当最薄弱的一环不是芯片,而是包装盒
约9000万美元加密资产因一起针对Ledger官方经销商的供应链攻击被盗。攻击者植入硬件模块,窃取用户在设备屏幕上查看或输入的助记词。值得注意的是,受害者均将助记词手写保存,从未以数字形式存储——这一直被视为自托管安全的黄金标准。设备内部的安全元件完好无损,入侵发生在设备送达用户之前。
无人审计的攻击面
十年来,加密行业一直将硬件钱包视为交易所风险的终极解药:你的私钥、你的资产,由防篡改的安全元件守护。这一叙事默认威胁模型止步于芯片。本次事件证明并非如此。钱包的信任边界如今从芯片制造延伸到固件签名、零售分销,直至最后一公里配送。链条上任何一个节点被攻破,都无需破解密码学即可得手。
该攻击尤其阴险之处在于,它击穿了用户的警觉性。手写助记词、验证设备真伪、从不拍照备份的用户,按传统标准已做对所有事,却依然损失资金。仅停留在”永远不要把助记词输入网络”的安全教育,如今已被证明远远不够。
为何不止关乎一家厂商
- 自托管的信任难题:硬件钱包将风险集中于一条难以端到端审计的实体供应链。
- 经销商责任:官方分销渠道的可信度取决于其物流伙伴,而厂商对售出之后的环节可见度有限。
- 机构顾虑:在自托管与合格托管之间权衡的托管商和基金,如今多了一个关于运营风险的新数据点。
- 监管视角:预计硬件认证、防篡改包装及供应链事件披露要求将迎来新一轮审查。
下一步走向
行业可能的回应是转向可验证供应链——带密码学证明的防篡改封条、绕过第三方经销商的直邮模式,以及在首次开机时证明固件完整性的设备认证机制。部分厂商或将转向多签架构,要求多台独立设备,使攻破单台不再足以窃取资产。
更深的教训是行业迟迟未能吸收的:安全强度取决于最缺乏审计的那一环。破解加密很难,拦截一个包裹却很容易。在自托管的物理与物流层面获得与密码学同等的严谨之前,冷钱包仍将是一个纸上强于现实中的承诺。




