← 贴纸墙 SCAM · DETAIL

恶意固件地址劫持骗局:篡改版硬件钱包暗藏后门替收款地址盗币

受害者多为刚入场不久的加密货币新投资者,他们听信了硬件钱包是实现资产自我保管的最安全方式这一理念,但对设备的底层固件和签名机制缺乏深入理解。这类人群通常在电商平台寻找折扣或低价的硬件钱包以节省成本,对店铺资质和评价缺乏甄别能力。他们心理上极度渴望保护自己的加密资产安全,却未意识到自己购买的安全设备本身就是贼窝,在首次激活并输入助记词后,不仅助记词被窃取,转账时收款地址也会被暗中篡改,导致资产瞬间归零。

SCAM

关键字段

FIELD STAMPS
INDUSTRY 行业金融科技
REGION 地区全球
SCALE 规模灰产
CHANNEL 渠道其他
⚠️ 本条目汇总骗局手法与公开报道,不构成投资或法律建议;内容整理自公开报道与第三方投诉平台,本站不对相关主体作出违法认定,涉事主体如有异议可联系更正。如遇诈骗请立即报警 110 / 反诈专线 96110(境外请拨当地警方)。

骗谁

受害者多为刚入场不久的加密货币新投资者,他们听信了硬件钱包是实现资产自我保管的最安全方式这一理念,但对设备的底层固件和签名机制缺乏深入理解。这类人群通常在电商平台寻找折扣或低价的硬件钱包以节省成本,对店铺资质和评价缺乏甄别能力。他们心理上极度渴望保护自己的加密资产安全,却未意识到自己购买的安全设备本身就是贼窝,在首次激活并输入助记词后,不仅助记词被窃取,转账时收款地址也会被暗中篡改,导致资产瞬间归零。

骗局怎么运作

  • 攻击者在各大综合电商平台或二手交易平台上开设店铺,以低于官方指导价二至三成的价格出售知名品牌的加密硬件钱包,声称是海外代购或清仓特价。店铺往往通过虚假刷单制造高信誉假象,以此吸引对价格敏感的新手买家,买家下单后收到的是一个外包装完整但实际已被拆封并植入篡改固件的设备。
  • 攻击者对原装硬件钱包进行专业拆解或直接开模仿制,刷入经过修改的恶意固件。该固件表面上运行正常,拥有与官方设备几乎相同的用户界面和引导流程,但在底层逻辑中暗藏隐蔽后门代码,当用户首次操作生成或导入助记词时,设备会暗中在安全存储区记录明文助记词,等待联网同步时发送。
  • 当受害者收到设备后,会在恶意固件的引导下完成助记词生成。部分高级固件甚至预设了已生成的助记词,并在包装内附带伪造的刮刮乐式出厂助记卡,诱导用户直接使用预置的助记词,由于这套词已被攻击者掌握,只要用户将资金转入该钱包,资产即处于攻击者的完全控制之下。
  • 在用户后续进行转账操作时,恶意固件会执行地址劫持攻击。设备屏幕上显示用户输入或扫码的正确收款地址,但底层实际签署的交易数据中,收款地址被偷偷替换为攻击者控制的恶意地址。用户核对屏幕无误后确认签名,导致资金直接汇入攻击者口袋。
  • 有时篡改固件还会配套修改官方电脑端桥接软件的配置,或附带含有病毒的驱动光盘。当用户将硬件钱包连接电脑时,被篡改的配套软件不仅配合固件完成助记词数据的加密上传,还会在后台监控用户的系统剪贴板,一旦检测到加密货币地址即进行替换,进一步增加地址被劫持和资产被盗取的风险。

红旗信号(看到这些快跑)

  • 🚩 购买价格明显低于官方渠道指导价,例如某知名硬件钱包官方售价近千元,而在某电商店铺仅需三四百元,且卖家无法提供官方授权销售凭证或正规的进货渠道证明。
  • 🚩 收到的设备外包装存在细微的重新塑封痕迹,防伪标签可能被伪造或存在二次粘贴的迹象,包装内的配件如数据线或说明书材质粗糙,印刷字体与官方版本存在色差。
  • 🚩 设备首次开机时,引导流程与官方教程存在差异,例如强制要求用户使用附带的卡片上的预置助记词,而非在设备上通过可信随机数生成器随机生成全新的助记词。
  • 🚩 当用户尝试通过官方状态检查页面或官方软件进行设备固件校验时,设备无法通过官方的固件签名安全验证,或者软件界面显示警告提示设备可能已被篡改或固件版本无法识别。
  • 🚩 在进行转账测试时,即便在设备屏幕上仔细核对了收款地址,小额测试转账的资产也未能正确到达目标地址,或者区块浏览器显示的实际收款地址与用户输入的地址完全不同。

真实案例

  • 据区块周刊等安全媒体报道,在硬件钱包供应链攻击案例中,存在不法分子在电商渠道售卖经过篡改的硬件钱包,用户在首次导入或生成助记词后,由于固件被植入后门,导致助记词在连接电脑时被静默发送至攻击者服务器,造成大量加密资产被盗,受害者事后维权无门。(来源:https://blockweeks.com/article/149781)
  • 据安全资讯平台安全KER报道,在被称为冷存储神话碎裂的重大案件中,受害者的攻击源头正是使用了来历不明的硬件钱包设备。调查发现该设备固件并非官方原版,而是通过非正规渠道购买时已被篡改,导致生成的助记词处于可预测状态,最终价值超亿元的比特币一夜蒸发。
  • 根据互联网数据研究资讯中心援引Galaxy Research的报告,2026年全年因硬件钱包固件被恶意篡改和后门植入,导致4585个独立地址的资产被盗,总损失金额高达8860万美元,这一数据凸显了设备来源不可靠带来的系统性风险,其中地址劫持型固件篡改占据了相当大的比例。(来源:https://www.199it.com/archives/1843489.html)
  • 2025年6月,区块链安全公司慢雾科技披露一起硬件钱包供应链盗币事件:有用户在抖音平台购入被篡改的Ledger冷钱包,私钥疑似在钱包初始化时被窃取,约5000万元加密资产通过汇旺平台被转走。慢雾科技提醒用户务必通过官方正规渠道购买冷钱包。(来源:https://news.qq.com/rain/a/20250614A04RY500)
  • 2025年7月,动区动趋报道一起硬件钱包供应链盗币事件:用户在京东平台以618元购入标榜官方正品的imToken冷钱包,存入的4.35枚BTC在两小时内被黑客分批转走,总损失超过51万美元。链上追踪显示黑客早在钱包到手之前就掌握助记词或私钥。(来源:https://www.blocktempo.com/cold-wallet-supply-chain-scam-jd/)

官方态度

  • 硬件钱包制造商多次发布网络钓鱼与硬件安全警告,明确指出非官方渠道购买的设备可能存在固件被篡改的风险,提醒用户切勿在非授权电商平台或个人卖家处购买硬件钱包。
  • 互联网数据研究资讯中心在2026年发布预警,指出硬件钱包漏洞导致的损失激增,安全机构强烈建议用户从品牌官方网站或经过严格认证的零售商处直接购买设备,以避免复杂的供应链篡改风险。
  • 区块链安全机构在《硬件钱包供应链攻击案例与防范》专题文章中警示,近年来多起加密资产丢失事件源于设备被预先植入恶意固件或网络通信后门,明确强调切勿信任二手平台或低价代购渠道售卖的全新拆封设备。

怎么防护

  • ✅ 仅通过硬件钱包品牌的官方网站、官方直营店或经过官方明确授权的线下正规零售渠道购买设备,拒绝任何形式的低价代购、海关扣押品或二手全新未拆封等理由的超低价商品。
  • ✅ 收到设备后仔细检查外包装防伪封条与塑封膜完整度。开机初始化时,切勿使用任何预先设置好的助记词,必须强制选择在设备上重新生成新的助记词,并妥善离线物理保管。
  • ✅ 在安装配套电脑软件或手机应用时,务必从硬件钱包官方网站直接下载最新版本客户端,严禁使用设备包装盒内可能附带的安装光盘或来历不明的驱动程序。
  • ✅ 进行首次大额转账前务必执行小额测试转账。先转入极少量资产,并尝试转出到另一个钱包核对收款地址是否一致,确认资金能正常进出后再进行大额操作。