Loading...
LIVE WINS
ApeLord42 won $2.45🥉
🎰
OGMiner_82 won $0.55🍌
🎰
OGFloorFinder won $48.60🥈
💫
AirdropHawk won $0.50🍌
🎰
NFT_Princess won $9.19🥉
🎰
TheRealApe69 won $7.96🥉
🎰
JackpotJay won $1.86🍌
🎰
SpinCityLad won $5.85🥉
🎰
MutantMinder won $43.75🥈
💫
CryptoJules won $2.75🥉
🎰
MAYC_Mia won $4.29🥉
🎰
HypeHunter won $1.05🍌
🎰
MutantVibez won $5.90🥉
🎰
MoonShotMike won $7.95🥉
🎰
JackTheAstronaut won $32.74🥈
💫
BananaVibes24 won $9.91🥉
🎰
ApeCollector won $1.99🍌
🎰
BrassclawPrime won $18.06🥈
💫
DiamondHandz33 won $1.41🍌
🎰
CloneXChad won $45.75🥈
💫
LuckySpin92 won $19.67🥈
💫
LuckyAirdrop won $1.41🍌
🎰
MetaBae_09 won $7.50🥉
🎰
YieldYasmin won $7.14🥉
🎰
CryptoDuck22 won $32.91🥈
💫
ShillMachine won $5.37🥉
🎰
EtherEve won $61.83🥇
✨
CloneRider won $22.64🥈
💫
CryptoDuck22 won $0.82🍌
🎰
NFTNurse_91 won $309.83🥇💰
✨💰
adidasApe won $57.65🥇
✨
HodlHero won $0.76🍌
🎰
LuckyChain42 won $1.11🍌
🎰
NeoRunner won $4.16🥉
🎰
AirdropAva won $3.70🥉
🎰
BlueChipBen won $9.50🥉
🎰
MintedMaven won $1.53🍌
🎰
PixelPalm won $0.77🍌
🎰
CloneXKing won $360.48🥇💰
✨💰
CryptoCraver won $9.11🥉
🎰
ApeLord42 won $2.45🥉
🎰
OGMiner_82 won $0.55🍌
🎰
OGFloorFinder won $48.60🥈
💫
AirdropHawk won $0.50🍌
🎰
NFT_Princess won $9.19🥉
🎰
TheRealApe69 won $7.96🥉
🎰
JackpotJay won $1.86🍌
🎰
SpinCityLad won $5.85🥉
🎰
MutantMinder won $43.75🥈
💫
CryptoJules won $2.75🥉
🎰
MAYC_Mia won $4.29🥉
🎰
HypeHunter won $1.05🍌
🎰
MutantVibez won $5.90🥉
🎰
MoonShotMike won $7.95🥉
🎰
JackTheAstronaut won $32.74🥈
💫
BananaVibes24 won $9.91🥉
🎰
ApeCollector won $1.99🍌
🎰
BrassclawPrime won $18.06🥈
💫
DiamondHandz33 won $1.41🍌
🎰
CloneXChad won $45.75🥈
💫
LuckySpin92 won $19.67🥈
💫
LuckyAirdrop won $1.41🍌
🎰
MetaBae_09 won $7.50🥉
🎰
YieldYasmin won $7.14🥉
🎰
CryptoDuck22 won $32.91🥈
💫
ShillMachine won $5.37🥉
🎰
EtherEve won $61.83🥇
✨
CloneRider won $22.64🥈
💫
CryptoDuck22 won $0.82🍌
🎰
NFTNurse_91 won $309.83🥇💰
✨💰
adidasApe won $57.65🥇
✨
HodlHero won $0.76🍌
🎰
LuckyChain42 won $1.11🍌
🎰
NeoRunner won $4.16🥉
🎰
AirdropAva won $3.70🥉
🎰
BlueChipBen won $9.50🥉
🎰
MintedMaven won $1.53🍌
🎰
PixelPalm won $0.77🍌
🎰
CloneXKing won $360.48🥇💰
✨💰
CryptoCraver won $9.11🥉
🎰
Bored Limited Logo
Crypto, Trò Chơi, Tin Tức
Quà Tặng Miễn Phí!
Login
Trang Chủ Quà Tặng Miễn Phí Trò Chơi Crypto Casino Bảng Xếp Hạng Tin Tức Mới Nhất
Tin Tức Mới Nhất Tin Tức Crypto Tin Tức Casino Tin Tức Gaming Chiến Lược Casino Học Viện Casino Blog
Tin Tức Crypto / Vụ rút 86 triệu USD qua nhà bán lại của Ledger cho thấy lỗ hổng bảo mật ví cứng nằm ở đâu

Vụ rút 86 triệu USD qua nhà bán lại của Ledger cho thấy lỗ hổng bảo mật ví cứng nằm ở đâu

October 9, 2026
Plinko-Prime Play Now

Nói trước cho rõ, chiếc ví cứng đã làm đúng việc của nó.. Cái hộp đựng thì không..... Ngày 9 tháng 10 năm 2026, Ledger xác nhận đang điều tra việc mất tiền của các khách hàng Đông Nam Á mua thiết bị qua CryptoBilis, một nhà bán lại được ủy quyền cho Indonesia, Malaysia và Philippines... Các nhà điều tra on-chain đã lần theo hơn 86 triệu USD đến các địa chỉ bị nghi ngờ trộm cắp trên Bitcoin, Ethereum và Tron.... Ledger nói hệ thống của họ không bị xâm phạm. Điều đó có lẽ đúng, và đó cũng chính là vấn đề.

Cold storage từ trước đến nay luôn được bán như điểm cuối của chuỗi tin cậy. Khóa của bạn, thiết bị của bạn, coin của bạn. Sự cố này nhắc nhở rằng chuỗi tin cậy bắt đầu sớm hơn nhiều, ở đâu đó giữa nhà máy và quầy bán hàng tại Petaling Jaya... Và rằng một con chip bảo mật hoàn hảo cũng không thể bảo vệ seed mà người khác đã biết.

Chuyện gì đã xảy ra với các thiết bị Ledger từ CryptoBilis?

Những cảnh báo đầu tiên đến từ người dùng trên X và Reddit, báo cáo ví bị rút sạch dù không click vào phishing, không ký phê duyệt và không có sai sót rõ ràng nào. Nhà điều tra ẩn danh Specter đã tổng hợp các báo cáo đó, lần theo các địa chỉ nhận và đưa ra con số 86,96 triệu USD trải trên 98 địa chỉ. Nhà nghiên cứu bảo mật tanuki42 trước đó đã đánh dấu hơn 72 triệu USD và kêu gọi nạn nhân liên hệ SEAL 911. Đến chiều thứ Sáu, một thực thể của Arkham Intelligence được gắn nhãn ledger drainer cho thấy khoảng 71,5 triệu USD vẫn còn nằm trong các địa chỉ bị gắn cờ. Thực tế, phản ứng của Ledger nhanh và thẳng thắn. Họ yêu cầu CryptoBilis tạm dừng mọi hoạt động bán và vận chuyển, khuyên bất kỳ ai đã mua từ nhà bán lại này trong 90 ngày qua không nên bắt đầu thiết lập. Và khuyến nghị những ai đã thiết lập rồi nên cân nhắc chuyển tài sản sang một signer Ledger mới (với seed mới). Công ty cho biết họ tin rằng thiệt hại chỉ giới hạn ở các thiết bị bán qua kênh đó và rằng họ không có dấu hiệu nào cho thấy hạ tầng của mình bị xâm phạm.. Họ chưa cáo buộc CryptoBilis can thiệp, và nhà bán lại này chưa đưa ra tuyên bố công khai nào tính đến thứ Sáu.

NguồnƯớc tínhPhạm viTrạng thái
Specter (nhà điều tra on-chain)86,96 triệu USD98 địa chỉ trên Bitcoin, Ethereum, TronChưa xác minh, số nạn nhân chưa rõ
tanuki42 (nhà nghiên cứu bảo mật)Hơn 72 triệu USDCác địa chỉ bị nghi ngờ trộm cắpCon số trước đó, được cho là đang tăng
Thực thể ledger drainer của ArkhamKhoảng 71,5 triệu USDSố tiền hiện đang nằm trong các địa chỉ bị gắn cờNhãn thực thể chưa xác minh
LedgerKhông tiết lộNgười mua từ CryptoBilis ở Đông Nam ÁĐang điều tra

Specter đã rút lại cách diễn đạt hàng trăm ví nạn nhân , thừa nhận số nạn nhân thực tế chưa được xác định. Chưa ai chứng minh được rằng mọi địa chỉ trong bảng tổng hợp đều thuộc về người mua từ CryptoBilis. , Hãy coi 86 triệu USD là mức trần dựng từ các báo cáo công khai, không phải con số thiệt hại đã được kiểm toán.

Tiền crypto bị đánh cắp đã đi đâu?

Bảng phân tích của Arkham thú vị hơn con số tiêu đề, vì nó cho thấy kẻ tấn công thực sự đang thu gom những gì.

Tài sảnGiá trị ước tính trong các địa chỉ bị gắn cờTỷ trọng trong tổng theo dõi
Ether (ETH)29,4 triệu USD41%
Bitcoin (BTC)17,5 triệu USD25%
USDD (stablecoin trên Tron)13,6 triệu USD19%
Tether (USDT)10,8 triệu USD15%

Khoảng một phần ba số tiền bị lấy là stablecoin, và USDD là tài sản gốc trên Tron, trong khi danh sách địa chỉ của Specter cũng nghiêng về Tron... , Điều đó khớp với khu vực. USDT trên Tron là kênh thanh toán mặc định khắp phần lớn Đông Nam Á, và các nạn nhân đang lưu trữ đúng những gì người dùng địa phương lưu trữ. Phần USDT còn quan trọng vì một lý do khác: Tether có thể đóng băng nó, và đã làm vậy nhiều lần theo yêu cầu của cơ quan thực thi pháp luật. USDD không có tiền lệ tương đương về việc tổ chức phát hành đóng băng. , Nếu kẻ tấn công thông minh, stablecoin sẽ được hoán đổi trước và cửa sổ đóng băng sẽ khép lại... Tính đến các báo cáo thứ Sáu, số tiền chưa có dấu hiệu bị bridge, trộn hoặc gửi vào sàn giao dịch.

Làm sao một ví cứng chính hãng vẫn có thể bị rút sạch?

Thẳng thắn mà nói, ví cứng bảo vệ đúng một thứ: khóa riêng tư, sau khi nó đã được tạo an toàn trên thiết bị. Mọi thứ trước thời điểm đó đều nằm ngoài mô hình mối đe dọa của nó... Có ba cách thực tế để kẻ tấn công xâm nhập qua chuỗi cung ứng, và chúng cần những biện pháp phòng vệ rất khác nhau.

Thiết bị được seed sẵn. trò cũ nhất... Một nhà bán lại khởi tạo thiết bị, viết 24 từ lên thẻ khôi phục, dán lại hộp và bán như hàng mới... Người mua thấy một chiếc ví sẵn sàng dùng , nạp tiền vào, và kẻ tấn công quét sạch bằng bản sao seed chúng đã giữ. Hướng dẫn của chính Ledger nói rõ rằng thiết bị thật không bao giờ đến tay người dùng với cụm từ khôi phục đã được điền sẵn. Bất kỳ người mua nào tạo seed mới đều vô hiệu hóa hoàn toàn cách này.

Thiết bị giả. Năm 2023, Kaspersky mổ xẻ một chiếc Trezor Model T giả mua từ một trang rao vặt với tem niêm phong trông còn nguyên. Firmware đã bị sửa đổi của nó thay seed ngẫu nhiên bằng một trong 20 cụm từ do kẻ tấn công mã hóa cứng và âm thầm bỏ qua mọi ký tự ngoại trừ ký tự đầu tiên của bất kỳ passphrase nào. Người dùng đã làm mọi thứ đúng và tạo một seed mới trên thiết bị.... nó đơn giản là chưa bao giờ mới. Ở đây, việc tự tạo seed không giúp được gì.... Thứ cứu bạn là kiểm tra chứng thực của nhà sản xuất, thứ mà một chip nhân bản không thể vượt qua. Nghĩa là, Cấy ghép.. Đây là cách đáng sợ, và là giả thuyết hiện đang gắn với CryptoBilis. Cựu CEO Mt. Gox Mark Karpelès đã đăng ảnh tháo máy một chiếc Ledger mà ông nói mình mua ở Malaysia, vẫn còn nguyên màng co.... Ông mô tả một bảng mạch thứ hai giấu ở nơi thường có đệm màn hình, với ăng-ten dây, module LTE và eSIM dữ liệu. Theo lời kể của ông, thiết bị cấy ghép đọc màn hình 128 x 64 pixel, nhận diện màn hình thiết lập, và truyền các từ seed dưới dạng văn bản qua mạng di động. Secure element chính hãng vẫn nguyên vẹn. Firmware vẫn nguyên vẹn... Kiểm tra chứng thực vẫn đạt, vì thiết bị là hàng thật. Nó chỉ có thêm một hành khách.

Karpelès chưa nói thiết bị của ông đến từ CryptoBilis, và phát hiện của ông là thiết bị của một nhà nghiên cứu, không phải nguyên nhân gốc đã được xác nhận. Nhưng nếu cơ chế này đứng vững, nó giải thích vì sao nạn nhân báo cáo không có phê duyệt đáng ngờ nào seed rời khỏi thiết bị ngay lúc nó được hiển thị. Và kẻ tấn công chỉ việc chờ tiền nạp vào.

Genuine Check của Ledger có phát hiện thiết bị bị can thiệp không?

Một phần, và chữ một phần đó chính là toàn bộ câu chuyện. Phân tích của chúng tôi về các đường tấn công đã được ghi nhận cho thấy không có biện pháp phòng vệ đơn lẻ nào bao phủ mọi trường hợp. Kiểm soát duy nhất chạm đến cả ba kiểu tấn công chuỗi cung ứng là nơi bạn mua thiết bị.

Đường tấn côngGenuine Check có phát hiện không?Tự tạo seed có giúp không?Mua trực tiếp có giúp không?
Thẻ khôi phục được seed sẵnKhông (thiết bị là hàng thật)Có, hoàn toànCó
Thiết bị giả với seed mã hóa cứngCó, nếu chạy qua phần mềm chính thứcKhôngCó
Cấy ghép phần cứng đọc màn hìnhKhông (secure element là hàng thật)KhôngCó, phần lớn
Ứng dụng ví giả hoặc trang phishingKhông liên quanKhôngKhông

Dòng cuối cùng có mặt để giữ góc nhìn..... Tháng Tư, một nhạc sĩ mất khoảng 424.000 USD bitcoin sau khi tải ứng dụng Ledger Live giả từ Mac App Store của Apple. Hầu hết các vụ hack ví cứng vẫn là người ta tự gõ 24 từ vào phần mềm đã yêu cầu một cách lịch sự. Điều khiến vụ CryptoBilis khác biệt là các nạn nhân rõ ràng không làm gì sai cả, ngoài việc tin vào một cửa hàng được ủy quyền.

Đây là vấn đề của Ledger hay của nhà bán lại?

Cả hai, tùy vào người trả lời... Changpeng Zhao nói bằng chứng cho thấy một cuộc tấn công chuỗi cung ứng khu trú ở một nhà cung cấp và thêm, với thời điểm đáng ngờ, rằng self custody đi kèm trách nhiệm nhiều hơn........ CEO AnchorWatch Rob Hamilton cảnh báo rằng bán kính ảnh hưởng có thể vượt ra ngoài Ledger, vì CryptoBilis cũng bán Trezor, Tangem, SafePal, OneKey, Ellipal và CoolWallet. Bitcoin Malaya đã công khai đặt câu hỏi đó.

Lập trường của Ledger đúng về mặt kỹ thuật. Chip của họ không bị phá và server của họ không bị xâm phạm. Nhưng công ty niêm yết CryptoBilis trên trang nhà bán lại chính thức của mình, và đó chính xác là tín hiệu mà người mua ở Kuala Lumpur hay Manila dùng để quyết định một cửa hàng là an toàn. một chương trình nhà bán lại được ủy quyền là một sự ủy thác tin cậy. Khi nó thất bại, hệ thống của chúng tôi không bị xâm phạm là một câu đúng nhưng không trả lại ETH cho ai cả.. Điều này cũng rơi vào một năm khó khăn cho thương hiệu. Tháng Một, một vụ xâm phạm ở đơn vị xử lý thanh toán Global e làm lộ tên và thông tin liên hệ của người mua trên Ledger.com, và vụ xâm phạm thư viện Conect Kit năm 2023 vẫn còn mới trong ký ức.

Chủ ví cứng nên làm gì ngay bây giờ?

Thành thật mà nói, nếu bạn mua từ CryptoBilis trong 90 ngày qua, hãy làm theo lời khuyên của Ledger không cần tranh luận. Đừng thiết lập nó... Nếu nó đã được thiết lập rồi, hãy chuyển mọi thứ sang một thiết bị mới mua trực tiếp từ nhà sản xuất, với seed được tạo trên thiết bị mới đó. Đừng dùng lại seed cũ trên phần cứng mới. Seed đó chính là thứ có thể đã bị xâm phạm.

Với mọi người khác, các bài học rất đơn giản và nhàm chán, đó là lý do mọi người bỏ qua chúng: Đúng vậy, Mua từ cửa hàng của chính nhà sản xuất. Không phải tin đăng trên sàn, không phải nhà bán lại giảm giá, không phải thiết bị còn niêm phong từ một diễn đàn. Bảng phía trên cho thấy đó là biện pháp phòng vệ duy nhất bao phủ cả ba đường chuỗi cung ứng.

Từ chối mọi thiết bị đến tay bạn với các từ đã được viết sẵn. Không có ví hợp pháp nào giao hàng với seed điền sẵn. Không bao giờ.

Chạy kiểm tra chứng thực qua phần mềm chính thức, mỗi lần. Nó sẽ không phát hiện thiết bị cấy ghép, nhưng nó tiêu diệt hàng giả. Dù vậy, Hãy dùng passphrase. Nó tự vô hiệu hóa một thẻ khôi phục bị lộ.... , Một thiết bị cấy ghép theo dõi màn hình vẫn có thể bắt được nó trong lúc nhập, nên hãy coi đây là một lớp bổ sung làm tăng chi phí tấn công, không phải giải pháp.

Chia nhỏ tài sản lớn. Nếu một thiết bị hóa ra bị xâm phạm, nó không nên đang giữ mọi thứ.

Điều này quan trọng với bất kỳ ai thường xuyên chuyển tiền giữa các nền tảng và cold storage, kể cả người chơi casino crypto. Các nền tảng trả thưởng nhanh như CryptoCasino.Vegas xử lý rút tiền tự động đến bất kỳ địa chỉ nào bạn cung cấp, nghĩa là an toàn của số tiền thắng đó phụ thuộc hoàn toàn vào thiết bị đã tạo ra địa chỉ đó. Một ví cứng sạch, mua trực tiếp từ nguồn là mắt xích cuối trong chuỗi đó. Như những người mua từ CryptoBilis vừa học được, đó cũng là mắt xích mà hầu hết mọi người không bao giờ nghĩ đến việc kiểm tra.

Ledger đã hứa cập nhật khi cuộc điều tra tiếp diễn.... Cho đến khi họ nêu tên nguyên nhân gốc, giả định an toàn nhất là giả định khó chịu: một thiết bị chính hãng từ người bán được ủy quyền vẫn có thể bị xâm phạm..... Và chuỗi cung ứng duy nhất hoàn toàn đáng tin là chuỗi ngắn nhất.