Ledger 盗币案黑客将 USDT 换为 USDD,仍持约 7060 万美元
Onchain Lens 在 X 平台发帖称,Ledger 经销商 CryptoBillis 盗币事件的疑似黑客已通过 4 个钱包向 Tornado Cash 转入 430.2 枚 ETH(约 107 万美元)。
Onchain Lens 在 X 平台发帖称,Ledger 经销商 CryptoBillis 盗币事件的疑似黑客已通过 4 个钱包向 Tornado Cash 转入 430.2 枚 ETH(约 107 万美元)。
Ledger 经销商 CryptoBilis 发布公告称,因 Ledger 正调查通过该经销商购买设备的用户资产损失事件,CryptoBilis 已暂停所有 Ledger 设备的销售及发货。公告建议尚未激活设备的用户停止设置,已激活的用户将资产转移至使用全新助记词的新设备,并提醒切勿泄露助记词或 PIN 码;已遭受损失的用户应保留设备及交易记录并报警。
一个钱包从 Tornado Cash 收到 263 枚 ETH,卖出换成 64.3 万 USDC 并存入 Hyperliquid,随后以 40 倍最高杠杆在 83,068 美元价位全仓开空 305.5 枚 BTC,仓位规模约 2538 万美元,清算价 84,088 美元,目前浮盈约 16 万美元。
据《华尔街日报》援引币安内部报告,受美制裁的伊朗金融家Babak Zanjani关联的21个币安账户交易额约8.5亿美元,其中至少6700万美元流向伊朗革命卫队(IRGC)相关钱包。币安称已封禁相关账户,并指出交易总额不等于流向IRGC的资金。报告还提到币安高价值客户Sukhrob Oimakhmadov收到逾1000万美元,其账户多次从德黑兰登录。
10月9日起,多名Ledger用户称助记词未外泄、设备未与外部交互,资产仍被转走。链上平台YFarmX追踪显示,攻击者从7条区块链上的471个地址转走约9340万美元,其中波场损失约6998万美元USDT,比特币网络损失1759万美元;超300万美元ETH已转入Tornado Cash,Tether冻结了1000万美元USDT,另有1460万美元以USDD形式持有无法冻结。
推荐理由:梳理了Ledger被盗事件的资金分布、经销商易主与间谍模块猜测,读者可了解硬件钱包供应链风险的多个可能环节。
Bitget 于 2026 年 9 月 25 日更新安全事件调查,把转入攻击者地址的资产估值从约 3.516 亿美元修正为约 3.875 亿美元,称变动源于对 Zcash、TRON 等资产的补充核算而非新的盗窃,部分资产已在行业伙伴协助下被冻结。
朝鲜黑客越来越多依赖专业洗钱网络,把盗取的加密资产转换为可用资金,这些中间方会提前接管被盗资产、扣除费用后向攻击者付款,并承担后续转移和变现的风险。2025年2月 Bybit 被盗 15 亿美元后,zeroShadow 估计 2025 年 2 月至 6 月间有超过 10 亿美元被盗资金被洗白,但这不代表全部金额已换成法币。
Ledger 表示正在调查东南亚用户从经销商 CryptoBilis 购买设备后资金被盗的报告,已要求该经销商暂停销售和发货,并建议过去 90 天内购买设备的用户不要初始化,已设置设备的用户将资产转移到使用新助记词的新 Ledger 签名器。
伦敦男子 Ajay Shinjin 因参与 SIM 卡交换诈骗盗取近 20 万英镑(约 26.5 万美元)加密资产,被判处两年半监禁,其个人分得逾 4.4 万英镑并用于迪拜度假、金丝雀码头高端公寓和镀金牙套。
Ledger 正在调查与其东南亚经销商 CryptoBilis 所售设备相关的资金被盗报告,链上调查者 Specter 称可能有超过 8600 万美元加密资产从数百个钱包被盗,但损失金额与关联性均未获独立证实。
Ledger 正在调查东南亚用户通过经销商 CryptoBilis 购买硬件钱包后资金丢失的报告,已要求该经销商暂停所有 Ledger 设备的销售和发货,并建议过去 90 天内购买的用户不要设置设备,已设置的用户考虑把资产转移到使用新助记词的新 Ledger 签名设备。
吴说获悉,OneKey 创始人 Yishi 就 CryptoBilis 渠道售出的 Ledger 设备疑遭篡改、约 9000 万美元资产被盗事件发文,称 OneKey 截至 10 月 10 日未收到相关受损报告。
Ledger 零售硬件用户因第三方经销商欺诈等损失难以获得赔偿,其标准协议明确免除对第三方违法行为、间接损失及非固件原因私钥外泄的责任。仅 Ledger Enterprise 接入最高 1.5 亿美元犯罪保险池,C 端 Ledger Recover 赔付上限 5 万美元且仅限订阅用户因服务故障无法恢复的情形,不覆盖钓鱼、助记词泄露等常见场景。
Ledger 于 10 月 9 日发布声明,称正在调查东南亚用户通过授权经销商 CryptoBilis 购买设备后出现的资金损失,要求该经销商暂停销售与发货,并建议过去 90 天内从该渠道购机的用户暂勿开机或转移资产。
推荐理由:梳理授权经销商股权变更与物理篡改路径,并说明 Ledger 现有赔付条款为何难以覆盖散户损失。
链上调查显示,从东南亚经销商 CryptoBilis 购买的 Ledger 设备疑似被植入恶意模块,攻击者通过接入屏幕 SPI 总线记录助记词并经 LTE 传出,涉及约 98 个钱包,估算损失超过 8600 万美元,Bitquery 覆盖 311 个钱包估算约 9290 万美元。
推荐理由:梳理了硬件钱包供应链攻击的损失分布与拆机证据,读者可据此理解自托管安全边界为何从芯片延伸到物流环节。
前 Mt.Gox CEO Mark Karpelès 表示,他从马来西亚收到的一台 Ledger Nano X 硬件钱包外包装塑封完好,但屏幕缓冲垫位置藏有一个间谍模块,即使拆开外壳也不易发现。
链上侦探 Specter 监测到数百个 Ledger 用户钱包被盗,涉案地址从以太坊、TRON、比特币等多条链累计收到超 8600 万美元资金。Ledger 将调查线索指向东南亚经销商 CryptoBilis,要求其暂停销售发货,并建议过去 90 天内通过该渠道购买设备的用户暂勿初始化。
推荐理由:梳理 Ledger 供应链被盗事件的资金规模、疑似硬件篡改路径与经销商股权疑点,并说明赃款冻结与混币的进展。
TRM Labs 认定吉尔吉斯斯坦交易所 TokenSpot 是受欧盟、英国和美国制裁的俄罗斯交易所 Grinex 的前台公司,两者虽注册为独立公司,但在 TRON 上共用存款、归集和手续费出资地址。
推荐理由:TRM 用共享存款聚合地址、TRX 手续费归集地址和共同董事三条链上线索,说明被制裁交易所如何借另一家注册主体继续转移资金。
Duelbits 在 9 月 24 日遭遇疑似私钥泄露,Ethereum、BNB Chain、Tron、Solana 和 Bitcoin 五条链上被追踪到的资金约 607 万美元,联合创始人 Joe 称损失约 700 万美元。
推荐理由:梳理了 Duelbits 两次被盗的链上资金流向,并指出其公开声明与 2024 年事件记录之间的矛盾。
ZachXBT 称其假扮客户渗透了一个中国有组织犯罪团伙,该团伙为 Lazarus Group 的多起漏洞攻击洗钱超过 10 亿美元。他收集的情报协助了 2025 年 2 月 Bybit 漏洞攻击事件的资金冻结,并帮助在链上归因相关非法活动。
Chainalysis 发布复盘,称 9 月 24 日从 Bitget 被盗的 3.87 亿美元在攻击后三小时内经 23 笔转账分散到四条链,其中 Ethereum 占 49.7%、XRP 占 40.8%、Zcash 占 7.6%、Tron 占 1.8%。
推荐理由:复盘披露了被盗资金在四条链上的分流比例与跨链洗钱路径,并说明AI工具如何压缩跨链追踪时间。
BlockSec 发布 Bitget 被盗资金流向分析,称被盗金额为 3.875 亿美元,其中 1.83 亿美元在数小时内被兑换成 ETH。发行方冻结了 33.9 万美元,NEAR Intents 拦截了 5000 万美元的尝试但实际截获 50.3 万美元,THORChain 则全部放行。BlockSec 表示追踪有效但冻结无效,因为窗口只有数小时,大部分资金在首个冻结请求到达前已转移。
推荐理由:BlockSec 的资金流分析显示被盗资金在数小时内完成兑换,可用于理解跨链与发行方冻结机制在响应速度上的差异。
BlockSec 复盘称 Bitget 损失 3.875 亿美元,攻击者未窃取私钥、也未利用合约漏洞,而是攻破内部凭证后指示钱包系统转账。BlockSec 认为继 Bybit 之后,攻击面已从链上转移到链下,并发布了面向交易所和托管方的完整安全审查框架。
推荐理由:复盘指出攻击面已从链上私钥与合约转向交易所内部凭证,并给出面向交易所和托管方的安全审查框架。
Bitget 在 9 月 24 日遭攻击,损失 3.875 亿美元,涉及以太坊及其他 EVM 网络、XRP、Zcash 和 TRON,是 2026 年迄今规模最大的加密盗窃事件。
推荐理由:复盘还原了攻击者借第三方安全产品零日漏洞获取内部凭证、由钱包系统执行伪造提款指令的路径,以及资金经 THORChain 等渠道转移与冻结的实际情况。
ZachXBT 称,为涉嫌朝鲜攻击者洗白 Bitget 3.87 亿美元漏洞资金的中国非法团伙,正公开在其使用的服务的 Discord 服务器和 Telegram 频道中寻求订单支持。
推荐理由:链上侦探披露 Bitget 3.87 亿美元漏洞资金洗钱网络,读者可了解资金经跨链桥与混币器转移的当前状态。
Bitget 于 2026 年 9 月 24 日约 18:31 UTC 检测到热钱包与温钱包基础设施出现未授权转账,损失超 3.5 亿美元,涉及 ETH、XRP、BNB、AVAX、USDT、USDC,横跨以太坊、XRP Ledger、Arbitrum、Avalanche、Optimism、BSC 和 Base 网络;冷存储未受影响,交易所已暂停提现。
推荐理由:Elliptic 用链上基础设施重叠与洗钱手法两条线索,说明这起交易所被盗案为何被归因于朝鲜相关团伙。
日本警察厅联合美国 FBI、美国国防部网络犯罪中心、澳大利亚信号局网络安全中心、德国联邦情报局和宪法保卫局发布联合报告,聚焦朝鲜支持的黑客组织 WaterPlum(又称 Contagious Interview)。
推荐理由:报告披露朝鲜黑客以招聘钓鱼和笔记本农场渗透加密从业者,并给出可对照的识别信号与处置建议。
慢雾安全团队与 OKX 安全团队联合分析确认,FomoPeek 1.1 和 1.2 版本内置 apptrace 与 libapptracecore 两个恶意模块,具备远程配置、内核漏洞利用、沙箱逃逸、Keychain 解密和跨应用数据收集能力,通过官方 App Store 渠道分发。
推荐理由:复盘完整还原了从 App Store 官方版本植入恶意框架到内核提权、Keychain 解密与资金跨链归集的全链条,可了解移动端钱包私钥泄露的路径与资金流向。
ZachXBT 披露,一名印度诈骗者主动私信求助,称其 5.73 BTC(47.5 万美元)于 2025 年 3 月被 Changelly 冻结,但链上追踪显示资金来自针对美国人的社会工程盗窃,关联集群自 2025 年以来已从受害者处窃取超 100 万美元,多为老年人。