慢雾23pds:马来西亚购得的Ledger被植入模块或窃取屏幕助记词
Mt.Gox前CEO Mark Karpelès称,其从马来西亚购得的Ledger设备内藏有带SIM卡芯片的间谍模块,隐藏于屏幕衬垫位置,外包装完好。慢雾首席信息安全官23pds分析称,攻击流程或为恶意模块接入屏幕数据线,记录生成助记词时显示的单词,再通过LTE/eSIM发送给攻击者。23pds指出,安全元件只能保护私钥不被读取,无法阻止屏幕内容被截取。
Mt.Gox前CEO Mark Karpelès称,其从马来西亚购得的Ledger设备内藏有带SIM卡芯片的间谍模块,隐藏于屏幕衬垫位置,外包装完好。慢雾首席信息安全官23pds分析称,攻击流程或为恶意模块接入屏幕数据线,记录生成助记词时显示的单词,再通过LTE/eSIM发送给攻击者。23pds指出,安全元件只能保护私钥不被读取,无法阻止屏幕内容被截取。
Ledger 经销商 CryptoBilis 发布公告称,因 Ledger 正调查通过该经销商购买设备的用户资产损失事件,CryptoBilis 已暂停所有 Ledger 设备的销售及发货。公告建议尚未激活设备的用户停止设置,已激活的用户将资产转移至使用全新助记词的新设备,并提醒切勿泄露助记词或 PIN 码;已遭受损失的用户应保留设备及交易记录并报警。
XRP Ledger 官方披露,xrpld 3.4.1 版本已修复一个支付引擎整数溢出漏洞,攻击者可通过数百个特制挂单与一笔支付凭空增发 XRP 并正常花费,且能绕过不增发 XRP 的安全检查,增发量可远超总供应量。该漏洞或自 2015 年即存在,研究人员于 9 月 22 日通过漏洞赏金计划提交,3.4.1 版本于 9 月 25 日发布,目前未发现被利用迹象。
推荐理由:XRP Ledger 官方披露支付引擎整数溢出漏洞的修复过程,读者可了解该漏洞的根因类别与资金状态。
Ledger 在 X 平台发文表示,根据目前可获得的信息,被盗资金仅限于通过东南亚地区经销商 CryptoBilis 销售的设备,没有迹象表明 Ledger 的安全基础设施、系统或服务已被入侵。Ledger 称团队正在积极调查具体问题,并建议用户通过官方渠道联系客户支持。
吴说获悉,OneKey 创始人 Yishi 就 CryptoBilis 渠道售出的 Ledger 设备疑遭篡改、约 9000 万美元资产被盗事件发文,称 OneKey 截至 10 月 10 日未收到相关受损报告。
Ledger 零售硬件用户因第三方经销商欺诈等损失难以获得赔偿,其标准协议明确免除对第三方违法行为、间接损失及非固件原因私钥外泄的责任。仅 Ledger Enterprise 接入最高 1.5 亿美元犯罪保险池,C 端 Ledger Recover 赔付上限 5 万美元且仅限订阅用户因服务故障无法恢复的情形,不覆盖钓鱼、助记词泄露等常见场景。
前 Mt.Gox CEO Mark Karpelès 表示,他从马来西亚收到的一台 Ledger Nano X 硬件钱包外包装塑封完好,但屏幕缓冲垫位置藏有一个间谍模块,即使拆开外壳也不易发现。
Sky 对分配架构中的安全关键模块 Diamond PAU 完成独立形式化验证,使用 Certora Prover、Halmos 和 Foundry 组合 21 项属性,并重放 5 类历史回归测试。
XRP Ledger 修复了一个可追溯至 2015 年的漏洞,该漏洞可能让攻击者凭空创建并花费新的 XRP,违反该代币 1000 亿枚的固定供应上限。漏洞出在账本内置交易所的计数错误,攻击者可开设数百个账户,每个账户以极少量代币换取异常大量的 XRP,再通过一笔支付一次性买入全部挂单,使卖方账户被全额支付而买方账户几乎不扣费。
CertiK Alert 发布对 HOT 协议攻击的复盘报告,指出异常之处在于失败链条:Intents 把资金记入攻击者名下,一笔超大额退款日志导致 resolver 处理失败,HOT 在信用记录仍留存的情况下返还了储备资产。报告追踪了攻击的准备、收款与套现过程,并附有源码引用。
推荐理由:报告梳理了攻击的准备、收款与套现路径,并附源码引用,可看清失败链条如何让信用与储备同时留存。
慢雾 CISO @im23pds 发推推测 Ledger 设备被攻击路径:若如 Mt.Gox 前 CEO Mark Karpelès 所说改动发生在 PCB 上,则种子在安全元件内生成、助记词显示在屏幕上时,恶意模块接入屏幕数据线(如 SPI)录下单词,凑齐后通过 LTE 或 eSIM 外传,攻击者取得助记词后转走资产。
推荐理由:梳理了 Ledger 设备疑似被植入硬件模块的攻击路径推测,读者可了解硬件钱包供应链环节的风险点。
EtherVista 因 EtherVistaPair.swap() 的 K 值校验存在整数溢出漏洞遭攻击,损失约 18.6K。由于两个储备均为 uint112,相乘溢出回绕,使不变量校验在实际储备乘积大幅下降时仍能通过。攻击者通过注册为授权路由的合约执行两笔构造交换,抽走池中 WETH 与 VISTA。
慢雾 TI Alert 显示,BitBay 因 Vault 合约 `_withdraw()` 函数漏洞损失约 14,838.47 DAI。该函数在 `liquidity == 0` 时会转出全部代币余额,而非按用户份额限制支付;攻击者通过 `reposition()` 触发零流动性状态,仅赎回 1 个最小份额单位即耗尽资金。
1/ 79AU 官方公告 👇 https://x.com/79thVault/status/2108244949963833685 在 CertiK 安全报告仪表盘查看我们的全部数据 👇 https://certik.com/certik-report/dashboard
慢雾 TI Alert 显示,X7 Finance 因 claimRewards() 逻辑缺陷损失约 6.78 ETH。
慢雾 TI 预警针对 @fomo 网页界面的书签钓鱼攻击:钓鱼页面诱导用户完成假 CAPTCHA,再要求将恶意 JavaScript 代码拖入浏览器书签,点击恶意书签 2–3 次后攻击者即可劫持此前已登录的 FOMO 账户并盗走加密资产。慢雾称这并非新技术,而是此前已出现过的旧攻击手法,并提示关注后续分析。
2026 年 9 月 30 日,NEAR 上的 HOT Omni Bridge 遭攻击,攻击者通过 5 笔 BSC 国库提款共取走 386 万美元。
推荐理由:复盘拆解了跨链桥三层记账中信用与背书脱钩的根因,以及退款上限缺失如何被放大成超额提款。
🚨 新的假播客邀请会议页面。如果你不想被 AMOS 窃密软件攻击,不要下载任何第三方会议软件。 kakaoweb08talk[.]com mefex[.]space -> AMOS 哈希:d0be8ae2210ba2ccebae63ad13c95d6788a31e94f20d9784d2cd35e10f314b3a 我们也在博客中介绍了假视频会议应用:https://radar.securityalliance.org/beware-of-cold-reachouts-infostealer-malware-campaigns-targeting-crypto/
Eclair v0.13.1 及更早版本存在两个 DoS 漏洞,均可仅凭一次 BOLT8 握手触发,已在 5 月发布的 Eclair v0.14.0 中修复,旧版本用户应尽快升级。Jakub 提出通过共享的不可信存储在不同钱包间同步标签,钱包从 descriptor 的规范形式派生存储位置与加密密钥,记录以写入时间决定优先级,Bitcoin Safe 钱包已用 Nostr 实现该同步。
Bitget 在 9 月 24 日遭攻击,损失 3.875 亿美元,涉及以太坊及其他 EVM 网络、XRP、Zcash 和 TRON,是 2026 年迄今规模最大的加密盗窃事件。
推荐理由:复盘还原了攻击者借第三方安全产品零日漏洞获取内部凭证、由钱包系统执行伪造提款指令的路径,以及资金经 THORChain 等渠道转移与冻结的实际情况。
Starknet 上的 Nostra 借贷市场遭预言机价格操纵,一个账户用被抬高的 NSTR 抵押借出约 350 万美元的 ETH、STRK、USDC、USDT、WBTC 和 DAI,Nostra 已暂停借贷、提现与清算。
推荐理由:复盘还原了预言机把两个价差悬殊的报价取中值、进而授权借贷的链条,可用来对照其他协议的喂价风控设计。
慢雾威胁情报团队披露 PolinRider 活动投毒 Packagist 上的 Laravel Nova 扩展包 visanduma/nova-two-factor,累计下载量超过 70 万次,恶意代码被追加在 tailwind.config.js 末尾,由前端构建触发。
推荐理由:慢雾披露 PolinRider 通过被投毒的 Laravel Nova 扩展包植入加载器,并用以太坊交易接收地址充当 C2 地址解析,读者可了解这条从构建配置到跨平台窃密器的完整投递链。
慢雾安全团队与 OKX 安全团队联合分析确认,FomoPeek 1.1 和 1.2 版本内置 apptrace 与 libapptracecore 两个恶意模块,具备远程配置、内核漏洞利用、沙箱逃逸、Keychain 解密和跨应用数据收集能力,通过官方 App Store 渠道分发。
推荐理由:复盘完整还原了从 App Store 官方版本植入恶意框架到内核提权、Keychain 解密与资金跨链归集的全链条,可了解移动端钱包私钥泄露的路径与资金流向。
Liquid 网络在 2026-09-06 遭漏洞攻击,储备被清空并发生链分叉,多数运行官方版本的节点拒绝含攻击交易的区块、停滞在高度 4050335。引用分析称被利用的并非 2019-03-19 引入的旧漏洞 Bug A,而是 2026-09-01 修复该漏洞时引入的新漏洞 Bug B:新的缓存键把 proof、amount、asset、scriptpubkey 四个字段无分隔符拼接,攻击者可拉伸 proof、压缩 script 使不同证明产生相同缓存键,从而绕过范围证明校验、伪造机密输出金额。链上证据显示两笔 primer 交易构造了特定 scriptpubkey 与有效范围证明,攻击交易随后以无效范围证明创建大额负值 op_return 输出,并因结果已被缓存而通过校验。
推荐理由:复盘指出被利用的是修复补丁引入的新漏洞而非旧漏洞,并给出链上交易证据与时间线。
EigenLayer 已执行 ELIP-019,以 v1.13.1 版本修复 DelegationManager 中排队罚没份额的记账缺陷。
推荐理由:EigenLayer 披露了排队罚没份额记账缺陷的修复细节与 deploy-at-execution 升级流程,可供研究协议升级与漏洞披露节奏的读者参考。
很高兴与 @dgrid_ai 合作,帮助他们加强安全防护。感谢信任与合作!✊
Cyvers 监测到合成资产与永续合约交易协议 Ostium 出现多笔可疑交易,估计损失约 2370 万美元。攻击者通过 ChangeNow 在以太坊网络获得资金,跨链至 Arbitrum,利用未来日期的授权预言机报告操纵 PriceUpKeep forwarder 制造虚假交易利润。被盗资金已从 USDC 兑换为 ETH,并分散转入多个攻击者控制的地址。
推荐理由:Cyvers 披露 Ostium 因预言机报告被利用损失约 2370 万美元,读者可了解攻击手法类别与资金流向。
首例依赖被入侵RPC节点的攻击,我想? 这让人不禁思考,这些系统在其他地方还隐藏着哪些信任假设。Eclipse攻击浮现在脑海中,尤其是如果DPRK已表现出对RPC层攻击向量的兴趣。