Mt.Gox前CEO称发现被植入间谍模块的Ledger硬件钱包,可通过LTE发送助记词信息
相关推荐
Ledger硬件供应链攻击或在大规模钱包资金转移前暴露,前Mt. Gox CEO Mark Karpelès曾发出警告
Odaily星球日报讯 据 Bitcoin News 监测,前 Mt. Gox CEO Mark Karpelès 公开披露带有隐藏式监控植入装置的实体篡改 Ledger 设备后,可能无意中触发了针对多个钱包的协调性资金转移。10 月 8 日,Karpelès 警告称,市场上有人出售带有隐藏 SIM 卡的假冒或篡改 Ledger 设备,这些 SIM 卡能够传输被窃取的助记词。相关植入装置据称可截取发送至设备屏幕的数据,从而获取用户在设置钱包时显示的恢复短语。此类设备据称仍可通过 Ledger 官方真品检查,因为原有安全元件保持完整,而验证流程无法检测未经授权的实体改装。一种正在出现的推测是,攻击者从受影响设备中收集助记词,并等待同时转移多个钱包中的资金。Karpelès 的警告据称获得约 9 万次浏览,可能使攻击者意识到其行动已经暴露,并促使其转移窃取的资金。Karpelès 表示,他检查过的一台受影响 Ledger 设备来自马来西亚,采用完好无损的热缩膜包装,且屏幕下方隐藏着植入装置。目前怀疑的攻击路径是硬件供应链遭到入侵,而非加密算法漏洞。Karpelès 的警告与随后发生的钱包资金转移之间的关联尚未得到证实,是否由同一批植入装置导致也未得到确认。若相关情况得到证实,该事件将表明,即使设备通过制造商认证,遭入侵的硬件仍可能破坏用户的资产自托管安全。
Polymarket CEO Shayne Coplan:ICE是其主要股东之一
Odaily星球日报讯 Polymarket CEO Shayne Coplan 表示,纽约证券交易所母公司 ICE 是 Polymarket 的主要股东之一,并正在与监管机构探讨链上股权相关事宜。
CoinMarketCap任命David Salamon为CEO
PANews 9月28日消息,CoinMarketCap今日宣布,任命现任首席产品官David Salamon为CEO,即日起生效。David将接替Rush执掌公司,Rush在带领CoinMarketCap五年后,将转向拓展集团新业务线。
前Zora CEO Jacob Horne加入Polymarket,将负责DeFi产品升级
PANews 9月18日消息,Polymarket创始人兼CEO Shayne Coplan在X平台宣布,前Zora CEO Jacob Horne已加入Polymarket,将与其紧密合作推进产品建设,重点改善Polymarket的DeFi业务。Coplan表示,随着平台规模扩大,其链上产品表现有所下滑,团队已注意到长期用户的不满,并正推动不同产品的整合。Polymarket近期还将举行DeFi线上会议,收集社区反馈并公布后续产品改进计划。
Polymarket 美国平台遭盗用借记卡欺诈,CEO 称继续增长支付罚款
火星财经消息,2 月,一家为 Polymarket 美国投注平台处理借记卡交易的公司报告称,欺诈者正在涌入该应用。用户将盗用的借记卡关联到 Polymarket 美国账户,试图用其下注并将资金提取到其控制的干净卡片或账户,窃贼试图卷走至少 1000 万美元。处理商一度拒绝超过 80% 的存款为欺诈,远超行业标准约 1%。Polymarket 员工向首席执行官 Shayne Coplan 提出担忧。知情人士称,合规团队对 Coplan 的回应感到震惊:继续增长,如果监管机构发现就支付罚款。
Ledger历史安全事件盘点:假应用曾致950万美元被盗,今日被盗事件为最大规模
BlockBeats 消息,10 月 9 日,硬件钱包厂商 Ledger 今日再陷安全风波,第三方安全机构估算本次损失约为 9000 万美元。目前官方正在调查东南亚授权经销商 CryptoBilis 售出设备相关资金损失,并已要求其暂停销售与发货,建议近 90 天内从该渠道购机用户谨慎操作或转移资产。事件原因尚未最终确认,疑似供应链/设备篡改风险。 回顾 Ledger 历史上主要被攻击与资金损失相关事件: 2018 年:早期硬件与供应链研究漏洞集中爆发。安全研究员演示 Nano S 出厂前被篡改可能,以及 MCU bootloader 绕过、隔离漏洞、Bitcoin 找零地址注入等问题。Ledger 陆续发布安全公告并修复,多为研究级或需物理接触场景。 2020 年:大规模客户数据泄露。攻击者通过第三方 API 密钥及 Shopify 相关漏洞获取电商与营销数据库,超 100 万邮箱及约 27.2 万–29.2 万客户详细记录(姓名、地址、电话等)被公开。硬件与私钥未受影响,但直接催生长期钓鱼、社工及伪造官方信件诈骗。 2023 年 12 月:Ledger Connect Kit 供应链攻击。前员工遭钓鱼导致 NPMJS 账号被控,攻击者发布恶意版本 Connect Kit,注入依赖该库的 DApp,诱导用户签署盗币交易。活跃窗口约 2 小时内,损失约 48 万–60 万美元量级。硬件与 Ledger Live 本身未直接被攻破。 2026 年 1 月:第三方 Global-e 订单数据泄露。支付物流合作方系统遭未授权访问,部分 Ledger.com 订单相关信息(姓名、地址、联系方式等)暴露。Ledger 自身系统与私钥未受影响,但再次抬升钓鱼风险。 2026 年 4 月:App Store 假冒 Ledger Live 应用诈骗。仿冒应用上架约一周,诱骗用户输入助记词,超 50 名受害者损失约 950 万美元,涉及多条链。苹果随后下架,Ledger 强调永不索要 24 词助记词。 2026 年 8 月:以太坊应用签名相关漏洞(LSB-023 等)。包括命令交错导致显示与签名参数不同步、Clear-signing 绕过等问题。需恶意主机配合,Ledger 称无实际用户被利用证据,已在新版本中修复。 2026 年 10 月 9 日(最新):与 CryptoBilis 经销商相关的大规模钱包清空事件。预估损失接近