我用过Ledger Stax,刚入圈那会儿它给了我很强的安全感。但随着Ledger一件件安全事故持续发酵,我最终决定彻底不再碰任何Ledger产品。不是因为情绪化,是因为我把他们的每一条设计逻辑拆开来看之后,发现自己根本没办法安心睡觉。下面我把所有问题逐一说清楚。
Ledger两次泄露客户信息,你的家庭住址已经在黑市流通
在Ledger官网买硬件钱包,你必须填真实的邮件、姓名、电话和收件地址。这些信息Ledger会留存,而且他们有过两次大规模泄露客户订单信息的记录。
第一次是2020年,272,000条客户信息被泄露,包含姓名、电话号码和具体地理位置。这批数据随后在黑市上流通,买了这批数据的骗子马上开始行动:给受害者发钓鱼邮件,说你的Ledger设备有问题,让你去某个网址重新输入助记词「验证」。只要你把助记词填进去,钱包里的币会被秒清空。

还有更难防的:骗子直接用泄露的家庭住址,往你家邮寄纸质单据,伪装成Ledger官方通知,让你扫码去更新固件。因为是实体信件、印着Logo,很多人第一反应是真的。这种攻击方式几乎防不胜防。
第二次是2026年1月,也就是今年,Ledger客户数据再次遭到泄露。同样的剧本,同样的受害群体。


相比之下,Trezor和OneKey这两家硬件厂商的做法完全不同——他们会在保修期结束后主动删除客户的购买信息,不留存、不囤数据。这个对比鲜明到让我很难再为Ledger的数据管理方式辩解。


Ledger Live在偷偷收集你的链上行为数据
Ledger Live是Ledger设备官方配套的APP,打开它的隐私协议,你会看到他们明确写着会主动收集你的钱包地址和链上交互数据。

这意味着什么?你做了哪些swap、参与了哪些DeFi理财、转账记录——这些他都知道。更关键的是,一旦他知道了你的钱包地址,链上数据是公开的,他自然也知道你钱包里有多少钱。
这些数据被上传到哪里,我们不清楚。我们只知道Ledger是法国公司,而目前整个欧洲正在推进加密货币合规监管,以合规之名要求收集用户在交易所的所有交易金额和记录。你的链上数据握在一家法国公司手里,这个风险敞口有多大,自己想。
冷钱包的安全核心是什么?先搞清楚安全芯片
在说Ledger的芯片问题之前,先讲清楚冷钱包的安全逻辑。
当你设置冷钱包时,设备会离线生成一组助记词,这个过程发生在冷钱包内部的安全芯片上。助记词就是你资产安全的根基——谁看到了它、谁拿走了它,就能随时把你冷钱包里的所有钱转走,没有任何办法追回。
安全芯片的作用是:让助记词永远处于硬件保护之内,同时负责所有交易审批和确认环节。即使有病毒通过蓝牙或WiFi尝试攻击你的冷钱包,安全芯片能把它们拒之门外。目前主流冷钱包厂商用的都是EAL6+级别的安全芯片,这是军工级别的标准。
所以,安全芯片才是买冷钱包时最核心的考量点。而Ledger在这里出了问题。
Ledger安全芯片闭源,反而让我更不放心
Ledger冷钱包的安全芯片代码是闭源的。他们对外的解释是「防止别人攻破我们」。
但这个逻辑站不住脚。真正做得好的安全公司,本身也是能力很强的攻防团队。防守和进攻是动态博弈,靠闭源来「藏着掖着」并不是真正的安全,而是把风险隐藏起来不让用户看见。
对比来看,OneKey和Trezor都是100%开源的,所有代码公开,相当于在对黑客说「我不怕你们攻击,有本事来」。这种开放态度反而意味着代码经过了全球安全研究员的反复审查,漏洞更容易被发现和修复。
而把自己裹起来的那种封闭产品,往往一旦爆雷就是大雷。这不是我的偏见,是行业规律。
用Ledger的闭源冷钱包,意味着你必须主动相信:他们的闭源部分是安全的、他们的老板不作恶、当地监管不会对你的数据动手脚。而比特币的精髓恰恰是「Don't trust, just verify」——不要相信任何人,要亲自去验证。这两件事完全矛盾。
Ledger Recover:他们证明了自己能从芯片里提取你的助记词
2023年5月,Ledger推出了一个叫Ledger Recover的功能。每月付10美元,他们帮你把冷钱包离线生成的助记词上传到云端备份。

具体流程是:先让你完成KYC身份验证,然后把你的助记词切成三份,分别存在三家公司里。官方声称这三家公司独立存储、互不相通,你需要通过人脸识别才能取回。
设计初衷听起来是好的——万一你把Ledger设备丢了,还能通过人脸把助记词找回来。但问题在于:这个功能的存在,本身就证明了Ledger有能力从冷钱包芯片里提取助记词。
冷钱包最核心的设计原则就是:助记词牢牢锁死在芯片里,永远不出去。你现在开了一个口子,让外面的第三方公司可以提取助记词——不管你说存储有多安全,只要助记词离开了芯片,我就不再信任它的安全性。
Ledger Recover推出之后,网上一片骂声。而让我更难受的是,这件事敲响了另一个警钟:如果我选择不订阅这个服务,Ledger会不会也在偷偷提取我的助记词?因为他们已经证明了自己有这个技术能力。
我没办法每天祈求一家商业公司「请不要对我作恶」。这不是我对冷钱包安全性的预期。
Ledger官方亲口承认:他们一直有能力导出私钥
Ledger Recover发布之后,他们还发了一条推文,原文大意是:
「从技术上来讲,Ledger一直都有能力做出一种可以把私钥导出来的系统程序。无论你以前知不知道,你其实一直都在相信Ledger不会把这种程序装到你的硬件钱包里。」

这是官方亲口说的。他们承认了自己有能力从你的冷钱包里提取助记词,同时要求你相信他们不会这么做。
这也解释了为什么Ledger的硬件要做成闭源的——因为闭源之后,你根本没有办法验证他们有没有在你不知情的情况下提取助记词。你查不到,你只能信。
对我来说,这是最后一根稻草。选冷钱包,只选100%开源的产品。OneKey或者Trezor都可以,代码全部公开,任何人都可以审计。
Onekey冷钱包 :https://onekey.so/r/M9V5SW
币安:https://www.binance.com/zh-TC/join?ref=XC246CTG
欧易:https://www.okx.com/join/41322075
Bybit注册链接:https://partner.bybit.com/b/150usdt
Bitget注册链接:https://partner.bitget.com/bg/girl
常见问题
Q:Ledger Recover我没订阅,是不是就没风险了?
不一定。Ledger Recover这个功能的存在,证明了Ledger的固件层面已经具备从芯片提取助记词的技术能力。而由于安全芯片代码闭源,你没有任何办法核实他们有没有在你设备上静默运行类似的程序。你没订阅服务,不代表这个能力对你关闭了。
Q:Trezor和OneKey哪个更适合新手?
两个都是100%开源的,安全逻辑上没有本质差别。OneKey的中文支持更友好,界面也更现代,对于中文用户来说上手会顺一些。Trezor历史更久,社区资料更丰富。如果你是刚开始用冷钱包,可以先从OneKey入手。
Q:我已经在用Ledger了,资产怎么迁移?
直接用你的助记词在新设备(Trezor或OneKey)上恢复钱包即可。在新设备上选择「恢复钱包」,输入你当初在Ledger上备份的那组助记词,你的所有地址和资产都会原样导入。迁移完成后,建议把资产转移到新设备生成的新地址上,并把旧的Ledger助记词作废处理。


