tombkeeper
26-10-10 13:55 微博认证:2025微博新锐新知博主 科技博主

最近著名硬件钱包 Ledger 出了点事。一些从东南亚的经销商 CryptoBilis 处购买 Ledger 的用户发现自己的币丢了。已知的损失加起来可能有几千万美元。

对硬件钱包的供应链攻击并不罕见。过去这些年一直有人通过在硬件钱包里植入后门来盗币,所以很多人都知道不能随便从私人手上购买硬件钱包。但这次不太一样,CryptoBilis 可是列在 Ledger 官网经销商名录里的。那为什么还会发生这种事呢?

——CryptoBilis 前联合创始人表示,公司已于 2026 年 3 月被收购,原团队随后退出经营管理;某币圈媒体披露的公司登记截图显示,一名地址位于黑龙江的人,于 2026 年 8 月 3 日出任 CryptoBilis 董事,并于 9 月 7 日辞任。

有人拆了一台涉事的 Ledger 钱包,发现里面被植入了包含 LTE 通信模块的后门电路。这个后门可以监听设备发送给屏幕的显示数据。在用户输入助剂词的时候,后门电路就会把助剂词发出去。

我以前讲过一个对供应链攻击最有效的安全原则:用老不用新(http://t.cn/AiuCiEjd)。因为来自供应链的威胁很难发现,在没有直接检测手段的时候,时间是最通用而有效的武器:一个 10 年前发布的软件,如果里面有后门,那这个后门必须能做到 10 年都不被发现才行。

路遥知马力,日久见人心。无论是对人,还是对软件,还是对硬件,在评估可信度的时候,时间都是重要的因子。大部分人都没有能力检测自己买的硬件钱包有没有被植入后门,但“用老不用新”原则是所有人都能执行的:买回来先别用,等两年再说。

发布于 北京