Ledger 盗币案黑客将 USDT 换为 USDD,仍持约 7060 万美元
Onchain Lens 在 X 平台发帖称,Ledger 经销商 CryptoBillis 盗币事件的疑似黑客已通过 4 个钱包向 Tornado Cash 转入 430.2 枚 ETH(约 107 万美元)。
Onchain Lens 在 X 平台发帖称,Ledger 经销商 CryptoBillis 盗币事件的疑似黑客已通过 4 个钱包向 Tornado Cash 转入 430.2 枚 ETH(约 107 万美元)。
据《华尔街日报》援引币安内部报告,受美制裁的伊朗金融家Babak Zanjani关联的21个币安账户交易额约8.5亿美元,其中至少6700万美元流向伊朗革命卫队(IRGC)相关钱包。币安称已封禁相关账户,并指出交易总额不等于流向IRGC的资金。报告还提到币安高价值客户Sukhrob Oimakhmadov收到逾1000万美元,其账户多次从德黑兰登录。
Bitget 于 2026 年 9 月 25 日更新安全事件调查,把转入攻击者地址的资产估值从约 3.516 亿美元修正为约 3.875 亿美元,称变动源于对 Zcash、TRON 等资产的补充核算而非新的盗窃,部分资产已在行业伙伴协助下被冻结。
朝鲜黑客越来越多依赖专业洗钱网络,把盗取的加密资产转换为可用资金,这些中间方会提前接管被盗资产、扣除费用后向攻击者付款,并承担后续转移和变现的风险。2025年2月 Bybit 被盗 15 亿美元后,zeroShadow 估计 2025 年 2 月至 6 月间有超过 10 亿美元被盗资金被洗白,但这不代表全部金额已换成法币。
Ledger 表示正在调查东南亚用户从经销商 CryptoBilis 购买设备后资金被盗的报告,已要求该经销商暂停销售和发货,并建议过去 90 天内购买设备的用户不要初始化,已设置设备的用户将资产转移到使用新助记词的新 Ledger 签名器。
Ledger 于 10 月 9 日发布声明,称正在调查东南亚用户通过授权经销商 CryptoBilis 购买设备后出现的资金损失,要求该经销商暂停销售与发货,并建议过去 90 天内从该渠道购机的用户暂勿开机或转移资产。
推荐理由:梳理授权经销商股权变更与物理篡改路径,并说明 Ledger 现有赔付条款为何难以覆盖散户损失。
链上调查显示,从东南亚经销商 CryptoBilis 购买的 Ledger 设备疑似被植入恶意模块,攻击者通过接入屏幕 SPI 总线记录助记词并经 LTE 传出,涉及约 98 个钱包,估算损失超过 8600 万美元,Bitquery 覆盖 311 个钱包估算约 9290 万美元。
推荐理由:梳理了硬件钱包供应链攻击的损失分布与拆机证据,读者可据此理解自托管安全边界为何从芯片延伸到物流环节。
链上侦探 Specter 监测到数百个 Ledger 用户钱包被盗,涉案地址从以太坊、TRON、比特币等多条链累计收到超 8600 万美元资金。Ledger 将调查线索指向东南亚经销商 CryptoBilis,要求其暂停销售发货,并建议过去 90 天内通过该渠道购买设备的用户暂勿初始化。
推荐理由:梳理 Ledger 供应链被盗事件的资金规模、疑似硬件篡改路径与经销商股权疑点,并说明赃款冻结与混币的进展。
CertiK Alert 称,攻击者已向项目团队归还 15K BNB,价值约 1100 万美元,并附上 BscScan 上的对应交易哈希。
CertiK Alert 监测到 79thVault 出现可疑资金流动,攻击者通过一个特权函数卖出 2.01M 79AU,并将 16.2k BNB(约 1250 万美元)转入攻击者地址。约 90% 的资金目前存放在地址 0xa9537B40b02Af7Af8f1543aea3691992B2174F89,相关方已对该地址提出 10% 赏金。
推荐理由:CertiK 追踪到 79thVault 特权函数被滥用,读者可了解被盗资金规模、转移路径与赏金安排。
ZachXBT 称其假扮客户渗透了一个中国有组织犯罪团伙,该团伙为 Lazarus Group 的多起漏洞攻击洗钱超过 10 亿美元。他收集的情报协助了 2025 年 2 月 Bybit 漏洞攻击事件的资金冻结,并帮助在链上归因相关非法活动。
Chainalysis 发布复盘,称 9 月 24 日从 Bitget 被盗的 3.87 亿美元在攻击后三小时内经 23 笔转账分散到四条链,其中 Ethereum 占 49.7%、XRP 占 40.8%、Zcash 占 7.6%、Tron 占 1.8%。
推荐理由:复盘披露了被盗资金在四条链上的分流比例与跨链洗钱路径,并说明AI工具如何压缩跨链追踪时间。
BlockSec 发布 Bitget 被盗资金流向分析,称被盗金额为 3.875 亿美元,其中 1.83 亿美元在数小时内被兑换成 ETH。发行方冻结了 33.9 万美元,NEAR Intents 拦截了 5000 万美元的尝试但实际截获 50.3 万美元,THORChain 则全部放行。BlockSec 表示追踪有效但冻结无效,因为窗口只有数小时,大部分资金在首个冻结请求到达前已转移。
推荐理由:BlockSec 的资金流分析显示被盗资金在数小时内完成兑换,可用于理解跨链与发行方冻结机制在响应速度上的差异。
BlockSec 复盘称 Bitget 损失 3.875 亿美元,攻击者未窃取私钥、也未利用合约漏洞,而是攻破内部凭证后指示钱包系统转账。BlockSec 认为继 Bybit 之后,攻击面已从链上转移到链下,并发布了面向交易所和托管方的完整安全审查框架。
推荐理由:复盘指出攻击面已从链上私钥与合约转向交易所内部凭证,并给出面向交易所和托管方的安全审查框架。
Bitget 于 2026 年 9 月 24 日约 18:31 UTC 检测到热钱包与温钱包基础设施出现未授权转账,损失超 3.5 亿美元,涉及 ETH、XRP、BNB、AVAX、USDT、USDC,横跨以太坊、XRP Ledger、Arbitrum、Avalanche、Optimism、BSC 和 Base 网络;冷存储未受影响,交易所已暂停提现。
推荐理由:Elliptic 用链上基础设施重叠与洗钱手法两条线索,说明这起交易所被盗案为何被归因于朝鲜相关团伙。
日本警察厅联合美国 FBI、美国国防部网络犯罪中心、澳大利亚信号局网络安全中心、德国联邦情报局和宪法保卫局发布联合报告,聚焦朝鲜支持的黑客组织 WaterPlum(又称 Contagious Interview)。
推荐理由:报告披露朝鲜黑客以招聘钓鱼和笔记本农场渗透加密从业者,并给出可对照的识别信号与处置建议。
慢雾安全团队与 OKX 安全团队联合分析确认,FomoPeek 1.1 和 1.2 版本内置 apptrace 与 libapptracecore 两个恶意模块,具备远程配置、内核漏洞利用、沙箱逃逸、Keychain 解密和跨应用数据收集能力,通过官方 App Store 渠道分发。
推荐理由:复盘完整还原了从 App Store 官方版本植入恶意框架到内核提权、Keychain 解密与资金跨链归集的全链条,可了解移动端钱包私钥泄露的路径与资金流向。
很高兴与 @dgrid_ai 合作,帮助他们加强安全防护。感谢信任与合作!✊
ZachXBT 披露,一名印度诈骗者主动私信求助,称其 5.73 BTC(47.5 万美元)于 2025 年 3 月被 Changelly 冻结,但链上追踪显示资金来自针对美国人的社会工程盗窃,关联集群自 2025 年以来已从受害者处窃取超 100 万美元,多为老年人。