Ledger 爆 8,600 萬美元失竊疑雲!東南亞授權經銷商遭停供,近 90 天買家被籲換新錢包
硬體錢包龍頭 Ledger 爆出一宗可能涉及供應鏈的重大資安事件。
Ledger 表示,正在調查東南亞多名用戶資產遭盜的報告,相關用戶均曾透過授權經銷商 CryptoBilis 購買 Ledger 裝置。作為預防措施,Ledger 已要求 CryptoBilis 暫停所有 Ledger 產品銷售與出貨。
鏈上研究員目前估計,疑似遭竊資產可能已超過 8,600 萬美元,涉及 Bitcoin 、 Ethereum 與 Tron 等多條區塊鏈。不過,Ledger 尚未確認實際損失金額、受影響用戶人數,以及裝置是否真的遭到竄改,因此現階段仍屬調查中的估算。
Ledger 要求東南亞經銷商立即停供
Ledger 指出,事件涉及的經銷商為 CryptoBilis 。 Ledger 官方經銷商名單顯示,CryptoBilis 確實是 Ledger 在 印尼、馬來西亞與菲律賓的授權經銷商之一,並非來路不明的非官方賣家。
這點也使事件特別受到關注。一般硬體錢包的安全建議,通常都是避免從未知第三方購買,降低買到假貨或遭拆封裝置的風險;但這次遭調查的 CryptoBilis 原本就在 Ledger 官方授權名單中。 Ledger 因此表示,在調查完成前,已要求 CryptoBilis 暫停 Ledger 裝置的所有銷售與出貨。
CryptoBilis 是一家成立於 2020 年、總部位於馬來西亞雪蘭莪州八打靈再也(Petaling Jaya)的 Crypto 零售公司,主要銷售硬體錢包、 Web3 相關產品,並經營加密貨幣社群與線下活動。
CryptoBilis 今年 3 月已易主,新股東背景成調查焦點
CryptoBilis 公司早期由 Arravind Prabu 與 Vimalatheethan 共同創辦,其中 Arravind 長期擔任執行長,2025 年仍曾代表 CryptoBilis 前往巴黎參加 Ledger Op3n 與 Nano Gen5 全球發布活動。
但 Arravind 最新表示,CryptoBilis 已於 2026 年初被新東家收購,他與 Vimalatheethan 在今年 3 月完成交接後,已退出公司所有營運、管理及行政職務,也不再擁有後台系統、客戶資料或訂單紀錄的存取權。
公開公司資料顯示,CryptoBilis 在馬來西亞的營運主體為 CB International Sdn. Bhd. 。近期曝光的公司紀錄則顯示,一名登記地址位於中國黑龍江省、公開姓名為「Jiaming」的人士,截至 8 月 3 日持有該公司 100% 股份。
鏈上研究員估算涉款逾 8,600 萬美元
鏈上研究員 Specter 追蹤 Bitcoin 、 Ethereum 與 Tron 上的一批疑似失竊地址後,估計相關資產損失已超過 8,600 萬美元。
Decrypt 引述其追蹤資料指出,疑似地址中的資產包括約 4,200 萬美元 ETH 、 1,760 萬美元 BTC,以及 1,650 萬美元 USDT,合計接近 8,700 萬美元。另一名研究員 tanuki42 的估算則較低,認為疑似流向攻擊地址的資產超過 7,200 萬美元。
Ledger:最近 90 天買的先別開機
Ledger 對用戶提出的安全建議相當明確,但適用範圍並不是所有 Ledger 用戶。官方表示,如果使用者是在過去 90 天內透過 CryptoBilis 購買 Ledger 裝置,而且還沒有開始設定,現在應暫停啟用裝置。
如果已經完成設定並存入資產,Ledger 則建議考慮將資產移至一個新的 Ledger 簽署裝置,並重新生成全新的助記詞(seed phrase)。這裡最重要的一點是不能只是把舊助記詞恢復到另一台新 Ledger 。
如果問題真的涉及助記詞在供應鏈過程中遭竊,那麼把同一組 24 字助記詞匯入新裝置,攻擊者仍然可以控制同一組私鑰。真正安全的做法,是建立全新的助記詞與全新的錢包地址,再把資產轉移過去。
目前市場最關注的可能性,是「供應鏈攻擊(supply-chain attack)」。
Binance 共同創辦人趙長鵬(CZ)表示,根據目前公開資訊,事件看起來可能集中在單一供應商,部分用戶或許買到了「假冒或遭竄改的 Ledger」。
前 Mt. Gox 執行長 Mark Karpeles 也表示,他正在調查可能相關的案件,並建議受害者拆開裝置、拍攝電路板照片,以確認硬體是否被動過手腳。
但這些都仍然只是調查方向。 Ledger 截至目前尚未確認設備遭篡改,也沒有證實 Ledger 韌體、 Secure Element 、安全晶片或公司後端系統遭到入侵。
為什麼硬體錢包也可能被偷?
硬體錢包的核心安全邏輯,是讓私鑰離線保存在裝置內,而不是儲存在電腦或手機上。但如果攻擊發生在使用者拿到硬體錢包之前,安全模型就會完全不同。
例如,如果有人在供應鏈過程中提前取得或替換使用者的助記詞,再將裝置重新包裝出售,即使使用者日後從未把助記詞輸入電腦,攻擊者仍可能早已擁有同一組私鑰。另一種可能性是裝置本身被替換或植入惡意硬體,誘導使用者使用預先設定的助記詞。
目前尚未證實 CryptoBilis 事件採取的是哪一種手法,但這也說明硬體錢包安全不只取決於晶片本身,裝置從製造、物流、經銷直到交到使用者手上的整條供應鏈,都可能成為攻擊面。
目前沒有證據顯示所有 Ledger 用戶都有風險,這也是這宗事件最容易造成恐慌的地方。
Ledger 的警告只針對最近 90 天從 CryptoBilis 購買產品的用戶,並沒有要求全球所有 Ledger 持有人更換裝置。所以如果 Ledger 是直接從官方商城、其他授權通路購買,目前不能因為這起事件就推斷裝置受到相同影響。
即使最終確認問題只發生在一家經銷商,事件仍然對硬體錢包產業具有重大意義。 CryptoBilis 並不是普通網路賣家,而是 Ledger 官方網站列出的授權經銷商。如果最終證實用戶拿到的是遭竄改裝置,就意味「只從官方授權經銷商購買」這項傳統安全建議本身,仍不足以完全消除供應鏈風險。
未來硬體錢包廠商可能需要更強化裝置真偽驗證、包裝完整性檢查,以及首次啟用時的硬體驗證程序。對自託管市場而言,這宗事件提醒用戶,自託管可以排除交易所倒閉與第三方挪用資金的風險,但不能消除助記詞管理、設備來源與供應鏈風險。
〈Ledger 爆 8,600 萬美元失竊疑雲!東南亞授權經銷商遭停供,近 90 天買家被籲換新錢包〉這篇文章最早發佈於《區塊客》。