Ledger 授权经销商设备疑遭物理篡改,用户损失约 9000 万美元
Ledger 于 10 月 9 日发布声明,称正在调查东南亚用户通过授权经销商 CryptoBilis 购买设备后出现的资金损失,要求该经销商暂停销售与发货,并建议过去 90 天内从该渠道购机的用户暂勿开机或转移资产。
推荐理由:梳理授权经销商股权变更与物理篡改路径,并说明 Ledger 现有赔付条款为何难以覆盖散户损失。
Ledger 于 10 月 9 日发布声明,称正在调查东南亚用户通过授权经销商 CryptoBilis 购买设备后出现的资金损失,要求该经销商暂停销售与发货,并建议过去 90 天内从该渠道购机的用户暂勿开机或转移资产。
推荐理由:梳理授权经销商股权变更与物理篡改路径,并说明 Ledger 现有赔付条款为何难以覆盖散户损失。
链上调查显示,从东南亚经销商 CryptoBilis 购买的 Ledger 设备疑似被植入恶意模块,攻击者通过接入屏幕 SPI 总线记录助记词并经 LTE 传出,涉及约 98 个钱包,估算损失超过 8600 万美元,Bitquery 覆盖 311 个钱包估算约 9290 万美元。
推荐理由:梳理了硬件钱包供应链攻击的损失分布与拆机证据,读者可据此理解自托管安全边界为何从芯片延伸到物流环节。
链上侦探 Specter 监测到数百个 Ledger 用户钱包被盗,涉案地址从以太坊、TRON、比特币等多条链累计收到超 8600 万美元资金。Ledger 将调查线索指向东南亚经销商 CryptoBilis,要求其暂停销售发货,并建议过去 90 天内通过该渠道购买设备的用户暂勿初始化。
推荐理由:梳理 Ledger 供应链被盗事件的资金规模、疑似硬件篡改路径与经销商股权疑点,并说明赃款冻结与混币的进展。
CertiK Alert 监测到 79thVault 出现可疑资金流动,攻击者通过一个特权函数卖出 2.01M 79AU,并将 16.2k BNB(约 1250 万美元)转入攻击者地址。约 90% 的资金目前存放在地址 0xa9537B40b02Af7Af8f1543aea3691992B2174F89,相关方已对该地址提出 10% 赏金。
推荐理由:CertiK 追踪到 79thVault 特权函数被滥用,读者可了解被盗资金规模、转移路径与赏金安排。
Chainalysis 报告显示,2025 年 7 月至 2026 年 6 月东亚加密经济体量以韩国居首,达 4491 亿美元,同比增长 12.3%,日本 2283 亿美元、香港 1922 亿美元、中国 1763 亿美元、台湾 1404 亿美元。
推荐理由:报告用链上数据对比东亚五个市场的用户结构差异,可看到监管路径如何把活动推向机构或 P2P 渠道。
Chainalysis 发布复盘,称 9 月 24 日从 Bitget 被盗的 3.87 亿美元在攻击后三小时内经 23 笔转账分散到四条链,其中 Ethereum 占 49.7%、XRP 占 40.8%、Zcash 占 7.6%、Tron 占 1.8%。
推荐理由:复盘披露了被盗资金在四条链上的分流比例与跨链洗钱路径,并说明AI工具如何压缩跨链追踪时间。
BlockSec 发布 Bitget 被盗资金流向分析,称被盗金额为 3.875 亿美元,其中 1.83 亿美元在数小时内被兑换成 ETH。发行方冻结了 33.9 万美元,NEAR Intents 拦截了 5000 万美元的尝试但实际截获 50.3 万美元,THORChain 则全部放行。BlockSec 表示追踪有效但冻结无效,因为窗口只有数小时,大部分资金在首个冻结请求到达前已转移。
推荐理由:BlockSec 的资金流分析显示被盗资金在数小时内完成兑换,可用于理解跨链与发行方冻结机制在响应速度上的差异。
BlockSec 复盘称 Bitget 损失 3.875 亿美元,攻击者未窃取私钥、也未利用合约漏洞,而是攻破内部凭证后指示钱包系统转账。BlockSec 认为继 Bybit 之后,攻击面已从链上转移到链下,并发布了面向交易所和托管方的完整安全审查框架。
推荐理由:复盘指出攻击面已从链上私钥与合约转向交易所内部凭证,并给出面向交易所和托管方的安全审查框架。
Bitget 于 2026 年 9 月 24 日约 18:31 UTC 检测到热钱包与温钱包基础设施出现未授权转账,损失超 3.5 亿美元,涉及 ETH、XRP、BNB、AVAX、USDT、USDC,横跨以太坊、XRP Ledger、Arbitrum、Avalanche、Optimism、BSC 和 Base 网络;冷存储未受影响,交易所已暂停提现。
推荐理由:Elliptic 用链上基础设施重叠与洗钱手法两条线索,说明这起交易所被盗案为何被归因于朝鲜相关团伙。
日本警察厅联合美国 FBI、美国国防部网络犯罪中心、澳大利亚信号局网络安全中心、德国联邦情报局和宪法保卫局发布联合报告,聚焦朝鲜支持的黑客组织 WaterPlum(又称 Contagious Interview)。
推荐理由:报告披露朝鲜黑客以招聘钓鱼和笔记本农场渗透加密从业者,并给出可对照的识别信号与处置建议。
慢雾安全团队与 OKX 安全团队联合分析确认,FomoPeek 1.1 和 1.2 版本内置 apptrace 与 libapptracecore 两个恶意模块,具备远程配置、内核漏洞利用、沙箱逃逸、Keychain 解密和跨应用数据收集能力,通过官方 App Store 渠道分发。
推荐理由:复盘完整还原了从 App Store 官方版本植入恶意框架到内核提权、Keychain 解密与资金跨链归集的全链条,可了解移动端钱包私钥泄露的路径与资金流向。