如果攻击者获得这些单词,就可能重建钱包并在没有原始硬件设备的情况下授权转账。研究人员提出,能够读取发送至显示屏信息的植入物,可能在一台钱包初始化时捕获恢复词。然而,Ledger 尚未独立确认所发现的植入物具有该功能,也未确认其应对所报告的盗窃负责。
Ledger 此前的安全研究曾考察涉及钱包硬件未经授权改装的情况。在2018年的一份安全回应中,该制造商讨论了拥有物理访问权限的攻击者如何改装钱包并使用额外电子设备干扰其运行。早期研究涉及不同攻击场景,并未建立与 CryptoBilis 调查的关联。
链上研究人员估计疑似盗窃达数千万美元
在调查人员检查受影响硬件之际,区块链分析研究人员试图计算从疑似受害者钱包中转移的加密货币价值。在10月9日的一项调查中,Bitquery 估计约9290万美元已从311个钱包中移除,涉及比特币、以太坊、TRON、BNB Chain 和 Polygon。该估计超过此前7200万美元至超过8600万美元的疑似损失报告。Bitquery 将差异归因于其分析纳入的更多钱包和区块链网络。
其研究人员报告称,疑似损失中最大部分涉及 TRON 上的 USDT 交易,其次是比特币和以太坊转账。报告识别出约7050万美元资产从 TRON 钱包转出,以及1680万美元比特币。Bitquery 利用交易时间和地址关系认为,相关活动与攻击者已经控制多个钱包的情况一致。该研究公司识别出跨多个网络的紧密定时交易,并检查了转移资产随后的去向。
Bitquery 报告称,约1000万美元 USDT 已在与疑似盗窃相关的地址中被冻结。它还识别出涉及加密货币交换和向 Tornado Cash 转账的交易,Tornado Cash 是一项用于混淆数字资产交易历史的服务。该分析仍属独立评估。Ledger 尚未确认 Bitquery 的估计损失、受害者人数或有关攻击者的结论。
PublicAML 更近期的链上报告描述了10月10日涉及疑似被盗以太币的更多移动,包括向 Tornado Cash 的转账。该分析估计,在另一系列转账中,有900枚 ETH 到达 Tornado Cash,不过研究人员的钱包归属和损失计算仍与 Ledger 确认的发现分开。
Ledger敦促用户保护恢复短语
Ledger 的调查促使外界警告,犯罪分子可能利用公众对经销商事件的关注。公司提醒客户,应依赖官方沟通渠道获取有关受影响设备、调查和潜在安全措施的信息。其公开声明提醒客户,Ledger 支持人员绝不会索要24词恢复短语。
此前针对欺诈性 Ledger 网站的研究记录了试图通过虚假钱包验证请求获取恢复短语的网络钓鱼页面。10月11日发布的报告讨论了恶意 Google 广告,这些广告将用户引向仿冒 Ledger 网站和应用程序。该网络钓鱼活动尚未与 CryptoBilis 硬件调查关联。
在最新通知中,Ledger 表示正在准备额外措施,使未经授权的物理改装更难实施。公司没有宣布这些保护措施的发布日期,也没有提供任何硬件重新设计的细节。对于寻求指导的客户,Ledger 将其引导至官方支持网站 support.ledger.com。其安全团队表示,受影响用户将在调查推进过程中继续收到直接沟通,同时有关事件的信息可通过其漏洞赏金项目提交。
