一用户从CryptoBillis购买Ledger后80枚BTC全部被盗
据Lookonchain监测,一名用户约一周前从经销商CryptoBillis购买Ledger设备,并将全部80枚BTC存入其中,现已全部被盗。该用户4个月前以约6.5万美元均价买入这80枚BTC(约520万美元),一度浮盈138万美元。链上数据显示,这笔BTC于9月29日存入,10月9日被转至此前分析师标记的盗币地址。
据Lookonchain监测,一名用户约一周前从经销商CryptoBillis购买Ledger设备,并将全部80枚BTC存入其中,现已全部被盗。该用户4个月前以约6.5万美元均价买入这80枚BTC(约520万美元),一度浮盈138万美元。链上数据显示,这笔BTC于9月29日存入,10月9日被转至此前分析师标记的盗币地址。
Onchain Lens 在 X 平台发帖称,Ledger 经销商 CryptoBillis 盗币事件的疑似黑客已通过 4 个钱包向 Tornado Cash 转入 430.2 枚 ETH(约 107 万美元)。
10月9日起,多名Ledger用户称助记词未外泄、设备未与外部交互,资产仍被转走。链上平台YFarmX追踪显示,攻击者从7条区块链上的471个地址转走约9340万美元,其中波场损失约6998万美元USDT,比特币网络损失1759万美元;超300万美元ETH已转入Tornado Cash,Tether冻结了1000万美元USDT,另有1460万美元以USDD形式持有无法冻结。
推荐理由:梳理了Ledger被盗事件的资金分布、经销商易主与间谍模块猜测,读者可了解硬件钱包供应链风险的多个可能环节。
Ledger 于 10 月 9 日发布声明,称正在调查东南亚用户通过授权经销商 CryptoBilis 购买设备后出现的资金损失,要求该经销商暂停销售与发货,并建议过去 90 天内从该渠道购机的用户暂勿开机或转移资产。
推荐理由:梳理授权经销商股权变更与物理篡改路径,并说明 Ledger 现有赔付条款为何难以覆盖散户损失。
链上调查显示,从东南亚经销商 CryptoBilis 购买的 Ledger 设备疑似被植入恶意模块,攻击者通过接入屏幕 SPI 总线记录助记词并经 LTE 传出,涉及约 98 个钱包,估算损失超过 8600 万美元,Bitquery 覆盖 311 个钱包估算约 9290 万美元。
推荐理由:梳理了硬件钱包供应链攻击的损失分布与拆机证据,读者可据此理解自托管安全边界为何从芯片延伸到物流环节。
慢雾 CISO @im23pds 发推推测 Ledger 设备被攻击路径:若如 Mt.Gox 前 CEO Mark Karpelès 所说改动发生在 PCB 上,则种子在安全元件内生成、助记词显示在屏幕上时,恶意模块接入屏幕数据线(如 SPI)录下单词,凑齐后通过 LTE 或 eSIM 外传,攻击者取得助记词后转走资产。
推荐理由:梳理了 Ledger 设备疑似被植入硬件模块的攻击路径推测,读者可了解硬件钱包供应链环节的风险点。
链上分析师 @SpecterAnalyst 表示,X 和 Reddit 上有 Ledger 用户报告钱包资产被盗。其追踪被盗资金流入地址后发现,资金来自以太坊、TRON 和比特币等多条区块链上的数百个受害者钱包,损失总额超 8600 万美元。
Eclair v0.13.1 及更早版本存在两个 DoS 漏洞,均可仅凭一次 BOLT8 握手触发,已在 5 月发布的 Eclair v0.14.0 中修复,旧版本用户应尽快升级。Jakub 提出通过共享的不可信存储在不同钱包间同步标签,钱包从 descriptor 的规范形式派生存储位置与加密密钥,记录以写入时间决定优先级,Bitcoin Safe 钱包已用 Nostr 实现该同步。
Liquid 网络在 2026-09-06 遭漏洞攻击,储备被清空并发生链分叉,多数运行官方版本的节点拒绝含攻击交易的区块、停滞在高度 4050335。引用分析称被利用的并非 2019-03-19 引入的旧漏洞 Bug A,而是 2026-09-01 修复该漏洞时引入的新漏洞 Bug B:新的缓存键把 proof、amount、asset、scriptpubkey 四个字段无分隔符拼接,攻击者可拉伸 proof、压缩 script 使不同证明产生相同缓存键,从而绕过范围证明校验、伪造机密输出金额。链上证据显示两笔 primer 交易构造了特定 scriptpubkey 与有效范围证明,攻击交易随后以无效范围证明创建大额负值 op_return 输出,并因结果已被缓存而通过校验。
推荐理由:复盘指出被利用的是修复补丁引入的新漏洞而非旧漏洞,并给出链上交易证据与时间线。
ZachXBT 披露,一名印度诈骗者主动私信求助,称其 5.73 BTC(47.5 万美元)于 2025 年 3 月被 Changelly 冻结,但链上追踪显示资金来自针对美国人的社会工程盗窃,关联集群自 2025 年以来已从受害者处窃取超 100 万美元,多为老年人。