Ledger 冷钱包供应链攻击事件还在持续发酵, 请所有使用硬件钱包的粉丝务必看完,并转发给身边持有 Ledger 的朋友。
这不是 Ledger 固件或核心系统被攻破,而是一起局限于东南亚特定经销商渠道的供应链攻击。 攻击者在设备送到用户手中之前,就通过硬件篡改窃取了助记词。

事件时间线
10 月 9 日, X 和 Reddit 上发现大量用户报告钱包被盗。经追踪,资金来自数百个受害者钱包,涉及比特币、以太坊和波场三条链,初步估算损失超过 8600 万美元,最高或达 9000 万美元。
同日,Ledger 官方客服迅速回应,确认正在调查,并将问题指向东南亚经销商 CryptoBilis。作为预防措施,Ledger 要求 CryptoBilis 暂停所有 Ledger 设备的销售和发货。
当晚,赵长鹏(CZ)公开发声,将此事件定性为“局限于某一供应商的供应链攻击”,并提醒近期购买 Ledger 设备的用户保持警惕。
10 月 10 日,慢雾安全团队 CISO 23pds 及 Mt.Gox 前 CEO Mark Karpelès 进一步披露了硬件层面的攻击细节,解释了助记词是如何被窃取的。
攻击手法:硬件植入,旁路录屏
根据慢雾安全团队和硬件安全研究者的分析,这次攻击属于高水平的 PCB 级物理篡改。
恶意模块植入
攻击者在 Ledger 设备内部植入了一个微型间谍模块,隐藏在屏幕原本的缓冲垫位置。外包装热缩膜完好,用户拆开后也难以立即发现。
旁路监听屏幕
该模块包含 LTE 通信组件、天线、eSIM 卡以及一个微控制器,通过接入设备屏幕的 SPI 数据总线,被动监听并记录屏幕上显示的所有字符。
窃取助记词并外传
当用户初始化设备,屏幕显示新生成的 24 个助记词单词时,恶意模块会将其完整录制。随后,通过内置的 LTE/eSIM 模块,将助记词直接发送给攻击者。
盗取资产
攻击者获得助记词后,即可在任何地方重建钱包,监控地址并择机转移资产。这种攻击方式绕过了 Ledger 的安全元件(SE),因为 SE 只保护私钥不被直接读取,但无法阻止屏幕数据被外部监听。
简单说:你屏幕上的助记词,被设备里的“内鬼”看光并传出去了。
官方回应:仅限CryptoBilis渠道,官网购买未受影响
Ledger 的回应重点在于控制渠道风险,并明确与自身系统撇清关系。
官方定性:该事件仅限于通过 CryptoBilis 购买的设备。直接通过 Ledger 官网购买的产品,以及 Ledger 自身的基础设施、系统和服务均未受到损害。
紧急建议:过去 90 天内从 CryptoBilis 购买设备的用户,切勿进行初始化设置。若已完成设置,应立即将资产转移至使用全新助记词的新 Ledger 设备中。
渠道管控:除了暂停 CryptoBilis 的销售,该经销商也主动暂停了在马来西亚、菲律宾及印度尼西亚的所有硬件钱包销售,并配合独立专家审查内部流程。
如果你或身边朋友最近买过 Ledger,请立刻排查
回忆购买渠道
过去 90 天内,是否从 CryptoBilis 或其关联渠道购买过 Ledger 设备?
未初始化:千万别初始化
如果设备还没拆封或还没设置,不要初始化,不要生成助记词。联系 Ledger 官方或可靠渠道处理。
已初始化:立即转移资产
如果已经用该设备生成过助记词并存入资产,请立即创建新钱包、使用全新助记词,并把资产转移到新设备中。不要继续使用可能被篡改的旧设备。
不要试图“重置”后继续用
硬件可能已被物理篡改,重置无法保证安全。最稳妥的方式是换新设备,且新设备务必来自官方或绝对可信渠道。
助记词永远不要输入任何电子设备
不要拍照、不要存云盘、不要输入手机或电脑。助记词就是资产本身。
这不是Ledger今年第一次出事
这是 Ledger 2026 年内发生的又一起重大安全事件。
此前:4 月,App Store 上的假冒 Ledger Live 应用导致超 50 名用户损失约 950 万美元;8 月,Ledger 披露了以太坊应用签名相关漏洞,但称无实际利用证据。
相比之下,此次供应链攻击的规模和直接性都更为严重。
来源:GCSA全球网络安全联盟
官网:www.gcsa.org
订阅资讯,直达邮箱
我们尊重您的隐私,详见 隐私政策