8 月的 Ledger 圈子,两件事撞在了一起。一边是 Gen5、Flex 两款新机型进入密集到手期,社区里开箱帖一篇接一篇;另一边是针对 Ledger 用户的钓鱼活动没有停过,超 300 万美元已被窃取,而且攻击还在继续。知乎麻烦的地方在于,骗子此刻盯得最紧的,恰恰就是这些刚拿到新机、心情不错、操作还不熟的用户。
新机型是什么,先说清楚
Gen5 是今年推出的综合升级款,芯片、存储、续航都做了迭代;Flex 主打电子墨水大屏,两台定位不同。社区有人算过账:活动期间 Gen5 有 40 美元补贴,到手价约 1100 元,和 Flex 基本没有功能与安全性上的区别,同样是触摸屏、NFC 加蓝牙。小红书两款新机包装里还原厂标配了一张 Recovery-Key NFC 备份卡,开箱即可拥有,不需要额外购入。小红书对不想另外花钱买金属备份卡的人来说,这一步算省了。
老款也还在卖:Nano X 依然是便携蓝牙款的主流选择,出门带着用很方便;入门的 Nano S Plus 是 USB-C 有线款,适合主要在家用电脑操作的人。预算有限、不常外出的话,它就够了。

坑一:渠道是第一道坎
社区里最集中的提醒只有一句话:收到设备第一时间检查外包装封条,确认无拆封。小红书这句提醒背后有真实背景:Ledger 的用户数据此前就发生过泄露,此后针对 Ledger 用户的精准钓鱼一波接一波,社区里直接把它称为「数据泄露+精准钓鱼风暴」。微博所以「在哪买」比「便宜多少」重要:翻新机、被调包的设备,封条复原得再好也只是表象。

坑二:假 App 和假客服才是主战场
今年最离谱的一个案例:一款假冒 Ledger Live 的应用,堂而皇之在苹果 App Store 上架,横行了七天,50 多人被骗走 950 万美元,苹果至今零解释。微博4 月 14 日苹果单日下架两款问题应用,媒体报道至少出现 50 名受害者,涉及价值约 950 万美元的加密货币。微博
链上侦探 ZachXBT 的追踪显示,被盗资金通过 150 多个交易所地址转移,流入了混币服务,基本追不回来。微博连官方应用商店都能混进假应用,随便找个第三方下载站装「Ledger Live」,就更是在赌运气。
钓鱼网站的路数更直接:页面做得和官网几乎一模一样,但只要它要求你在线输入助记词、私钥或钱包密码,那就一定是钓鱼。知乎慢雾安全机构的监测数据也显示,针对 Ledger 的钓鱼网站数量近期环比上涨超过 200%,新手用户因缺乏辨别经验成为主要受害群体。知乎还有人在搜索引擎输入「Ledger 官网」,前五条结果里可能就有两个是钓鱼链接。知乎所以别只记「去官网」,要记官网的准确域名,收藏好再用。
坑三:助记词是你唯一要死守的底线
助记词是恢复钱包控制权的关键材料,一旦泄露,别人可以绕过你的设备直接恢复钱包。不要拍照、不要截图、不要上传云盘,更不要发给任何自称客服的人。微博新机标配的 NFC 备份卡同理:备份卡不要和主机放在同一处收纳,分开存放,放在干燥避光的地方。小红书
最近还流行一种「换皮」骗术:很久没打开的钱包应用,再次打开时突然要你重新输入一遍助记词,那个界面很可能是伪装的。微博再看一个反面教材:韩国税务机构在打击逃税时查获过 Ledger 冷钱包,结果发布的新闻照片里助记词没打码,约 500 万美元的资产随即被清空。微博连执法机构拍张照都能出事,普通人更别拿手机对着助记词。

日常使用只认一个入口:设备自己的屏幕。核对地址、确认转账,都以设备屏上显示的信息为准;凡是 App、网页或「客服」要你在手机或电脑端输入助记词的,一律按钓鱼处理。
坑四:你看到的「测评」,可能也是噪音
这一点不夸张。我们核对了近期社区里流传的一批 Ledger 开箱图,相当一部分是经销商的营销海报,有的甚至是把品牌名都拼成「Ledder」的合成图,画面上堆满大字卖点文案和二维码。真正的用户帖通常会讲自己遇到的问题、怎么解决、从哪买的,有生活痕迹;如果一篇「测评」通篇只夸不提醒,评论区还在引导私聊下单,就要多个心眼了。
购买前和到手后的清单
买之前三件事:尽量走官方或授权渠道,不碰「已拆封激活」「二手充新」的便宜货;按需求选型号,便携选蓝牙款,大屏选 Flex,居家极致安全选有线款;保留订单信息,既是售后凭证,也是日后识别「订单钓鱼」的依据。
到手之后四件事:先查外包装封条,破损就不要初始化;初始化全程自己按确认键、自己设 PIN,不给旁人看。小红书助记词手写两份,分开存放;把设备、备份卡、包装核对一遍,缺件、串号立刻停用找渠道。


最后说一句实在话:硬件钱包不是买了就一劳永逸的护身符,它的价值在于把私钥留在离线环境里,而人这一环的漏洞只能靠自己补。钓鱼利用的正是人的安全薄弱点,而不是钱包本身的安全漏洞。知乎新机的风头可以看,激活前的功课,先做完再上手。