Ledger 证实加密钱包中被植入隐藏芯片,涉资 9200 万美元

BTC
ETH
BNB
SOL
LINK
UNI
APT
CryptoBilisLedger
1 小时前来源: crypto.news
Ledger 证实加密钱包中被植入隐藏芯片,涉资 9200 万美元

Ledger 已确认,在 10 月 10 日针对东南亚经销商 CryptoBilis 相关盗窃报告的调查中,发现一名客户的加密货币钱包内存在未经授权的硬件植入物,而区块链研究人员估计疑似损失超过 8600 万美元。

摘要

  • Ledger 在调查 CryptoBilis 期间确认,一名受影响客户的设备内存在未经授权的硬件植入物。
  • CryptoBilis 暂停了所有硬件钱包的销售,同时 Ledger 正在调查涉及亚洲客户的已报告损失。
  • Ledger 建议持有 CryptoBilis 设备的客户不要进行设置,并建议其他客户使用全新的恢复短语。
  • 研究人员 Mark Karpelès 报告称,在马来西亚发现一台 Ledger Nano X 屏幕后方存在可疑电子元件。
  • Bitquery 估计 311 个钱包共损失 9290 万美元加密货币,该数字未获 Ledger 独立证实。

Ledger Support 在官方声明中确认了这一发现,称该被改装设备属于受正在进行的调查影响的一名用户。该公司表示,CryptoBilis 已作为预防措施停止销售所有硬件钱包,Ledger 正在联系受影响客户并与当局合作。目前尚未确定该植入物是否导致了所报告的加密货币损失。

这一发现直接证实了至少一台设备遭到物理篡改,此前已有关于通过该经销商分销的可疑钱包的警告。

Ledger 确认客户钱包中存在未经授权的植入物

在调查过程中,Ledger 在一名受影响客户的钱包内发现了额外的电子元件。

该公司将该元件描述为“未经授权的硬件植入物”,但未披露确切的设备型号、该元件是如何安装的,或它是否传输过任何信息。

10 月 9 日,通过 CryptoBilis 购买 Ledger 产品的客户中出现了未经授权交易的报告。CryptoBilis 是一家在印度尼西亚、马来西亚和菲律宾运营的经销商。在收到投诉后,Ledger 对已报告的损失展开调查,并要求该经销商暂停其设备的销售和发货。

The Block 随后的一篇报道称,链上调查人员最初确认疑似盗窃金额超过 7200 万美元,而另一项估计则认为损失超过 8600 万美元。

Ledger 尚未确认这两个金额中的任何一个。该公司在最新声明中强调,未发现任何证据表明其内部安全基础设施、系统或服务遭到入侵。

“我们没有迹象表明 Ledger 的安全基础设施、系统或服务已遭到入侵,”该公司表示。

这家制造商正在开发针对设备物理篡改的额外防护措施,同时调查人员正在努力确定该未经授权元件是如何进入受影响钱包的。

CryptoBilis 在调查期间暂停所有硬件钱包销售

在 Ledger 发现上述情况后,CryptoBilis 确认已暂停其全部硬件钱包库存的销售。

此次临时暂停涵盖该经销商销售的所有硬件钱包产品,范围超出了此前暂停 Ledger 销售和发货的要求。

根据 TokenPost 10 月 10 日的一篇报道,CryptoBilis 将维持暂停状态,直至调查结束。

Ledger表示,就调查及适当的后续步骤,公司一直与经销商保持积极沟通。通过CryptoBilis购买设备的客户已被指示,如果尚未开始设置设备,请不要开始设置。

对于已经使用过这些设备的客户,Ledger建议考虑将其加密货币转移到一个使用全新恢复短语初始化的新硬件钱包。将现有恢复短语转移到替换设备上,无法解决该短语可能通过原始硬件泄露的问题。

该公司的声明没有指明任何嫌疑人,没有宣布逮捕,也没有提供完成调查的时间表。另外,CryptoBilis前高管Arravind Prabu和Vimalatheethan表示,在2026年早些时候发生所有权变更后,他们已移交该业务的运营控制权。

在分享给研究员Mark Karpelès并由Tibane Labs发布的一份声明中,这些前高管表示,他们已于3月完成管理交接,不再控制公司系统或客户数据库。

他们的声明并未确定是谁修改了受影响的设备,也未说明所有权变更是否与该事件有任何关联。

安全研究员报告Ledger屏幕后方藏有隐藏电子元件

在Ledger公开确认硬件植入物之前,前Mt. Gox首席执行官Mark Karpelès报告称,他检查了一台从马来西亚获得的可疑Ledger Nano X设备。10月9日,Karpelès描述称,在设备显示屏后方、通常用于保护屏幕的材料内部,发现了一个额外的电子元件。

他报告称,该钱包送达时的包装看起来完好无损,这引发了客户是否能够通过常规目视检查识别出被修改设备的问题。在公开分享的照片中,该元件似乎包含与钱包原始硬件分离的电子电路。

Karpelès随后报告称,他进一步检查了该修改,并查看了其他受影响用户提供的图像。

Tibane Labs发布的一份技术说明描述了一种涉及微控制器、蜂窝通信硬件以及与屏幕内部数据线连接的布置。分析表明,沿屏幕连接处放置的元件可能捕获钱包设置期间显示的信息。

恢复短语通常由24个单词组成,允许钱包所有者恢复对加密货币资产的访问权限。如果攻击者获得这些单词,攻击者可能能够在没有原始硬件设备的情况下重建钱包并授权转账。

研究人员提出,能够读取发送到显示屏的信息的植入物,可能在钱包初始化时捕获恢复单词。

然而,Ledger尚未独立确认所发现的植入物执行了该功能,也未确认其应对所报告的盗窃事件负责。

该公司的官方公告确认了一台受影响设备存在物理篡改,但未确定用于访问客户资金的技术方法。Ledger以往的安全研究曾审查过涉及未经授权修改钱包硬件的情况。

在2018年的一份安全回应中,该制造商讨论了拥有物理访问权限的攻击者如何修改钱包并使用额外电子元件干扰其运行。此前的这项研究涉及不同的攻击场景,并未确立与CryptoBilis调查的关联。

链上研究人员估计疑似盗窃金额达数百万美元

在调查人员检查受影响硬件的同时,区块链分析研究人员试图计算从疑似受害者钱包中转出的加密货币价值。

在10月9日的一项调查中,Bitquery估计,约9290万美元已从比特币、以太坊、TRON、BNB Chain和Polygon上的311个钱包中被转出。

该估计超过了此前报道的疑似损失范围,即7200万美元至超过8600万美元。Bitquery将差异归因于其分析中纳入了更多钱包和区块链网络。其研究人员报告称,疑似损失中最大的一部分涉及TRON上的USDT交易,其次是比特币和以太坊转账。

该报告确认了约7050万美元的资产从TRON钱包转出,以及1680万美元的比特币。通过交易时间点和地址关系,Bitquery认为该活动与一名已经控制多个钱包的攻击者相符。

该研究公司识别出了跨多个网络时间相近的交易,并检查了被转移资产随后的流向。Bitquery报告称,约1000万美元的USDT已在与涉嫌盗窃相关的地址中被冻结。

它还识别出了涉及加密货币兑换和向Tornado Cash转账的交易,Tornado Cash是一项用于掩盖数字资产交易历史的服务。该分析仍属独立评估。Ledger尚未确认Bitquery估计的损失、受害者人数或关于攻击者的结论。

PublicAML更近期的链上报告描述了10月10日涉及疑似被盗以太币的更多动向,包括向Tornado Cash的转账。该分析估计,在另一系列转账中,有900枚ETH到达Tornado Cash,不过研究人员的钱包归属和损失计算仍与Ledger已确认的发现相互独立。

Ledger敦促用户保护恢复短语

Ledger的调查引发了警告,称犯罪分子可能利用围绕经销商事件的公众担忧。该公司提醒客户,应依赖官方沟通渠道获取有关受影响设备、调查和潜在安全措施的信息。其公开声明提醒客户,Ledger支持人员绝不会索要他们的24词恢复短语。

早前针对欺诈性Ledger网站的研究记录了试图通过虚假钱包验证请求获取恢复短语的网络钓鱼页面。

这份于10月11日发布的报告讨论了将用户引向仿冒Ledger网站和应用的恶意谷歌广告。该网络钓鱼活动尚未与CryptoBilis硬件调查相关联。在其最新通知中,Ledger表示正在准备额外措施,旨在使未经授权的物理改装更难实施。

该公司没有宣布这些保护措施的发布日期,也没有提供任何硬件重新设计的细节。对于寻求指导的客户,Ledger将咨询引导至其官方支持网站support.ledger.com。

其安全团队表示,随着调查推进,受影响用户将继续收到直接沟通,同时有关该事件的信息可通过其赏金计划提交。