Ledger 真是最差的硬體錢包嗎?ZachXBT 的批評、Zilliqa 的簽署漏洞與自我託管風險

Lucas Trevin – Tapbit Learn Trading Strategy WriterLucas Trevin|閱讀時長2 分鐘

核心概要

- ZachXBT 的批評突顯了軟體更新和可用性風險,而非硬體安全元件的完全失效。

- Zilliqa 應用程式簽署漏洞洩漏了舊帳戶的私鑰資料,強調了應用程式層級的風險。

- 自我託管安全取決於整個軟體生態系統、交易清晰度以及用戶的操作習慣。

硬體加密錢包

2026 年 7 月,ZachXBT 引發了關於加密貨幣託管的新一輪辯論 — 他這次認為硬體錢包不適合進行重要交易,並稱 Ledger 是其中最差的。

他的批評集中在軟體方面。他在 Telegram 發文中表示,Ledger 的配套應用程式頻繁更新可能會破壞基本功能,並說他個人更傾向於使用專用的 iPhone 進行加密貨幣交易。

他的評論之所以重要,是因為他花了數年時間追蹤駭客攻擊、資金盜竊和社交工程攻擊。儘管如此,這並不是對 Ledger 的技術審核,也不是與競爭產品的受控比較。

時機也讓這次討論更具份量。在他發文後不久,Zilliqa 證實了其 Ledger 應用程式中存在嚴重的漏洞。Ledger 也在年初披露了影響其舊版 Monero 應用程式的獨立問題。

這兩個事件都不能證明所有 Ledger 設備都已受損。它們確實突顯了自我託管安全不僅僅是離線保存恢復短語 — 周圍的軟體生態系統同樣至關重要。

ZachXBT 對 Ledger 說了什麼?

ZachXBT 寫道,他不建議使用硬體錢包來儲存資金或簽署重要交易。他特別點名 Ledger,並批評 Ledger Wallet(前身為 Ledger Live)的更新,他認為這些更新使日常操作複雜化。

他偏好的設置是僅用於加密貨幣的專用 iPhone。這樣的設備可以避免日常手機上常見的電子郵件、瀏覽、訊息和一般軟體暴露。Apple 的應用程式沙盒和定期安全更新也可能使這種方法對技術經驗豐富的用戶具有吸引力。

然而,專用手機並非冷儲存。它仍然連接到網際網路,並依賴其操作系統、已安裝的錢包應用程式、雲端設置和應用程式分發過程的安全性。

硬體錢包採用不同的模式。其目的是將私鑰保存在專用設備中,並在簽署前需要實體確認。連接的電腦或手機準備交易,但硬體簽署器應防止私鑰離開設備。

因此,這種比較不能簡化為「iPhone 安全,硬體錢包不安全」。每種設置都有其自身的攻擊面,用戶的習慣仍然很重要。

Zilliqa Ledger 用戶發生了什麼事?

自 ZachXBT 批評以來,最重大的發展涉及舊版 Zilliqa 帳戶的 Ledger 應用程式中的簽署漏洞。

根據 Zilliqa 的事件報告,透過受影響的應用程式簽署的交易洩漏了私鑰的一小部分。單次簽署不足以構成威脅,但一旦數次簽署在鏈上公開可見,攻擊者就可以重建金鑰。Zilliqa 指出,帳戶在大約四次受影響的簽署後可能會變得易受攻擊。據報導,一些錢包被盜,而其所有者從未透露過他們的恢復短語或批准惡意交易。

該問題範圍有限但很嚴重。它僅影響 Zilliqa 的舊版非 EVM 側鏈以及用於簽署這些交易的應用程式。Zilliqa EVM 活動是安全的,使用相同 Ledger 設備的其他網路(Ethereum、Bitcoin、Solana 等)上的資產不會自動暴露。

Zilliqa 暫停了舊版交易,啟動了地址檢查器,並開始準備遷移和恢復計劃,以防止在應對措施進行期間發生任何進一步的資金移動。

這種區別很重要。該事件並非 Ledger 設備的普遍洩漏 — 而是單個區塊鏈應用程式中的密碼學實現錯誤。儘管如此,用戶依賴該應用程式來產生安全的簽名,但在這種情況下,它並未做到。這才是真正的啟示。

Monero 應用程式存在獨立漏洞

Ledger 在 2026 年 6 月發布了另一項相關披露,涉及其 Monero 應用程式。

該漏洞可能允許攻擊者從應用程式返回的數據中恢復用戶的 Monero 查看金鑰和支出金鑰。利用它需要幾個條件:Ledger 設備必須解鎖,易受攻擊的 Monero 應用程式必須打開,並且連接的電腦必須受到損害。

這些要求限制了實際攻擊的機會,但潛在影響非常嚴重。易受攻擊的命令不需要在設備上進行額外確認。

Ledger 表示,他們在內部安全審查中發現了該問題,並在 Monero 應用程式 2.1.4 版本中進行了修復。建議該應用程式的用戶安裝該版本或更新版本。

Zilliqa 和 Monero 的案例有一個重要的教訓。硬體錢包的安全元件可能仍在按設計工作,而單個區塊鏈應用程式卻引入了危險的簽名或金鑰處理錯誤。

這是否意味著 Ledger 硬體已受損?

需要明確的是:沒有證據表明所有當前的 Ledger 設備、恢復短語或支援的資產都受到普遍性損害。

核心設計仍然有效 — 私鑰保留在安全硬體內部,交易需要設備上的實體確認。一個區塊鏈應用程式中的漏洞不會自動暴露與其他網路相關聯的金鑰。

然而,這並不意味著整個用戶體驗沒有風險。人們互動的對象不僅僅是晶片 — 韌體、區塊鏈應用程式、Ledger Wallet、連接的設備、第三方服務以及確認前顯示的資訊都扮演著角色。

Ledger 在這個更廣泛的環境中遇到過問題。2020 年,其電子商務數據庫被入侵,暴露了客戶姓名、地址和電話號碼。金鑰並未洩露,但這些數據為詐騙者提供了針對性網路釣魚的素材。2023 年的 Connect Kit 事件源於一個前員工遭受網路釣魚後上傳的惡意套件。這影響了使用受損函式庫的第三方 dApp,而非硬體本身。

這些是不同類型的事件。將它們全部歸類為「Ledger 錢包被駭」是不準確的。因為安全元件未被破解而完全駁斥它們,也會忽略用戶面臨的真實風險。

Ledger Wallet 正在成為一個更大的平台

儘管 ZachXBT 提出了批評,Ledger 仍繼續擴展其配套應用程式。2026 年 7 月的一次更新增加了即時損益資訊、聚合餘額、跨鏈執行以及交易、質押和其他金融服務的存取。Ledger 表示,目前有超過 50 家供應商在應用程式內競爭超過 100 個網路的交易。

根據 Ledger 的說法,私鑰仍然保留在硬體簽署器上。用戶必須在設備上批准交易。

擴展帶來了便利,但也增加了清晰交易資訊的重要性。一個簡單的餘額應用程式比連接用戶進行交換、橋接、質押提供商、代幣化產品和永續合約市場的介面提供的決策更少。

Ledger 一直致力於減少盲簽(即用戶批准無法從設備螢幕讀取的數據)。預計在 2026 年 9 月,其 Ethereum 應用程式將移除舊的 EIP-712 盲簽路徑。使用舊版 LedgerJS 套件的開發人員必須遷移到 Ledger 的設備管理套件以保持兼容性。

移除盲簽可能會提高交易的清晰度。對於未及時更新的應用程式,遷移也可能造成暫時的兼容性問題。這種安全、功能和可靠運行之間的張力,與 ZachXBT 提出的擔憂非常接近。

專用 iPhone 更安全嗎?

單獨的 iPhone 可以成為託管設置的明智組成部分,特別是如果它保持更新並僅用於經過仔細驗證的錢包應用程式。它可以限制日常瀏覽、電子郵件附件和不相關應用程式的暴露。

它無法提供與硬體簽署器相同的隔離。手機在通用操作系統中儲存或存取錢包機密,並且仍然能夠連接到網際網路。惡意的錢包應用程式、受損的雲端備份或帳戶接管仍然可能導致問題。

更好的選擇取決於所考慮的威脅。

擔心個人電腦上存在惡意軟體的人可能更喜歡硬體簽署器。經常與新的去中心化應用程式互動的用戶可能會將長期儲存與活躍的交易錢包分開。持有大量投資組合的人可能會使用多個設備、多重簽名託管或地理上分散的備份,而不是信任單一硬體。

沒有任何設備可以保護進入網路釣魚網站的恢復短語或在未檢查目的地和金額的情況下批准交易的用戶。

爭論不僅限於 Ledger

稱 Ledger 為最差的硬體錢包會產生一個聳動的標題,但它並不能解決託管問題。

Ledger 擁有龐大的客戶群、廣泛的軟體環境和廣泛的區塊鏈支援。這使其成為詐騙者的明顯目標,並使其面臨更多的整合風險。該公司還設有硬體安全研究團隊,發布漏洞公告,並披露了其應用程式中發現的問題的修復方案。

重要的是錢包的安全模型是否與其使用方式相匹配。長期的比特幣儲存、日常 DeFi 交易和機構金庫管理不是同一項任務。它們不應依賴相同的託管安排。

硬體錢包之所以仍然有用,是因為它們將私鑰與通用電腦和手機隔離開來。它們的保護並非絕對。應用程式錯誤、不清晰的交易顯示、受損的電腦、網路釣魚和糟糕的恢復短語處理仍然可能導致損失。

ZachXBT 的批評最好被理解為對將硬體視為完整安全解決方案的警告。Zilliqa 事件為該警告提供了真實的背景,但它並不能證明所有 Ledger 用戶都應該放棄他們的設備。

讀者可以透過 Tapbit 關注更多加密貨幣安全報導和市場教育。現有用戶可以 在此登入,新用戶可以 創建帳戶

常見問題

Ledger 是最差的硬體錢包嗎?

這是 ZachXBT 的個人評估,並非標準化技術比較的結果。Ledger 曾面臨軟體、隱私和整合事件,但沒有權威排名將其確立為最差的硬體錢包。

所有 Ledger 設備目前都已受損嗎?

尚未發現影響所有 Ledger 設備的普遍性損害。最近的漏洞涉及特定的區塊鏈應用程式,並未自動暴露所有支援網路上的恢復短語或資產。

Zilliqa Ledger 漏洞是什麼?

舊版 Zilliqa Ledger 應用程式生成的簽名洩漏了帳戶私鑰的相關資訊。在數次受影響的簽名公開後,攻擊者可能能夠重建金鑰。Zilliqa EVM 和不相關的區塊鏈帳戶未受影響。

免責聲明

加密貨幣交易存在重大虧損風險。價格波動劇烈,可能在短時間內快速變化。協議集成、代幣用途及路線圖時間安排均可能發生變更。本文僅供信息參考之用,不構成任何投資建議。請務必自行做好研究(DYOR),切勿投入超過您能夠完全承受損失範圍的資金。

精通加密市場

獲取專業資源、教程以及最新的加密趨勢資訊。立即註冊,開啟您的交易之旅。