慢雾CISO推测Ledger设备攻击路径:旁路录屏助记词后经LTE外传
RecodeX 重构消息,慢雾安全首席信息安全官23pds发推,对Ledger设备可能遭攻击的路径作出推测。他表示,若如Mt.Gox前首席执行官Mark Karpelès所说改动发生在PCB上,则属高水平手法。
其推测流程为:种子在安全元件内生成,助记词显示在屏幕上,恶意模块接入屏幕数据线(如SPI)录下显示的单词,凑齐后通过LTE或eSIM发出,攻击者取得助记词后转走资产。
持续追踪Ledger硬件钱包安全警告相关报道与进展。
关注仅保存在当前浏览器和域名中,无需登录,不会自动跨设备同步。RecodeX 重构消息,慢雾安全首席信息安全官23pds发推,对Ledger设备可能遭攻击的路径作出推测。他表示,若如Mt.Gox前首席执行官Mark Karpelès所说改动发生在PCB上,则属高水平手法。
其推测流程为:种子在安全元件内生成,助记词显示在屏幕上,恶意模块接入屏幕数据线(如SPI)录下显示的单词,凑齐后通过LTE或eSIM发出,攻击者取得助记词后转走资产。
RecodeX 重构消息,一名安全分析师描述了一种针对Ledger硬件钱包的潜在攻击路径:疑似植入物可读取设备屏幕数据,并通过LTE或eSIM将助记词外传。该攻击路径目前尚未获得独立验证。
RecodeX 重构消息,慢雾安全首席信息安全官23pds就Ledger硬件钱包疑似被植入间谍模块一事发文分析称,若设备PCB确如Mt. Gox前CEO Mark Karpelès所描述的方式被改装,攻击者将具备相当高的技术水平。
其推测的攻击流程为:钱包在安全元件(SE)内生成助记词并显示在屏幕上供用户抄写,恶意模块通过SPI等屏幕数据线路获取显示内容,记录完整助记词后经LTE/eSIM发送给攻击者,最终导致用户资产被盗。安全元件可防止私钥被直接读取或导出,但无法阻止外部模块获取屏幕显示的信息。
上述分析建立在PCB确实遭到所述方式改装的前提下,相关攻击路径及硬件植入情况仍有待独立验证。
RecodeX 重构消息,CryptoBilis发布公告称,已暂停马来西亚、菲律宾及印度尼西亚所有门店和线上渠道的全部品牌硬件钱包销售及发货,三国实体门店暂时关闭,客服继续运作。公司表示正配合Ledger开展调查,并在独立专家协助下处理相关事宜。
RecodeX 重构消息,Mark Karpelès表示,其在马来西亚购买的一台Ledger硬件钱包内藏有带SIM卡的隐藏模块。安全研究者23pds同时描述了一种可能的屏幕截取攻击方式,即通过该模块拦截设备显示内容以获取助记词。相关设备来源与具体攻击可行性尚未得到进一步说明。
RecodeX 重构消息,Mt.Gox前首席执行官Mark Karpelès警告称,被改装的硬件钱包设备可能内置隐藏SIM卡,能够将用户在钱包初始化过程中显示的助记词(恢复短语)向外传输。他提醒用户警惕来源不明或被篡改的Ledger等硬件钱包设备,避免助记词在设置环节被窃取。