Ledger 被盜事件:經銷商 CryptoBilis 相關用戶損失近 9000 萬美元,已知事實與冷錢包啟用後必做的檢查
Ledger 被盜事件整理:Ledger 正在調查向東南亞經銷商 CryptoBilis 購買裝置的用戶資產被盜,鏈上分析估計損失超過 8600 萬美元,Tether 已凍結部分 USDT。附 Ledger 官方建議、哪些說法還沒證實,以及冷錢包買來後怎麼確認是全新、沒有被動過手腳。
本文目錄
2026 年 10 月 9 日晚上,Ledger 官方表示正在調查一批東南亞用戶的資產被盜事件,這些用戶的裝置都是向經銷商 CryptoBilis 購買的。鏈上分析人員估計損失超過 8600 萬美元,Tether 也已凍結部分相關地址上的 USDT。我前幾天才從 Ledger 買了一台新的冷錢包,所以特別留意這件事,也發現很多中文快訊只講了一半。
先說結論:目前已知的是「向特定經銷商購買的裝置出了問題」,原因還在調查,沒有證據顯示所有 Ledger 都不安全。如果你是過去 90 天向 CryptoBilis 購買的,照 Ledger 的建議處理;如果不是,買冷錢包時直接向官網或授權經銷商購買,啟用時確認助記詞是裝置自己產生的、通過 Genuine Check,並確認第一個地址沒有任何交易紀錄。
本文整理截至 2026 年 10 月 9 日晚上(台灣時間)的公開資訊,事件仍在調查中,數字和原因可能更新;我會隨調查進度更新本文。本文不構成投資或資安顧問建議。
目前已知的事實
| 時間(台灣時間) | 來源 | 內容 |
|---|---|---|
| 10 月 9 日 21:32 | Ledger 官方客服(X) | 正在調查東南亞用戶的資產損失,這些用戶都向經銷商 CryptoBilis 購買產品;已要求 CryptoBilis 暫停所有 Ledger 裝置的銷售與出貨 |
| 10 月 9 日 | 鏈上分析人員 Specter(X) | 追蹤到 Bitcoin、Ethereum、Tron 上的可疑地址,估計數百個錢包被盜,損失超過 8600 萬美元 |
| 10 月 9 日 23:19 | MistTrack(X) | Tether 已凍結部分相關地址上的大量 USDT,損失接近 9000 萬美元 |
| 10 月 9 日 | Lookonchain(Odaily 轉述) | 一名用戶三週前購買裝置、存入 700 萬 USDT 後被全部盜走,可能是這次單筆最大的損失 |
CoinDesk 的報導特別註明,損失金額和這些被盜案之間的關聯,目前都還沒有獨立證實;Ledger 的聲明也沒有確認損失金額或原因(CoinDesk)。
Ledger 官方的建議
Ledger 在聲明裡給了兩點建議,對象是過去 90 天向 CryptoBilis 購買的用戶:
- 還沒啟用的,不要開始設定。
- 已經啟用的,考慮把資產轉到另一台新的 Ledger,並使用新產生的助記詞。
有任何問題,只透過 Ledger 官方客服 聯絡。
哪些說法還沒證實
我看到的幾則中文快訊,各自只寫了一部分,有的還加了推測:
- 「Ledger 被駭」:Ledger 的聲明只說調查向特定經銷商購買的用戶損失,沒有說是 Ledger 本身被駭。
- 「弱隨機數造成助記詞被猜到」:這是推測,Ledger 沒有證實任何技術原因。
- 「供應鏈攻擊」:趙長鵬表示,依目前資訊,看起來是單一經銷商的供應鏈攻擊,少數用戶可能買到偽造或被動過手腳的裝置(The Cryptonomist 報導)。這是目前最多人引用的說法,但也還不是調查結論。
所以,比較準確的說法是:向某家經銷商購買的裝置疑似出了問題,原因調查中。看到「所有 Ledger 都不安全」或「已確認是某某漏洞」的說法,先回頭看 Ledger 官方帳號說了什麼。
幣圈新聞怎麼查證
這次我自己的做法:
- 找當事人的官方帳號:這次是 @Ledger_Support。官方說什麼、沒說什麼,比快訊標題重要。
- 找數字的原始出處:「9000 萬美元」來自鏈上分析人員的追蹤,不是 Ledger 公布的數字。
- 注意「尚未證實」這幾個字:可靠的媒體會寫出哪些還沒證實,快訊常常省略。
- 事件之後的詐騙:大事件後常出現假客服、假補償、假「安全檢查」網站,要你輸入助記詞。真正的 Ledger 永遠不會要你在電腦、手機或網站上輸入助記詞(Ledger 說明)。
我為什麼特別關注:前幾天才買了新的 Ledger
我前幾天剛向 Ledger 買了一台新的冷錢包,正在等它送到,所以特別關注這件事。追這則新聞的過程中,我發現幣圈的訊息真的要多查證:我看到的很多繁體中文、簡體中文報導,都只講了事情的一半。
我收到的 Ledger 出貨通知,2026 年 10 月截圖
這次出問題的是經銷商通路。Ledger 自己也說明,它的 Genuine Check 可以確認裝置裡的安全晶片是真的,但無法偵測安全晶片完好、其他硬體被加裝東西的情況,也無法驗證裝置在運送過程中經過哪些人的手(Ledger 說明)。所以向誰買,本身就是安全的一部分。
冷錢包買來後,怎麼確認是全新、沒被動過手腳
冷錢包的安全,建立在一件事上:助記詞只有你知道。助記詞是 24 個英文單字,可以還原你所有的私鑰,誰拿到誰就能轉走資產。供應鏈攻擊的典型手法,就是在裝置到你手上之前,先產生一組助記詞並留一份,等你存入資產再轉走(Ledger 稱為 pre-seeded,預先植入助記詞)。
購買時
- 向 Ledger 官網購買,或從 Ledger 公布的官方授權經銷商名單裡選。直接向官網買,可以少一層中間環節。
- 不要買二手、拍賣、來路不明的裝置,價格再便宜也不要。
- 包裝看起來被打開或被改過,就不要使用,直接聯絡 Ledger 客服。
啟用時:逐項檢查
- 助記詞卡必須是空白的:Ledger 的助記詞卡永遠是空白的,裝置也不會預先設定助記詞或 PIN 碼。卡片上已經印了或寫了單字,不要用,直接聯絡 Ledger 客服(Ledger 說明)。
- 選「設定為新裝置」,讓裝置自己在螢幕上產生 24 個單字。不要選「用助記詞還原」去輸入別人給你的單字。
- 完成 Genuine Check:只從 Ledger 官網或官方 App 商店下載 Ledger Wallet,設定時它會向裝置發出驗證,確認安全晶片是真的(Ledger 說明)。沒通過就不要用。
- 確認第一個收款地址是全新的:在 Ledger Wallet 產生收款地址,以裝置螢幕上顯示的為準,到對應鏈的區塊鏈瀏覽器查詢(例如 Ethereum 用 Etherscan、Tron 用 Tronscan、Bitcoin 用 mempool.space)。全新的地址應該沒有任何交易紀錄。有紀錄或有餘額,代表這組助記詞以前被用過,不要存入任何資產。
- 用 Recovery Check 確認抄寫正確:Ledger 提供的 Recovery Check 可以在不洩漏助記詞的情況下,確認你抄下的 24 個單字是對的。
- 先小額測試:先存入一小筆,再試著轉出一小筆,確認收付都正常,再放大筆資產。
第 4 項有一個限制:攻擊者如果準備了一組從沒用過的助記詞,地址同樣不會有交易紀錄。所以這項檢查只能抓到「用過的助記詞」,不能單獨證明裝置沒問題,要和第 1 到 3 項一起做。
平常使用時
- 助記詞只寫在紙上或金屬板上,不拍照、不存雲端、不傳給任何人。
- 任何要你輸入助記詞的網站、App、客服,都是詐騙。
- 大額資產分散存放:不要把所有資產放在同一組助記詞裡。這次的案例中,有用戶在購買三週後存入 700 萬 USDT,全部被盜。
如果你是向 CryptoBilis 購買的
照 Ledger 的建議:
- 還沒啟用:不要啟用,先聯絡 Ledger 官方客服。
- 已經啟用:考慮把資產轉到另一台向官網或授權經銷商購買的新 Ledger,並使用新產生的助記詞。
- 資產已經被轉走:保留交易紀錄,聯絡 Ledger 官方客服。Security Alliance 也表示,資產被轉到相關地址的人可以透過 SEAL 911 的 Telegram 機器人聯絡它們(The Cryptonomist 報導)。
- 小心假冒的協助者:自稱可以幫你追回資產、要你先付費或提供助記詞的,幾乎都是詐騙。
冷錢包和交易所的差別、什麼時候該把資產從交易所提到自己的錢包,見〈儲備金證明怎麼查〉的「看到警訊時怎麼做」。更多文章在加密貨幣主題頁。
常見問題
Ledger 被盜事件是 Ledger 的冷錢包被破解了嗎?
截至 2026 年 10 月 9 日,沒有證實。Ledger 的聲明只說正在調查向東南亞經銷商 CryptoBilis 購買裝置的用戶資產損失,沒有說明原因;目前比較多人討論的是供應鏈問題,也就是裝置在到用戶手上之前被動過手腳,但這也還不是調查結論。
我的 Ledger 不是跟 CryptoBilis 買的,需要處理嗎?
Ledger 的建議只針對過去 90 天向 CryptoBilis 購買的用戶。不是跟這家買的,可以照一般做法檢查:助記詞是不是裝置自己產生的、有沒有通過 Genuine Check、第一個收款地址有沒有交易紀錄。
跟 CryptoBilis 買的 Ledger 該怎麼辦?
Ledger 建議:還沒啟用的不要啟用;已經啟用的,考慮把資產轉到另一台新的 Ledger,並使用新產生的助記詞。有問題只透過 Ledger 官方客服聯絡。
怎麼確認新冷錢包的地址是全新的?
在裝置螢幕上確認第一個收款地址,到對應鏈的區塊鏈瀏覽器查詢,全新的地址應該沒有任何交易紀錄。有紀錄或餘額就代表這組助記詞以前用過,不要存入。這個檢查只能抓到用過的助記詞,不能證明裝置沒問題,所以還要搭配其他檢查。
冷錢包要去哪裡買比較安全?
Ledger 建議向 Ledger 官網或官方授權經銷商購買,並在啟用時完成 Genuine Check。這次事件出問題的是經銷商通路,直接向官網購買可以少一層中間環節。不要買二手或來路不明的裝置。

留言
使用 Google 登入即可留言。留言「不會」使用您的 Google 頭像或姓名,對外顯示的暱稱是系統隨機產生的代號,以保護您的隱私。
登入即表示你同意本站的隱私權政策。