游乐游手机版
首页/web3.0/文章详情

Ledger CEO公开信:全力协助受害者追回被盗资金

时间:2026-07-23 14:42
近日,Ledger的ConnectKit组件遭前员工因钓鱼攻击植入恶意代码,导致漏洞影响众多第三方DApp。该公司四十分钟内移除恶意代码并更新至1 1 8版本号。其CEO在公开信中表示已报案并尽力追回资金,受损总金额约为48 4万美元。

冷钱&包圈子里知名度很高的Ledger,昨晚(14日)9点左右突然传出安全漏洞。后来查清楚,问题出在它的连接器组件“ledgerhq/connect-kit npm”上,被人植入了恶意代码。

最安全的虚拟币交易平台推荐:

更要命的是,因为Web3里很多项目都要跟Ledger的服务对接,这次黑客攻击波及的范围特别广,一时间社群和项目方都炸了锅,恐慌情绪蔓延得很快。

顺便提醒一句:这类安全事件在加密领域并不少见,平时用硬件钱&包或DApp连接时,一定要多留个心眼,别急着点确认。

Ledger执行长公开信:尽力帮受害者追回资金

恐慌了一整晚之后,Ledger的董事长兼执行长Pascal Gauthier终于就昨天的漏洞事件发了封公开信。他是这么说的:

12月14日,我们发现了Ledger Connect Kit被攻击。这个组件是一个Ja vaScript库,用来实现“把用户的Ledger设备连接到第三方DApp(也就是跟钱&包交互的网站)”这个按钮功能。

这次攻击的起因是一位前员工被钓鱼了,导致恶意攻击者成功把恶意文件上传到了Ledger的NPMJS(Ja vaScript代码的包管理工具,用来在不同应用之间共享代码)。

Pascal Gauthier强调,漏洞只影响到那些用了Ledger Connect Kit的第三方DApp。他还说,在事发40分钟内,Ledger就联合Wallet Connect迅速行动,把恶意代码移除并禁用了。

信里也提到,Ledger已经正式报案,会尽力帮受害者追回资金。目前他们正在追查攻击者,并且已经跟执法部门合作追踪资金流向,试图从黑客手里把被盗资产拿回来。

Ledger已部署安全版本,建议等24小时再操作

好消息是,Ledger官方已经修复了这个漏洞,把Ledger Connect Kit更新到了1.1.8版本。现在用这个组件应该是安全的了,不过官方还是建议等24小时,同时清一下浏览器缓存再操作。

受损金额约48.4万美元

虽然这次Ledger被黑牵连了很多Web3项目,特别是DeFi项目,但好在发现得早、反应快、处理也及时,所以目前来看损失不算太大。

根据链上数据监测团队Lookonchain的监控,截至昨晚11点左右,Ledger Connect Kit漏洞的攻击者大概偷走了48.4万美元,并且已经将4.334枚ETH转给了钓鱼团伙Angel Drainer。

本文内容仅供学习参考,不构成任何投资建议或交易建议,也不承诺收益。加密货币和迷因币波动极大,安全事件、价格预测以及市场数据应以官方公告、交易所实时页面和行情平台为准,投资者需要独立判断、谨慎决策。另外,安全团队慢雾的创始人余弦也特别提醒:Ledger钱&包本身并没有受影响,真正出问题的是那些依赖Ledger连接器的DApp。这一点大家要搞清楚,别把锅全甩给硬件设备。

来源:https://www.jb51.net/blockchain/917445.html
上一篇Aptos(APT)2026-2032年价格预测与历史走势深度解析 下一篇SpaceX AI将Grok引入Excel,助力智能数据分析
本站内容用于信息整理与展示,如有侵权或内容问题请及时联系处理。

相关推荐

补充同频道和同主题内容,方便继续浏览更多相关内容。

同类最新

继续查看同栏目最近更新的文章。

更多