Ledger Review 2026:安全吗?硬件钱包诚实指南
2026年Ledger真实评测:Nano与Stax系列、Ledger Live、安全元件,以及数据泄露、Connect Kit漏洞和Recover功能。
本文由英文原文机器翻译并经结构校验。如有歧义,请以 英文原文 为准。
目录
什么是 Ledger?
Ledger(Ledger 是一家法国公司,生产硬件钱包——这些物理设备将加密货币私钥离线存储在经认证的安全元件芯片内,并要求用户通过物理按键确认每笔交易;其 2026 年产品线从约 $79 的 Nano S Plus 到约 $399 的 Stax,通过支持 5,500+ 种资产的 Ledger Live 应用管理) 是一家法国公司,专门制造硬件钱包——这类小型物理设备将你的加密货币私钥离线保存在防篡改的安全元件芯片中,并要求你在设备上通过物理操作确认每笔交易。 Ledger 成立于 2014 年,总部位于巴黎,与 Trezor 并列为全球最知名的两大硬件钱包品牌,已售出数百万台设备。 最后验证日期:2026-06-19。
任何硬件钱包的核心卖点都很简单:笔记本电脑或手机上的恶意软件可以清空软件(“热”)钱包,但无法在硬件钱包上签署交易——除非你亲自在设备上确认。Ledger 将硬件与 Ledger Live(2026 年更名为“Ledger Wallet”)配对——这是一款桌面端和移动端应用,支持购买、出售、兑换、质押和管理 5,500 多种币种和代币,包括 Bitcoin、Ethereum 及 EVM 链、Solana,以及大量长尾山寨币和 NFT。
Ledger 确实是一款极具争议性的硬件钱包。它拥有最广泛的生态系统和流畅的用户体验,但也招致了实实在在的批评:2020年的客户数据泄露事件、2023年的供应链攻击、备受争议的 Ledger Recover 服务,以及其核心固件闭源——而 Trezor、Coldcard 等竞争对手均为开源。本指南将如实涵盖所有内容——Ledger 的优势、它曾犯下的错误,以及哪些用户应该考虑其他选择。
Ledger 简短回答
- 硬件钱包,自我托管。 私钥离线存储在安全元件中;需物理确认交易。密钥由您掌控,而非 Ledger。
- 2026 年产品线:五款设备。 Nano S Plus(约 $79)、Nano X(约 $149)、Nano Gen5(约 $179)、Flex(约 $249)、Stax(约 $399)——安全模型相同,屏幕与便捷性各异。
- Ledger Live 功能丰富。 在一个应用中即可完成购买、出售、兑换、质押,管理 5,500 多种资产及 NFT。
- 批评属实,且集中在软件层面。 2020 年数据泄露、2023 年 Connect Kit 漏洞利用、Ledger Recover 争议、闭源固件。设备硬件本身从未被攻破。
- 仅通过官方渠道购买。 假冒/篡改设备是现实威胁——请从 ledger.com 下单并运行真伪验证。
Ledger 设备产品线(2026)
截至2026年,Ledger在售五款当前设备——有线版Nano S Plus(约$79)、蓝牙版Nano X(约$149)、全新触屏Nano Gen5(约$179)、E Ink Flex(约$249)以及曲面屏旗舰Stax(约$399)——均基于相同的Secure Element安全架构,主要区别在于屏幕与使用便捷性。 最后验证:2026-06-19。
最需要理解的一点是:每一台 Ledger 都采用相同的核心安全架构——搭载 Ledger 操作系统的认证安全元件芯片,并支持设备端交易确认。更贵的 Ledger 并不意味着“更安全”;你支付的是更大/更好的屏幕、无线连接功能以及做工品质。如果仅用于纯冷存储,最便宜的型号反而是性价比最高的选择。
| 设备 | 价格 | 屏幕 | 连接方式 | 最佳用途 | |---|---|---|---|---|---| | Nano S Plus | ~$79 | 小型单色屏 | 仅USB-C | 最具性价比冷钱包 | | Nano X | ~$149 | 小型单色屏 | USB-C + 蓝牙,带电池 | 移动端用户,经典款 | | Nano Gen5 | ~$179 | 电子墨水触控屏 | USB-C + 蓝牙 + NFC,带电池 | 最新Nano,屏幕升级 | | Flex | ~$249 | 2.8英寸电子墨水触控屏 | USB-C + 蓝牙 + NFC,带电池 | 触控屏黄金平衡点 | | Stax | ~$399 | 3.7英寸曲面电子墨水触控屏 | USB-C + 蓝牙 + NFC + Qi无线充电 | 高端设计旗舰款 |
截至2026年,触屏型号(Flex、Nano Gen5及Stax)出厂附赠免费 Ledger Recovery Key(一张约$39的独立NFC备份卡,请勿与付费的Ledger Recover订阅混淆)——作为小幅捆绑优惠,不改变底层安全模型。促销与捆绑方案会随时间调整,因此请将此处所有价格视为参考起点,并在结账时确认实时金额。
Nano S Plus — 性价比之选
Nano S Plus(约$79)仅支持有线连接(USB-C,无蓝牙,无电池),配备小型单色按键屏——但搭载与旗舰款相同的安全芯片(Secure Element),同样支持5,500+种资产。如果你的目标是偶尔插电使用的真正冷存储,这款设备是大多数人的首选。代价是便利性(无移动端蓝牙)以及查看复杂交易时屏幕空间局促。
Nano X——蓝牙经典款
Nano X(约$149)是长期主流的Ledger型号:配备USB-C接口、蓝牙及内置电池,可脱离线缆直接配合移动端App使用。它采用ST33安全元件(CC EAL5+认证——是目前唯一达到EAL5+而非EAL6+等级的型号,差异细微)。屏幕与Nano S Plus同为小型单色显示屏,若您经常签署复杂交易,这正是升级至触屏版的主要理由。
Nano Gen5 — 最新款 Nano
2025年底推出的Nano Gen5(约$179)是最新设备,在Nano系列中增加了更大的E Ink触摸屏和NFC功能,同时保留了便携外形和电池续航。其定位介于Nano X与Flex之间。
Flex 与 Stax —— 触屏层级
Flex(约$249)配备2.8英寸E Ink触摸屏,交易审核清晰度远超Nano系列屏幕,同时支持蓝牙和NFC,搭载CC EAL6+安全芯片。Stax(约$399)为旗舰款:由iPod与Nest之父Tony Fadell设计的曲面3.7英寸E Ink触摸屏,支持无线Qi充电及可自定义的常亮锁屏界面。Stax主打设计美学,Flex则是在不追求顶级溢价的前提下获得大屏体验的性价比之选。两者安全性均不高于$79的Nano S Plus——它们只是更精致,而非更安全。
Ledger Live 与生态系统
Ledger Live(2026年更名为“Ledger Wallet”)是配套应用程序,可将设备打造成完整的自我托管中心——支持购买、出售、兑换、质押、管理5,500多种资产及NFT,并连接dApp——而私钥始终保留在硬件中。 最后验证日期:2026-06-19。
Ledger Live 可在桌面端和移动端运行,是您实际使用钱包的地方。其主要功能:
- 管理账户。 添加按币种划分的应用和账户,查看您的投资组合,并接收资金——始终在设备屏幕上确认收款地址。
- 买卖。 通过集成的第三方服务商(银行卡/银行)入金,加密资产直接进入自我托管状态,而非存放在交易所。
- 兑换。 通过集成的DEX聚合器和合作伙伴进行币币兑换,在设备上签名确认。
- 质押。 对以太坊、Solana等资产进行原生质押——您在赚取收益的同时保留托管权(收益率和锁定期各有不同;质押存在罚没和价格波动风险)。
- NFT与dApp。 存储NFT并连接Web3应用(下文所述的2023年Connect Kit漏洞正是针对这一连接层——攻击的是前端,而非设备本身)。
像购买/兑换路径这类便捷功能会通过第三方完成,并附带其自身费用及交易对手风险,但安全保障始终如一:未经 Ledger 上的物理确认,任何资产都不会发生转移。关于 Ledger 如何与软件钱包及其他硬件设备协同使用,请参阅我们的最佳加密货币钱包指南。
安全性:真实的历史记录
Ledger 的设备安全模型——密钥封装于经认证的安全元件(Secure Element)内,交易需在设备上确认——至今依然稳固;该公司的失误主要出现在软件与数据层面:2020 年客户数据泄露事件、2023 年 Connect Kit 前端漏洞攻击、引发争议的 Ledger Recover 服务,以及尚未解决的闭源固件争议。 最后验证日期:2026-06-19。
安全元件与Ledger操作系统
每个 Ledger 设备都将密钥存储在 安全元件(Secure Element) 中——这是与护照和信用卡同级别的防篡改芯片,由意法半导体(STMicroelectronics)制造,并根据 通用准则(Common Criteria,CC EAL5+ 至 EAL6+,具体取决于型号) 获得认证。其上运行的是 Ledger OS(原 BOLOS,即区块链开放账本操作系统),该系统将每个币种应用彼此隔离,因此一个应用中的漏洞无法触及你的密钥或其他应用。这确实是一个强大的基础,也是为何至今没有 Ledger 设备在硬件层面被远程攻破的原因。然而,正如我们将要看到的,批评之处在于这一可信核心是 闭源的。
2020年电商数据泄露事件
2020年7月,一名攻击者通过未经授权的第三方API密钥入侵了Ledger的电商与营销数据库——受影响的是Ledger在线商店,而非钱包。泄露信息包括:约100万条电子邮件地址以及约27.2万条详细记录,涵盖姓名、邮寄地址和电话号码。2020年12月,该完整数据库在黑客论坛上被公开泄露。
关键的是,此次泄露并未暴露任何私钥、助记词或资金——钱包本身未受影响。但后果依然严重,且作为Ledger用户最需警惕的是:持续不断的钓鱼攻击(伪造的Ledger邮件和网站,诱骗受害者“验证”恢复短语)、假硬件邮寄诈骗(向泄露地址寄送假冒Ledger设备),以及针对家庭住址已公开用户的人身威胁与勒索报告。法国数据监管机构CNIL于2024年10月对Ledger处以75万欧元罚款,因其数据处理不当;而美国针对Ledger此次泄露的集体诉讼已被允许继续推进。
实际要点:请假设你的邮箱可能已在该名单上。Ledger 绝不会索要你的 24 词恢复短语——任何要求提供该信息的消息都是诈骗。请将你的身份与资产隔离,并对所有声称来自“Ledger”的通信保持警惕。
2023年12月Connect Kit供应链攻击事件
2023年12月14日,一名前Ledger员工的NPM账户遭钓鱼攻击,攻击者发布了恶意版本的Ledger Connect Kit(版本1.1.5–1.1.7)——这是一个dApp网站用于连接钱包的JavaScript库。被篡改的文件在线约五小时(大约10:30–14:35 UTC),但实际的资金盗取窗口不到两小时:包括SushiSwap、Zapper等在内的dApp前端向用户提供了钱包盗取器,这些用户在浏览器中连接并盲签了交易。被盗金额估计在约**$484,000到$600,000以上**之间(部分追踪者引用更高数字,该金额从未得到权威确认)。
关键事实:Ledger 硬件和 Ledger Live 并未被攻破。 这是一次针对网站的前端/库供应链攻击,伤害了盲目签名恶意交易的用户。Ledger 在发现问题后约 40 分钟内发布了干净版本,并承诺赔偿受影响受害者。教训是整个行业的——务必在设备屏幕上核实签名内容,并将任何网页前端视为潜在被攻破对象,而非设备本身存在缺陷。(我们的最佳比特币钱包指南在更广泛的硬件钱包背景下涵盖了此事件。)
Ledger Recover 争议
2023年5月,Ledger宣布推出Ledger Recover(现由Coincover提供),这是一项可选、付费的助记词备份服务。其运作方式为:设备将你的助记词加密,拆分为三个分片,并分别发送给三家不同的托管方(Ledger、Coincover、EscrowTech);恢复时,你需要通过政府身份证件及面部识别验证身份。
反对声浪迅速且激烈——直指Ledger信任模式的核心。此次固件更新揭示,Secure Element 在设计上能够导出种子(以加密分片形式,需用户同意)。这直接违背了多年来"你的密钥永不离开设备"的营销承诺。批评者——包括Polygon首席信息安全官,称其为"糟糕透顶的主意"——认为,若固件能为自愿用户提取种子,未来或被胁迫的固件更新理论上也能对任何人实施,且将KYC身份与加密资产挂钩(尤其在Ledger 2020年数据泄露事件后)是隐私隐患。Ledger的辩解:该功能为自愿启用,分片单独无效,解密仅限用户设备,联合创始人承认"这完全是公关失败,但绝非技术失败"。Ledger已暂停部署,并承诺将相关协议开源。
2026年的现状: Ledger Recover 仍作为可选订阅服务提供(Ledger官网显示约 $9.99/月),现标注由Coincover提供,沿用相同的三碎片模型。 它完全可选。 若不需要,不订阅即可,自行用钢制备份助记词。但这一事件永久激化了开源之争——对许多人而言,这正是他们不再信任闭源设备的理由。
闭源固件之争
Ledger 在 GitHub 上开源了其 SDK 以及各个 coin 应用,但 Ledger OS 核心系统 (BOLOS) 和安全元件固件 仍为闭源。Ledger 表示,该芯片的 Common Criteria 认证要求与 意法半导体签署 NDA,且完全开放 SE 固件可能为攻击者提供便利。批评者则以“透明即安全”反驳:Trezor 和 Coldcard 搭载完全开源、可审计的固件,用户可自行验证是否存在后门,而非仅凭厂商承诺——Ledger Recover 事件已通过证明固件能够导出种子,将这一担忧变为现实。这是对 Ledger 最合理且持久的批评,也是信任至上的用户选择开源替代方案的主要原因。此问题并无完美解法,本质是在“经认证但闭源的硬件”与“开源但需自行信任的固件”之间做出的真实价值观取舍。
安全购买Ledger及联盟链接
请务必仅通过 ledger.com 或授权经销商购买 Ledger 设备,购买后立即运行正版验证——仿冒及被篡改的设备是真实且反复出现的威胁。我们的 /ref/ledger 链接是支持本网站的产品销售联盟链接,并非折扣或存款奖励,因为硬件钱包通常不提供用户折扣。 最后验证日期:2026-06-19。
这部分比规格对比更重要,因为人们在使用Ledger时最常见的亏损方式并非设备本身——而是购买渠道。
直接购买,没有例外。 请从 ledger.com 或 Ledger 授权经销商处下单。避免亚马逊第三方 listing、eBay 及市场卖家,这些渠道曾出现 被篡改和伪造的设备,且已预载恢复短语——你向钱包充值,卖家就能将其清空。正品 Ledger 绝不会预先设置好 PIN 码或恢复短语;如果你的设备已有,说明已被入侵——切勿使用。收到设备后,请在 Ledger Live 中运行 正品检查,该功能会通过加密方式确认设备真伪。2020 年的地址泄露事件让这一建议不再只是理论:伪造的 Ledger 设备曾被直接邮寄到泄露的客户地址。
联盟链接如何运作(实话实说)。 我们的按钮链接至 web3wagmi.com/ref/ledger。以下是该链接的具体说明:
- 这是一个产品销售(联盟)链接。 若您通过该链接购买 Ledger 产品,我们可能从设备销售中获得佣金(Ledger 联盟计划向推荐人支付一定比例的销售分成)。该佣金用于支持本网站,且不会增加您的额外成本。
- 这不是存款奖励或注册奖励。 与交易所推荐不同,您不会获得任何“奖励”入账。联盟计划向推荐人支付报酬,而非买家。
- 这不是折扣。 硬件钱包很少提供有意义的用户折扣。Ledger 会通过自有渠道偶尔推出官方促销活动(例如黑五);Ledger 也有一个独立的“推荐朋友”小额奖励,但金额因地区而异——请前往 ledger.com/referral 确认,而非轻信本文中的数字。
- 忽略“Ledger 三至四折”优惠券代码。 优惠券网站上的大额折扣代码通常是虚假、过期或联盟诱饵。Ledger 硬件不存在长期深度折扣。
如果您觉得本指南有用,可通过联盟链接支持我们——仅此而已。请根据安全性和适用性选择硬件钱包,直接从 ledger.com 购买并验证真伪。链接只是附带项,直接购买是硬性要求。
Ledger 适合哪些人
Ledger 适合追求最广泛资产支持、精致应用体验及现代触屏硬件的多链持有者,同时接受其经过认证但闭源的安全模型。 最后验证:2026-06-19。
- 多链投资者。 如果你持有比特币、以太坊/EVM、Solana 以及大量山寨币和 NFT,Ledger 支持 5,500 多种资产,配合 Ledger Live 应用,一台设备即可管理所有资产。
- 重视用户体验的用户。 Ledger Live 是体验较佳的自托管应用之一,而配备触屏的 Flex/Stax 让交易审核比大多数设备更清晰直观。
- 移动端优先用户。 Nano X、Gen5、Flex 和 Stax 支持蓝牙连接,实现无束缚的移动端使用。
- 质押用户。 在保持资产自托管的同时,支持多条链的原生质押,集成度良好。
- 任何从交易所撤资的用户。 即使是 79 美元的 Nano S Plus,相比将资金留在中心化交易所上,也是巨大的安全升级。
谁应该跳过它
开源纯粹主义者、比特币唯一主义者,以及因 Ledger Recover 而失去信任的用户,应选择 Trezor、Coldcard 或其他完全开源设备。 最后验证:2026-06-19。
- 开源纯粹主义者。 如果完全可审计的开源固件是硬性要求,那么 Ledger 的闭源核心就是不可接受的。选择 Trezor(开源固件,Safe 系列配备安全元件)或 Coldcard(仅支持比特币,开源,气隙隔离)。
- 仅持有比特币的用户。 对于纯粹的 BTC 冷存储,像 Coldcard 或仅支持 BTC 的 BitBox02 这样的比特币专用设备攻击面更小,且不包含山寨币解析代码。
- 对 Ledger Recover 感到不安的用户。 如果固件能够导出助记词这一事实在原则上让你困扰,那么选择开源钱包、自行验证其行为是合理的理由。
- 注重隐私的用户。 鉴于 2020 年的数据泄露事件,部分买家更倾向于选择数据记录更干净的品牌,并使用保护隐私的方式进行支付。
Ledger 与替代方案对比
Ledger 在生态广度、应用打磨和认证安全元件硬件上领先,但在透明度上不及开源对手:Trezor Safe 5 采用无保密协议的安全元件搭配完全开源固件,Coldcard 是纯比特币用户的纯离线选择,Tangem 则是无助记词 NFC 卡片,主打简洁而非可审计性。 最后验证:2026-06-19。
硬件钱包的争论本质上是在讨论你信任什么。Ledger要求你信任一个经过认证但闭源的核心;开源阵营要求你信任你(或审计者)能读懂的代码;Tangem则要求你信任一个完全没有可恢复助记词的芯片。没有哪一种是绝对“最好”的——它们只是针对不同的担忧进行了优化。
| | Ledger (Flex/Stax) | Trezor Safe 5 | Coldcard Mk5 | Tangem | |---|---|---|---|---|---| | 参考价格 | ~$249–$399 | ~$169 | ~$170 | ~$55(2卡套装) | | 开源固件 | 部分开源(应用开源,核心系统不开源) | 完全开源 | 完全开源 | 基本闭源 | | 安全元件 | 认证级(CC EAL6+),受NDA约束 | EAL6+(OPTIGA Trust M,无NDA限制) | 双安全元件(不同供应商) | EAL6+智能卡 | | 资产支持 | 5,500+种(最广泛) | 广泛多资产 | 仅支持比特币 | 多资产,受应用限制 | | 离线签名 | 不支持(USB/蓝牙/NFC) | 不支持(USB) | 支持(microSD/NFC) | 支持(NFC触碰) | | 备份方式 | 24词助记词(可选Recover服务) | 12/20/24词助记词 | 24词助记词 | 无助记词——冗余卡片 | | 适合人群 | 注重体验的多链持有者 | 持有山寨币的开源纯粹主义者 | 比特币极端主义者、大额持仓者 | 追求触碰签名的入门用户 |
- Trezor Safe 5 是最直接的同类竞品,也是那些想要Ledger多资产便利性、但又不愿接受闭源核心信任要求的用户的常规选择。其新款Safe系列加入了EAL6+级无保密协议安全元件,同时保持固件完全开源且可审计——直接回应了Ledger的主要批评点。代价是支持的资产种类较少,应用程序虽有改进,但在精致程度上历来落后于Ledger Live。(旧款Trezor One/Model T存在已公开的物理提取漏洞,Safe系列已修复。)
- Coldcard Mk5 是纯比特币、气隙隔离的纯粹主义设备:它完全通过microSD或NFC签名,签名数据永不经过USB,运行完全开源固件,并采用来自不同供应商的双安全元件。它是Sparrow Wallet工作流程的参考签名设备。代价是学习曲线较陡峭且不支持任何山寨币——而这正是其设计初衷。
- Tangem 则采取相反的哲学:一张无需助记词的NFC卡片,轻触手机即可使用。没有24个单词的助记词会泄露——备份通过购买2张或3张互相镜像的卡片套装实现。这消除了最大的故障模式(助记词处理不当),但意味着你需要信任Tangem基本闭源的智能卡,无法以相同方式在第三方BIP-39钱包中恢复,且依赖不能全部丢失的实体卡片。非常适合追求极致简便的新手,不适合纯粹主义者。
坦诚的分割:如果完全可审计的固件是硬性要求,Trezor 或 Coldcard 直接胜出。如果你想要最广泛的生态和最精致的应用,且接受经过认证但闭源的核心,Ledger 胜出。许多大户干脆同时使用两者——用 Ledger 或 Trezor 覆盖山寨币长尾,用 Coldcard 做比特币冷存储。查看完整对比,请参阅我们的最佳加密钱包和最佳比特币钱包指南。
风险与需避免的事项
真正的 Ledger 风险在于假冒/篡改设备、泄露后的钓鱼攻击、盲目签署恶意交易以及助记词处理不当——而非硬件的远程破解。 最后验证:2026-06-19。
- 假冒/篡改设备。 最高风险。请直接从 ledger.com 购买,运行正品检测,拒绝任何带有预设 PIN 码或助记词到达的设备。
- 钓鱼攻击(2020年以来更严重)。 伪造的 Ledger 邮件、网站和应用程序会索要您的恢复短语。Ledger 绝不会索要它。除恢复操作外,切勿在任何地方输入您的助记词,只能在设备上输入。
- 盲签。 2023年的 Connect Kit 漏洞导致未阅读交易内容即批准的用户资产被盗。务必在设备屏幕上验证确切的地址和金额。
- 供应链/前端入侵。 即使设备本身没问题,dApp 网站也可能被攻破。将网页前端视为不可信来源,设备屏幕才是您的信任锚点。
- 助记词处理不当。 拍照、云端存储或打字记录助记词是用户丢失加密货币最常见的原因。钢制备份、离线保存、分处两地——请参阅我们的钱包与助记词安全指南。
- 物理胁迫。 对于大额持仓,使用口令(“第25个词”)且不透露持仓情况,可降低针对性物理攻击的风险。
如何安全设置
直接购买并验证,在设备上生成种子,设置PIN码(可选助记词),安装Ledger Live,并在设备屏幕上确认每笔交易。 最后验证:2026-06-19。
- 直接购买并执行真伪验证。 从 ledger.com 或授权经销商处下单。收到设备后,在 Ledger Live 中确认其真伪。切勿使用已预设 PIN 码或助记词的发货设备。
- 在设备上生成助记词。 让 Ledger 创建您的 24 词恢复短语。将其记录在钢制载体上,切勿使用数字方式。 短语(而非设备)保管您的加密资产;设备可替换,助记词不可。
- 设置强 PIN 码;考虑使用口令。 为大量持仓添加隐藏口令(“第 25 个词”),以实现合理否认。有意识地决定是否启用 Ledger Recover——此为可选功能,可跳过。
- 仅从官方网站安装 Ledger Live。 添加您的币种应用和账户。务必在设备屏幕上确认收款地址,而非仅在应用中查看。
- 先测试,再信任。 在转入大额资金前,先进行小额转入转出测试。请知悉,仅凭助记词即可在任何兼容 BIP-39 的钱包中恢复您的资金。
- 每笔交易均在设备上验证。 对于每笔发送、兑换或 dApp 签名,请在 Ledger 屏幕上仔细核对确切的地址和金额。切勿盲目签名。应用可能被篡改,但设备不会。
术语表
- 硬件钱包 — 一种物理设备,离线存储私钥并在设备内签署交易,联网计算机始终无法接触密钥。
- 安全元件(SE) — 防篡改芯片(与护照、银行卡同级),用于存储密钥并抵御物理提取。Ledger 采用意法半导体(STMicroelectronics)的 SE 芯片,通过通用标准认证。
- 通用标准 / EAL — 国际安全认证等级;Ledger 芯片从 CC EAL5+(Nano X)到 EAL6+(Flex/Stax)。等级越高,代表对物理及逻辑攻击的评估越严格。
- Ledger OS(BOLOS) — Ledger 闭源操作系统,隔离各币种应用,防止单一漏洞波及密钥或其他应用。
- 助记词 / 恢复短语 — 24 个单词的 BIP-39 短语,即你的钱包。掌握它即可控制资金;丢失则资金永久丢失。设备可替换,助记词不可。
- 密码短语("第25个词") — 可选附加密语,基于同一助记词创建独立隐藏钱包,用于合理否认与抗胁迫。
- 真伪验证 — Ledger Live 的加密验证功能,确认设备为正品且未被篡改;每台新设备首次使用时务必运行。
- Ledger Live(Ledger 钱包) — 配套应用,用于购买、出售、兑换、质押及管理资产;密钥始终保留在设备中。
- Ledger Recover — 可选、付费(约 $9.99/月)的助记词备份服务(由 Coincover 提供),加密助记词后拆分为三份分片,由三家托管方分别持有,通过身份验证恢复。
- Ledger 恢复密钥 — 与触屏型号捆绑的独立 免费 NFC 备份卡(价值约 $39),非付费 Recover 订阅服务。
- Connect Kit — dApp 网站用于连接 Ledger 钱包的 JavaScript 库;该组件在 2023 年 12 月的前端供应链攻击中被攻破。
- 盲签 — 在设备屏幕上未读取确切地址与金额的情况下批准交易;Connect Kit 攻击(及多数盗币工具)依赖的核心用户行为。
- 清晰签名 — 相反:设备显示人类可读的交易详情,供你核实批准内容。大屏幕(Flex/Stax)使此过程更清晰。
- 冷存储 — 密钥完全离线保存;硬件钱包的安全目标。
展望未来
Ledger 在2026年的发展轨迹,是一部在拓宽硬件产品线的同时,仍需背负闭源争议重担的故事。Nano Gen5(2025年10月发布)以及配备触摸屏的Flex/Stax,将更清晰的明确签名屏幕作为应对2023–2025年间肆虐的盲签攻击的答案;而捆绑销售的Recovery Key则标志着向无助记词式备份方案迈进,但并未强迫任何人接受极具争议的Ledger Recover。关注三个信号:Ledger是否会兑现其(在舆论反弹后承诺的)将更多Recover协议开源的承诺,以缩小与Trezor和Coldcard之间的信任差距;整个行业如何推动明确签名标准,使用户不再在Web前端进行盲签;以及物理安全风险在经历了残酷的“扳手攻击”和2025年Ledger联合创始人David Balland被绑架事件后如何演变——这提醒我们,操作安全(不透露持仓、使用密码短语、地理密钥分离)如今与芯片本身同等重要。
最终裁决
Ledger 是一款成熟且实力强劲的硬件钱包,拥有最广泛的生态系统和打磨精良的应用程序——但也确实存在一些不容回避的污点(2020年数据泄露、2023年Connect Kit漏洞、Ledger Recover引发的强烈反对,以及闭源固件),这些正是它备受争议的原因。其设备安全模型始终经得起考验;而公司在数据与软件方面的决策,才是招致批评的根源。 最后验证日期:2026-06-19。
对于看重资产广度与用户体验的多链持有者而言,Ledger 是绝佳选择——Nano S Plus 约 $79 的价格,堪称最具性价比的自托管升级方案之一,而配备触屏的 Flex/Stax 体验更佳(但安全性并未提升)。对于开源纯粹主义者或比特币极端主义者来说,闭源固件以及 Ledger Recover 事件,是选择 Trezor、Coldcard 或无种子短语 Tangem 的正当理由——这没有标准答案,本质上是价值观的取舍。
无论你选择哪款,规则都一样:直接购买、验证设备、离线将助记词备份到钢板上、并在屏幕上确认每一笔交易。 把这些做到位,盒子上的品牌远不如背后的纪律重要。更多内容,请参阅我们的最佳加密钱包、最佳比特币钱包、钱包与助记词安全以及最佳中心化交易所指南——请牢记不变的原则:硬件钱包保护你的私钥,但只有你自己的习惯才能保护你的助记词。
常见问题
Ledger 在数据泄露后还安全吗?
设备硬件从未被攻破——2020年7月的事件是Ledger电商/营销数据库泄露(约100万封邮件和约27.2万条包含姓名、地址和电话号码的详细记录),通过第三方API密钥暴露,而非钱包本身存在漏洞。私钥从未泄露,该泄露事件本身也未导致资金被盗。持久的伤害是一波针对地址泄露者的钓鱼邮件、假设备邮寄诈骗及人身威胁。法国CNIL于2024年10月因数据处理问题对Ledger处以75万欧元罚款。结论:钱包的核心安全模型完好无损,但该泄露事件确实提醒用户应将身份信息与持仓分离,并对所有“Ledger”邮件保持警惕。该设备仍被认为安全可用;公司数据管理环节才是失败之处。
如何购买Ledger / 是否有折扣或推荐链接?
请直接从 ledger.com(或 Ledger 授权经销商)购买——切勿通过亚马逊第三方卖家、eBay 或市场平台购买,这些渠道曾出现被篡改或伪造的设备,且预装了恢复短语。硬件钱包极少有实质性的用户折扣;优惠券网站上那些“Ledger 优惠码直降 30–40%”通常都是假的或已过期。我们的链接(web3wagmi.com/ref/ledger)是联盟链接:通过它购买,我们可能会获得销售佣金,用于支持本网站,而您无需额外付费。这不是存款奖励或买家折扣——Ledger 的联盟计划是向推荐人支付佣金,而非买家。Ledger 官方另有独立的“推荐好友”小额奖励,金额因地区而异;请前往 ledger.com/referral 确认。总结:直接购买,运行正品检测,别去追那些根本不存在的折扣。
什么是Ledger(账本)?简单解释。
Ledger 是一家法国公司,专门生产硬件钱包——一种小型物理设备,将你的加密货币私钥离线存储在防篡改的安全元件芯片内,确保私钥永不接触联网的手机或电脑。每笔交易都需要在设备上物理确认。配套应用 Ledger Live(2026 年更名为 "Ledger Wallet")支持购买、出售、兑换、质押及管理 5,500 多种币种和代币。Ledger 与 Trezor 并列为最知名的两大硬件钱包品牌。
Ledger Nano X、Flex 和 Stax 之间有什么区别?
它们共享相同的安全元件(Secure Element)安全模型和 Ledger Live 软件,区别在于屏幕和便利性。Nano X(约 $149)是按键驱动的经典款,配备小型单色屏幕、蓝牙和电池。Nano Gen5(约 $179,2025 年底发布)增加了更大的 E Ink 触摸屏和 NFC。Flex(约 $249)拥有 2.8 英寸 E Ink 触摸屏,交易审核更清晰。Stax(约 $399)是旗舰款——由 Tony Fadell 设计的曲面 3.7 英寸 E Ink 触摸屏,支持无线充电。最便宜的选择 Nano S Plus(约 $79)仅支持有线连接,但使用相同的安全元件——对于纯冷存储而言,它可以说是性价比最高的选择。
Ledger 的固件是开源的吗?
部分如此。Ledger在GitHub上开源了其SDK和各个币种的应用,但核心操作系统(Ledger OS,原BOLOS)和安全元件固件仍为闭源——Ledger称,芯片的通用标准认证要求与芯片制造商(意法半导体)签署NDA。这正是“你必须信任Ledger”这一批评的核心:与固件完全开源且可审计的Trezor和Coldcard不同,Ledger的可信核心无法接受独立审查。2023年的Ledger Recover事件进一步激化了这一争论,因为它表明固件在设计上可以导出加密种子。
什么是 Ledger Recover,它是否是后门?
Ledger Recover(现由 Coincover 提供)是一项可选付费订阅服务(约 $9.99/月),其原理是在设备端加密你的助记词,将其拆分为三片分片,并分别发送给三家托管方(Ledger、Coincover、EscrowTech)。恢复时,你需要通过政府身份证件和面部识别验证身份。Ledger 坚称这不是后门:该功能为可选,单个分片毫无用处,且解密仅在用户设备上完成。不过 2023 年的争议确实存在——那次固件更新暴露了安全元件确实能以加密形式导出助记词,这与多年来“你的私钥永不离开设备”的宣传相矛盾,也让人们担心未来固件可能在未经同意的情况下被迫执行此操作。该功能在 2026 年仍为可选;如果你不需要,只需不订阅并自行将助记词备份到钢板上即可。
Ledger 与 Trezor — 我该选哪个?
选择 Ledger,如果你需要最广泛的多链支持(5500+ 资产,对 Solana/EVM/Bitcoin 覆盖强劲)、精致的应用体验以及现代触屏硬件。选择 Trezor(或仅限 Bitcoin 的 Coldcard),如果完全开源、可审计的固件对你而言不可妥协——Trezor 的固件是开放的,其新款 Safe 系列增加了安全元件。坦诚的分野:Ledger 在生态广度与用户体验上胜出;开源阵营在透明度上占优,是信任纯粹主义者的默认选择。许多大额持有者会使用 Ledger 管理山寨币,同时搭配 Coldcard 或 Trezor 作为 Bitcoin 冷存储。
2023年的Ledger Connect Kit漏洞利用是否属于对设备的黑客攻击?
不。2023年12月,一名前Ledger员工的NPM账户遭钓鱼攻击,攻击者推送了恶意版本的Ledger Connect Kit——这是一个dApp网站用于连接钱包的JavaScript库。SushiSwap、Zapper等dApp前端短暂地向在浏览器中连接并盲签交易的用户展示了钱包盗取程序。Ledger硬件和Ledger Live并未被攻破。在Ledger发布干净版本前的约两小时内,约$484k–$600k+的资金被盗;Ledger承诺赔偿受影响受害者。教训在于前端供应链和盲签问题,而非设备本身。
如果我已经在使用 Ledger,是否还需要硬件钱包?
Ledger 就是硬件钱包——这是它的核心价值。它让你的私钥保持离线状态,因此手机或电脑上的恶意软件无法在未经设备物理确认的情况下签署交易。对于任何有意义的长期持仓,硬件钱包(Ledger、Trezor、Coldcard、BitBox)是基本配置。不过,仅有设备还不够:你的助记词备份习惯,以及在设备屏幕上逐笔核对交易的习惯,同样至关重要。完整的备份流程请参见我们的助记词安全指南。
来源与延伸阅读
- Ledger — hardware wallets comparison (official) — Ledger
- Ledger — Nano Gen5 announcement (CoinDesk) — CoinDesk
- Ledger — Addressing the July 2020 e-commerce and marketing data breach (official) — Ledger
- Hacker publishes stolen email and mailing addresses of 270,000 Ledger users (Bitdefender) — Bitdefender
- A letter from Ledger Chairman & CEO regarding the Connect Kit exploit (official) — Ledger
- Supply chain attack targeting Ledger crypto wallet leaves users hacked (TechCrunch) — TechCrunch
- Ledger bats back criticism of new wallet recovery service (CoinDesk) — CoinDesk
- What is Ledger Recover (official) — Ledger
- Best practices to securely buy your Ledger signer (official) — Ledger
- Ledger Affiliate Program (official) — Ledger