如果一台硬件钱包来自官方授权经销商,用户是否就可以确信,设备从生产到交付的整个过程都是安全的?
CryptoBilis 事件让这个问题变得具体起来。
10 月 9 日,硬件钱包厂商 Ledger 表示,正在调查一起涉及东南亚用户的资产损失事件。相关用户曾通过经销商 CryptoBilis 购买设备。链上调查员 Specter 估计,相关资产损失可能超过 8600 万美元,涉及比特币、以太坊等多种加密资产,但这一数字尚未得到独立确认。
加密媒体 The Block 报道称,CryptoBilis 被列为 Ledger 在印度尼西亚、马来西亚和菲律宾的官方经销商。Ledger 的购买指南建议用户从官方商店或授权经销商购买设备,并在初始化时执行 Genuine Check(真品验证)。
如果授权经销商本身出现问题,这些安全措施还能为用户提供多大程度的保障?
Ledger 的购买指南建议用户从官方或授权渠道购买设备,同时进行真品验证。前者旨在降低买到假冒产品的风险,后者用于检查设备内的安全芯片是否为 Ledger 原厂芯片。
但 Ledger 在购买指南中也指出,全球供应链无法完全免受复杂的拦截或篡改攻击。授权身份与芯片验证,都不能单独证明整台设备从生产到交付的每个环节都没有受到干预。
针对 CryptoBilis 事件,Ledger 已要求该经销商暂停销售和发货,并建议过去 90 天内通过该渠道购买设备的用户采取相应措施:尚未设置设备的,暂时不要进行设置;已经完成设置的,应考虑把资产转移到一台新的 Ledger 设备,并使用全新的助记词。
CryptoBilis 被列为 Ledger 的官方销售渠道,但其经营主体后来发生了变化。Ledger 是否知晓这笔交易、授权资格是否会随控制权变化而重新审核,目前尚不清楚。
10 月 9 日,曾任 Mt. Gox 执行长的 Mark Karpelès 在 X 上展示了一台疑似植入间谍组件的 Ledger Nano X,并将自己的研究与拆解发现公开发布。
Karpelès 展示的照片显示,设备外包装的热缩膜完好,但拆开外壳后,植入组件藏在 OLED 屏幕后方原本用于放置缓冲泡棉的空间里。
根据拆解记录,植入组件包含微控制器、蜂窝通信模块、天线和 eSIM,并连接到屏幕的数据线路。其可能的工作方式是读取设备屏幕显示的内容,在助记词出现时识别相关字符,再通过蜂窝网络将信息发送出去。
这是一条值得警惕的攻击路径,但组件的存在不等于已经证实攻击者成功窃取了助记词。设备的实际运行情况、是否发生过信息外传,以及背后的实施者,目前都没有得到充分证实。
Karpelès 记录的其他 Ledger Nano X 疑似植入设备,也显示出植入组件在设计上的变化,包括通过柔性电路板缩小组件体积、磨除部分芯片标记,以及保留原装电池等。这些设计可能让组件更难被发现,但具体功能和实际攻击效果仍需要进一步验证。
慢雾合伙人兼首席信息安全官 23pds 于 10 月 10 日分析称,如果额外电路能够读取屏幕数据,理论上就可能记录助记词,并通过 LTE 模块或 eSIM 传出。但他同时强调,目前相关攻击流程仍属于推测,需要进一步分析样本,并等待 Ledger 的调查结果。
这类案例揭示了真品验证的技术边界。Ledger 的安全技术文档指出,验证过程主要用于确认设备的安全芯片是否为原厂芯片。只要原装安全芯片仍然完好,即使设备中额外植入了其他硬件,真品验证也可能无法发现这些组件,更无法据此证明整台设备的物理完整性。
安全芯片能够保护私钥,并在设备内部完成交易签名,但它不能自动保证周围所有电路都没有被改装。如果额外组件能够读取屏幕显示的数据,即使私钥没有直接从安全芯片中泄露,助记词仍可能面临另一条泄露路径。
不过,目前没有证据证明 Karpelès 展示的设备与 CryptoBilis 有关。
CryptoBilis 的所有权变化,为这起事件增加了另一层背景。
据加密数据平台 RootData 显示,CryptoBilis 前联合创始人 Arravind Prabu 表示,公司已于 2026 年 3 月被收购,原股东随后退出运营、管理及行政职务。
Prabu 在 X 上回应称,受合同中的保密条款限制,原团队需要等到 10 月 19 日才能公开宣布这笔交易。他还表示,事发后 CryptoBilis 账号上的相关发言来自新管理层,而非原团队。
从 3 月收购到 10 月公开公告,中间相隔数月。RootData 转述的公司记录显示,一名名为 Jiaming 的人士自 8 月 3 日起持有 CryptoBilis 的全部股份,原始登记文件尚未看到。3 月的收购与 8 月的全部持股之间是否涉及分阶段交割,目前尚不清楚。
股权变化本身不能证明新股东参与了设备篡改或资产盗窃。目前能够确认的是,原管理团队已经表示退出日常运营,而经销商的所有权变化与安全事件在时间上存在交集。两者是否存在直接联系,仍需要进一步证据。
该报道还称,CryptoBilis 已暂停所有品牌硬件钱包的销售,并关闭线下门店,直至另行通知。这是经销商自己的暂停措施,目前没有报道显示其他品牌的设备出现问题。
Ledger 表示,目前收到的相关资产损失报告集中在东南亚、通过 CryptoBilis 购买设备的用户;公司尚未收到直接从 Ledger 官方渠道购买设备的用户报告类似问题。Ledger 同时称,自身系统未受到影响,并正在调查事件。
官方渠道与授权经销商渠道之间的区别,在这起事件中变得格外重要。直接从品牌官方渠道购买,可以减少用户对第三方经销商的依赖;但无论选择哪种渠道,品牌的真品验证都不能单独证明设备在整个供应链中从未被动过手脚。
对用户来说,选择官方购买渠道、按照品牌指引完成设备验证,仍然是降低风险的重要措施。但当授权经销商本身成为调查对象时,单凭授权身份和真品验证,已经不足以回答所有安全问题。
设备离开工厂之后,谁能证明它没有被动过手脚?
声明:本文由入驻金色财经的作者撰写,观点仅代表作者本人,绝不代表金色财经赞同其观点或证实其描述。
提示:投资有风险,入市须谨慎。本资讯不作为投资理财建议。
吴说区块链
周子衡
GenAI Summit
数字新财报
道说区块链
