助记词成为最大软肋!Ledger 用户遭谷歌广告钓鱼,超 300 万美元资产被盗。

最近,加密圈助记词泄露被盗事故频发,很多人总觉得出事都是别人,殊不知风险离自己很近。

2026 年 8 月,链上侦探 Specter 监测发现,同一个黑客专门针对 Ledger 硬件钱包用户发起连环钓鱼攻击,已经窃取超过 300 万美元加密资产。

攻击手法套路很深:黑客投放谷歌搜索赞助广告,仿冒 Ledger 官方网站。用户搜索 Ledger,直接点开排名第一的赞助商广告链接,进入高仿假网页,输入自己 24 个单词助记词之后,钱包资产直接被洗劫一空。该批恶意广告在 8 月 6 日前后被截图记录,现已被平台下架。

这和之前 Hyperliquid 钓鱼套路如出一辙。而近期接连爆出多起安全事件,都指向同一个关键点——助记词。

Coldcard 漏洞事件:

一个潜伏长达 5 年的随机数漏洞,攻击者 25 分钟就扫走 594 枚 BTC,折合 3800 万美元,累计损失超 1.1 亿美元,波及 8600 多个钱包。根源是固件生成助记词随机性不足,私钥可被暴力破解。

CryptoJS “Ill Bloom”漏洞:

存在约 12 年的伪随机数缺陷,波及比特币、以太坊、Solana 等 14 条公链。凡是用该库生成助记词的钱包,私钥存在被暴力破解风险。

本次 Ledger 钓鱼案:

没有攻破硬件技术,靠广告、假网站,哄骗用户主动交出助记词。

硬件钱包宣传“私钥永不触网”,但这套安全机制有致命前提:用户绝对不能主动泄露助记词。

Coldcard、CryptoJS 是源头生成环节出问题,助记词天生不安全;Ledger 钓鱼是使用环节踩坑,人为被骗交出密钥。

只要助记词泄露,就算硬件钱包本身防护再强,也形同虚设。