Ledger Support 在 2026 年 10 月 10 日(UTC,台灣時間為 10 月 11 日凌晨)確認,一台受影響用戶的裝置內含未經授權的硬體植入物,並表示正聯絡受影響用戶、持續調查。這次調查涉及東南亞部分購自 CryptoBilis 的用戶資金損失通報,也讓 Ledger Genuine Check 的驗證範圍成為使用者必須理解的問題:通過真偽檢查,能不能排除裝置被實體改裝?
依 Ledger Donjon 的技術文件,若原始安全元件仍完整,Genuine Check 無法排除實體改裝。不過,這項技術限制不能直接當成涉案裝置的測試結果:官方聲明的可見內容,尚未證明那台裝置曾通過檢查。

新確認是一台裝置,不是整體影響範圍
台灣時間 10 月 11 日凌晨的 Ledger Support 更新,將調查推進到一個具體的硬體觀察:一台受影響用戶的裝置內有未經授權的植入物。對使用者而言,實體改裝已是官方確認的個案,不能只當成網路猜測。
「確認一台」描述的是這段聲明支持的範圍,不能讀成「總共只有一台」,也不能反過來當成同通路每台裝置都有問題。要判斷自己的裝置是否涉案,仍需要能對上購買紀錄、裝置與調查結果的資料;一個品牌名稱或一張檢查通過畫面,無法完成這個對照。
Ledger 10 月 9 日的調查聲明也以預防措施為由,要求 CryptoBilis 暫停所有 Ledger 裝置的銷售與出貨。這是 Ledger 提出的停售要求;經銷商實際停售哪些庫存、何時執行,仍需經銷商或後續完整聲明來核對。
這次新增的硬體確認,讓讀者更需要分清楚:軟體驗證辨識的是哪個元件,與裝置在交到你手上之前是否被動過手腳。
Genuine Check 驗證安全元件的身分
Ledger Donjon 的 Genuineness 威脅模型,把驗證對象寫得很清楚:安全元件(Secure Element),也就是裝置內受保護的晶片。它使用 attestation,意思是讓晶片提出可驗證的身分證明,而非只看外盒、商標或外觀像不像真品。
製造時,Ledger 的安全伺服器為安全元件簽發身分證明。檢查時,安全元件提出這份證明,以及針對伺服器當次驗證要求的回應;伺服器核對兩者,確認回應的是具有 Ledger 身分證明的安全元件。
因此,Genuine Check 有明確用途:它為辨識安全元件的真偽提供密碼學證據,防範以假元件冒充。驗證範圍是這顆晶片的身分,並未涵蓋整台裝置每一項實體零件。
原始晶片完整,實體植入仍可能越過檢查範圍
Donjon 在「End User Physical Verification」段落明載:若原始安全元件保持完整,Genuine Check 無法偵測未經授權的實體改裝,例如監視用植入物。文件並指出,這個檢查不能驗證裝置的實體供應鏈歷史。
用一個條件性示意來理解:假設原始安全元件還在、能正常回答驗證挑戰,裝置其他位置卻多了一個未經授權的元件。身分驗證仍在回答「這顆安全元件是真品嗎」,沒有回答「周圍是否多了零件」。這是文件所描述的檢查邊界,並非對本次涉案裝置內部結構或攻擊方式的還原。
所以,最容易誤用的判斷是:「我通過 Genuine Check,因此可以排除實體植入。」另一個方向也不成立:看到植入物,就認定 Ledger 的安全元件已被破解。保留真晶片的實體改裝,與破解晶片本身,是需要不同證據的命題。本次可見的官方確認,還不足以在兩者之間畫上等號。
硬體發現還要對上失竊交易
要解釋本案失竊,仍需要把植入物的作用、秘密資訊如何外洩,以及該裝置與特定失竊交易的關聯對上。這兩則官方聲明的可見內容,尚未提供這條因果鏈,也不足以核定全部受影響裝置數、總損失、改裝環節或責任歸屬。下一份有用的調查更新,應能交代裝置範圍,以及硬體發現與失竊交易之間的證據連結。
有通路疑慮,先保存能對照的紀錄
如果你的裝置購自 CryptoBilis,或對來源有疑慮,本文建議先保存訂單、購買日期與通路,把這些資料整理後,從 Ledger 官方支援入口詢問是否涉及本次調查,以及裝置應如何處理。不要用重新跑一次 Genuine Check 來替代事件查核。
如果問題只是餘額畫面不一致,先把應用顯示與鏈上交易對上;但對裝置來源或實體改裝的疑慮,不能靠顯示同步來排除。兩件事需要查的證據不同。
Ledger 的反釣魚說明明確指出,官方與客服不會索取助記詞,也不要確認自己沒有發起的交易。收到以這次調查為由要求交出助記詞或簽名的訊息,就停止操作。

接著閱讀
左右滑動查看更多推薦
