Ledger冷钱包安全问题详解

币安 币安Binance20%返点| 全球最大 注册
欧易 欧易OKX20%返点| 新手首选 注册
Gate Gate交易所60%返点| 币种最全 注册

我用过Ledger Stax,刚入圈那会儿它给了我很强的安全感。但随着Ledger一件件安全事故持续发酵,我最终决定彻底不再碰任何Ledger产品。不是因为情绪化,是因为我把他们的每一条设计逻辑拆开来看之后,发现自己根本没办法安心睡觉。下面我把所有问题逐一说清楚。

Ledger两次泄露客户信息,你的家庭住址已经在黑市流通

在Ledger官网买硬件钱包,你必须填真实的邮件、姓名、电话和收件地址。这些信息Ledger会留存,而且他们有过两次大规模泄露客户订单信息的记录

第一次是2020年,272,000条客户信息被泄露,包含姓名、电话号码和具体地理位置。这批数据随后在黑市上流通,买了这批数据的骗子马上开始行动:给受害者发钓鱼邮件,说你的Ledger设备有问题,让你去某个网址重新输入助记词「验证」。只要你把助记词填进去,钱包里的币会被秒清空。

Ledger 2020年数据泄露公告页面

还有更难防的:骗子直接用泄露的家庭住址,往你家邮寄纸质单据,伪装成Ledger官方通知,让你扫码去更新固件。因为是实体信件、印着Logo,很多人第一反应是真的。这种攻击方式几乎防不胜防。

第二次是2026年1月,也就是今年,Ledger客户数据再次遭到泄露。同样的剧本,同样的受害群体。

Ledger 2026年数据泄露页面截图
Ledger 2026年数据泄露页面截图

相比之下,Trezor和OneKey这两家硬件厂商的做法完全不同——他们会在保修期结束后主动删除客户的购买信息,不留存、不囤数据。这个对比鲜明到让我很难再为Ledger的数据管理方式辩解。

,Trezor和OneKey厂商定期删除客户购买信息展示页面
,Trezor和OneKey厂商定期删除客户购买信息展示页面

Ledger Live在偷偷收集你的链上行为数据

Ledger Live是Ledger设备官方配套的APP,打开它的隐私协议,你会看到他们明确写着会主动收集你的钱包地址和链上交互数据

Ledger Live隐私协议收集数据条款截图

这意味着什么?你做了哪些swap、参与了哪些DeFi理财、转账记录——这些他都知道。更关键的是,一旦他知道了你的钱包地址,链上数据是公开的,他自然也知道你钱包里有多少钱

这些数据被上传到哪里,我们不清楚。我们只知道Ledger是法国公司,而目前整个欧洲正在推进加密货币合规监管,以合规之名要求收集用户在交易所的所有交易金额和记录。你的链上数据握在一家法国公司手里,这个风险敞口有多大,自己想。

冷钱包的安全核心是什么?先搞清楚安全芯片

在说Ledger的芯片问题之前,先讲清楚冷钱包的安全逻辑。

当你设置冷钱包时,设备会离线生成一组助记词,这个过程发生在冷钱包内部的安全芯片上。助记词就是你资产安全的根基——谁看到了它、谁拿走了它,就能随时把你冷钱包里的所有钱转走,没有任何办法追回。

安全芯片的作用是:让助记词永远处于硬件保护之内,同时负责所有交易审批和确认环节。即使有病毒通过蓝牙或WiFi尝试攻击你的冷钱包,安全芯片能把它们拒之门外。目前主流冷钱包厂商用的都是EAL6+级别的安全芯片,这是军工级别的标准。

所以,安全芯片才是买冷钱包时最核心的考量点。而Ledger在这里出了问题。

Ledger安全芯片闭源,反而让我更不放心

Ledger冷钱包的安全芯片代码是闭源的。他们对外的解释是「防止别人攻破我们」。

但这个逻辑站不住脚。真正做得好的安全公司,本身也是能力很强的攻防团队。防守和进攻是动态博弈,靠闭源来「藏着掖着」并不是真正的安全,而是把风险隐藏起来不让用户看见。

对比来看,OneKey和Trezor都是100%开源的,所有代码公开,相当于在对黑客说「我不怕你们攻击,有本事来」。这种开放态度反而意味着代码经过了全球安全研究员的反复审查,漏洞更容易被发现和修复。

而把自己裹起来的那种封闭产品,往往一旦爆雷就是大雷。这不是我的偏见,是行业规律。

用Ledger的闭源冷钱包,意味着你必须主动相信:他们的闭源部分是安全的、他们的老板不作恶、当地监管不会对你的数据动手脚。而比特币的精髓恰恰是「Don't trust, just verify」——不要相信任何人,要亲自去验证。这两件事完全矛盾。

Ledger Recover:他们证明了自己能从芯片里提取你的助记词

2023年5月,Ledger推出了一个叫Ledger Recover的功能。每月付10美元,他们帮你把冷钱包离线生成的助记词上传到云端备份。

Ledger Recover功能官方发布推文截图

具体流程是:先让你完成KYC身份验证,然后把你的助记词切成三份,分别存在三家公司里。官方声称这三家公司独立存储、互不相通,你需要通过人脸识别才能取回。

设计初衷听起来是好的——万一你把Ledger设备丢了,还能通过人脸把助记词找回来。但问题在于:这个功能的存在,本身就证明了Ledger有能力从冷钱包芯片里提取助记词

冷钱包最核心的设计原则就是:助记词牢牢锁死在芯片里,永远不出去。你现在开了一个口子,让外面的第三方公司可以提取助记词——不管你说存储有多安全,只要助记词离开了芯片,我就不再信任它的安全性

Ledger Recover推出之后,网上一片骂声。而让我更难受的是,这件事敲响了另一个警钟:如果我选择不订阅这个服务,Ledger会不会也在偷偷提取我的助记词?因为他们已经证明了自己有这个技术能力。

我没办法每天祈求一家商业公司「请不要对我作恶」。这不是我对冷钱包安全性的预期。

Ledger官方亲口承认:他们一直有能力导出私钥

Ledger Recover发布之后,他们还发了一条推文,原文大意是:

从技术上来讲,Ledger一直都有能力做出一种可以把私钥导出来的系统程序。无论你以前知不知道,你其实一直都在相信Ledger不会把这种程序装到你的硬件钱包里。

Ledger官方推文承认可导出私钥原文截图

这是官方亲口说的。他们承认了自己有能力从你的冷钱包里提取助记词,同时要求你相信他们不会这么做。

这也解释了为什么Ledger的硬件要做成闭源的——因为闭源之后,你根本没有办法验证他们有没有在你不知情的情况下提取助记词。你查不到,你只能信。

对我来说,这是最后一根稻草。选冷钱包,只选100%开源的产品。OneKey或者Trezor都可以,代码全部公开,任何人都可以审计。

Onekey冷钱包 :https://onekey.so/r/M9V5SW

币安:https://www.binance.com/zh-TC/join?ref=XC246CTG

欧易:https://www.okx.com/join/41322075

Bybit注册链接:https://partner.bybit.com/b/150usdt 

Bitget注册链接:https://partner.bitget.com/bg/girl

常见问题

Q:Ledger Recover我没订阅,是不是就没风险了?

不一定。Ledger Recover这个功能的存在,证明了Ledger的固件层面已经具备从芯片提取助记词的技术能力。而由于安全芯片代码闭源,你没有任何办法核实他们有没有在你设备上静默运行类似的程序。你没订阅服务,不代表这个能力对你关闭了。

Q:Trezor和OneKey哪个更适合新手?

两个都是100%开源的,安全逻辑上没有本质差别。OneKey的中文支持更友好,界面也更现代,对于中文用户来说上手会顺一些。Trezor历史更久,社区资料更丰富。如果你是刚开始用冷钱包,可以先从OneKey入手。

Q:我已经在用Ledger了,资产怎么迁移?

直接用你的助记词在新设备(Trezor或OneKey)上恢复钱包即可。在新设备上选择「恢复钱包」,输入你当初在Ledger上备份的那组助记词,你的所有地址和资产都会原样导入。迁移完成后,建议把资产转移到新设备生成的新地址上,并把旧的Ledger助记词作废处理。

(0)
欧易OKX永续合约怎么玩?
上一篇 3小时前
欧易怎么交易?买币卖币完整操作步骤
下一篇 13分钟前
币安 币安Binance20%返点| 全球最大 注册
欧易 欧易OKX20%返点| 新手首选 注册
Gate Gate交易所60%返点| 币种最全 注册

相关推荐