2026 年最有教学价值的黑客案,不是合约漏洞,不是私钥泄露,是一次公司收购。

10 月 9 日,东南亚的 Ledger 用户一觉醒来发现钱包空了。到当天结束,链上侦探把 7200 万到 9000 万美元的失窃资金追踪到大约 98 个归集地址,横跨比特币、以太坊和波场;Tether 冻结了够得着的 USDT;攻击者已经开始往 Tornado Cash 里转钱。所有出事设备都指向同一个购买渠道:Ledger 授权经销商 CryptoBilis。

然后是一个让整个案件定性的细节。据 Bitcoin News 援引马来西亚公司注册记录:截至 8 月 3 日,CryptoBilis 的 100% 股份由一名登记地址在中国黑龙江、名为 Jiaming 的人士持有。公司前联合创始人证实,收购 3 月就完成了——原团队退出全部运营,并被保密协议封住嘴。

一个被信任的经销渠道,悄无声息换了主人。七个月后,它的客户钱包被一天清空。这个顺序——而不是任何单一漏洞——才是本案最值得复盘的地方。

完整时间线

日期事件
2020-12Arravind Prabu、Vimal Selvamany、Dhivager Rathakrishnan 在马来西亚创立 CryptoBilis(母公司 Fetch International)
至 2025积累区域信誉:马来西亚、印尼、菲律宾三国 Ledger 授权经销;年年办 Bitcoin Pizza Day;CEO 任马来西亚 ACCESS 区块链协会主席
2026-03公司被收购,原创始人退出全部运营/管理/行政职务(前联创证实)
2026-08-03SSM 登记显示 Jiaming(登记地中国黑龙江)持股 100%
10-08Mark Karpelès 在 X 发警告:市场流通带隐藏植入组件的篡改 Ledger;他检查的一台来自马来西亚、热缩膜完好;警告约 9 万浏览
10-09 约 06:00 UTC归集地址开始收到大额 USDT
10-09 12:24Specter 公布 10 个归集地址(BTC/ETH/Tron),估计 $86M+
10-09 13:32Ledger 官方声明,叫停 CryptoBilis 全部销售发货
10-09 14:01CZ 定性「单一经销商供应链攻击」
10-09 下午MistTrack 估计逼近 $90M;Tether 冻结关联 USDT
10-09 16:30430.2 ETH 混入 Tornado Cash;USDT 经 SUN.io/PSM 换成 USDD
10-09 16:48SSM 股权记录曝光;前联创证实 3 月收购

10 月 9 日当天的分钟级时间线见 The Block、CoinDesk 与 CryptoTicker 的记录。

被买走的是一个壳,还是五年信誉

CryptoBilis 的公开履历挑不出毛病。2020 年底由一支也做加密支付业务的团队创办,长成东南亚最大的加密电商之一——卖 Ledger、Trezor、OneKey、Tangem、SafePal,覆盖马来西亚、印尼、菲律宾三国。联合创始人是马来西亚区块链行业协会主席。名字玩的是当地梗:ikan bilis,马来语「小鱼」( anchovies),对应英文圈的 crypto whales,自嘲小散户的店。社区活动办得热闹,Bitcoin Pizza Day 年年不落。

这正是它值得被买下的原因。

对攻击者来说,收购一家五年历史的授权经销商,比从零伪造一家便宜得多、也可靠得多。「授权经销商」徽章跟着公司走,客户群跟着公司走,仓储、包装、物流链全都跟着走。门面什么都不用改——按前联创的说法,也确实什么都没改:公司照常卖货、照常办活动、照常维持公众形象,而真正的缔造者 3 月起就从运营里彻底退场了。

Jiaming 或收购方是否直接指挥了设备投毒,目前没有证据。公司记录能证明的更窄,但作为模式已经足够刺眼:出事设备来自一条几个月前悄悄换了主人的渠道,而 Ledger 不知道,客户更不知道。经销渠道本质是一种信任商品——这家店的信任被整体出售时,没有任何人重新核验过它。

植入组件:能过官方真品检测的硬件后门

按 Mark Karpelès 的披露——他说自己在案发前就在调查相关问题,并请受害者寄来电路板照片——作案机制是物理层的,不是密码学层的:

  • 隐藏组件装在屏幕下方,截取发给屏幕显示的数据。
  • 用户设置钱包时,屏幕上显示的助记词被捕获外传。
  • 设备原有安全元件完好无损,所以 Ledger 真品检测照常通过——检测验证的是 Ledger 芯片为真,不是设备没被加过东西。
  • 篡改设备以完好的热缩膜包装送达,「检查封条」这条常识建议直接失效。

这个机制比钓鱼更贴合本案的盗窃画像。Lookonchain 追踪到一个受害者:四个月前以均价约 6.5 万美元买入 80 枚 BTC,案发前一周从 CryptoBilis 买了台 Ledger,把 80 BTC 全部存进去——没了。另一个被标记 TY24Ya 的地址三周前买设备、存入 700 万枚 USDT,约 10 小时前被一笔卷走,可能是本案单笔最大损失。算总账,Specter 的 Arkham 数据里平均每个地址损失约 89 万美元——对比两个月前 Coldcard 案人均约 2.1 万美元,完全不是一个量级。手握偷来助记词的攻击者不需要着急:等着余额涨,只收割值得收割的钱包。

时间线上还有一个发冷的细节。Karpelès 关于植入设备的警告发在 10 月 8 日——大规模收割的前一天,警告拿到约 9 万浏览。目前明确标注为推测的说法是:攻击者看到警告、意识到即将暴露,连夜触发了集中转移。如果属实,社区自己的预警系统敲响的那口钟,成了屠杀开始的信号。

洗钱现场:冻结、换币、混币

案发后几个小时成了一场稳定币攻防的现场教学:

  1. Tether 先动手。MistTrack 确认关联地址上的大量 USDT 已被冻结——Specter 的 Arkham 快照里约 1650 万美元 USDT 被按在了原地。
  2. 攻击者换 USDD。冻结之后,资金经 Sun.io 和 USDD 的 PSM 模块换成 USDD——一种 Tether 冻结不了的波场稳定币——部分继续转入币安热钱包(Onchain Lens 数据)。Onchain Lens 公开呼吁币安冻结关联账户。
  3. ETH 进混币器。430.2 枚 ETH(约 107 万美元)分四个钱包混入 Tornado Cash,确定性追踪链路被切断——原理见我们的混币器词条。
  4. 大头还在明处。链上标记地址最近统计仍持有约 7060 万美元:11,406 ETH、213.37 BTC、1,365 万 USDD、1,091 万 USDT。资金在可见位置多停留一小时,就多一小时冻结窗口;每换一轮币,可拦截的份额就小一圈。

这个案子教会我们什么

对用户:卖家本身就是攻击面的一部分。本案后依然成立的规则:硬件钱包直接从厂商官网买,助记词必须设备上自己生成,新设备先用几周别急着放真金白银——CZ 的「新设备先放两周」建议若被采纳,本案至少有几位受害者能躲过。我们另有一篇逐笔追踪 10 个盗币地址的独立取证,可验证损失口径约 2700 万美元;本案升级出了更吓人的部分——能过真品检测的物理植入,关于硬件钱包的边界从此要重新画。如果你是被盗者,被盗后 24 小时应急清单依然适用:快速报案和挂举报,是拦截资金的唯一现实路径。

对厂商:经销商徽章若无人监控,就是负资产。Ledger 授权了这家经销商,而授权的效力比公司原主人活得久。不追踪经销链所有权变更的厂商,等于在替不知哪个买下壳的人背书。此案之后,「授权经销商」体系大概率要加所有权变更披露条款——用户也会开始问。

对行业:信誉是可以转让的,这本身就是漏洞。五年的社区活动、协会主席头衔、官方授权徽章——全部打包在一个可以被静默收购的法律实体里。硬件钱包渠道的安全性从来不是密码学的,是公司治理的。这和 npm 投毒、包名抢注是同一课:攻击者收割的是信任凭证(徽章、发布者身份、包名),而不是去破解它——详见供应链攻击词条。

后续盯什么

三件事会把本案从叙事钉成定论:一是 Ledger 的正式报告,确认植入机制、以及投毒时间是否与 3 月股权变更重合;二是 Jiaming 和收购方身份有没有人挖出来、收购资金与盗币地址有没有链上关联;三是币安是否冻结收到洗钱流的账户。在那之前,把本案理解为「已确证的部分」(秘密收购、设备投毒、协同收割)加上「强推断」(三者相连)。有新进展我们会更新本文。

常见问题

CryptoBilis 真的是被中国人买走了吗?

马来西亚公司注册记录(SSM)显示,截至 2026 年 8 月 3 日,登记地址在中国黑龙江省、名为 Jiaming 的人士持有 CryptoBilis 100% 股份。公司前联合创始人证实收购于 3 月完成,原所有者已退出全部运营、管理和行政职务。据原报道,前主人被保密协议约束,无法公开披露交易。

买了公司就等于新主人是黑客吗?

不是。目前没有任何证据把 Jiaming 或收购方与盗币地址关联起来。股权变更是公司记录里的事实;所有权变更与钱包被盗之间的因果关系尚未确证。已确证的只是时间关系:出事设备是 3 月接管之后经该渠道卖出的。

被篡改的设备为什么能通过 Ledger 官方真品检测?

据 Mark Karpelès 披露,植入组件藏在屏幕下方,截取发送到屏幕的数据——用户设置钱包时屏幕上显示的助记词会被捕获外传——而设备原有的安全元件完好无损。Ledger 真品检测验证的是安全元件,检测不到额外的物理改装。他检查过的一台涉案设备来自马来西亚,热缩膜包装完好。

从东南亚买的 Ledger 还能用吗?

Ledger 官方指引只针对过去 90 天内从 CryptoBilis 购买的用户:没设置过的不 要初始化;已设置的立即把资产转移到新生成的助记词设备上。官方直购用户暂无已知风险。恐慌转移资产时尤其要防钓鱼——假「Ledger 安全验证」页面专挑这时候收割助记词。

被盗的钱还能追回来吗?

部分有机会。Tether 已冻结关联地址的 USDT;但攻击者已把 430.2 ETH(约 107 万美元)混入 Tornado Cash,并把 USDT 换成 Tether 冻结不了的 USDD。链上标记地址最近一次统计仍持有约 7060 万美元。资金停留链上可见位置的每一天都是冻结窗口,越拖可拦截的越少。