技术

Ledger硬件钱包被发现暗藏芯片,经马来西亚经销商售出

Susan Hill
在 Google 中添加我们

一款 Ledger 硬件钱包——人们购买它,正是为了确保自己的加密货币密钥不被任何人看到——被发现内部藏有一块额外的电路板。Ledger证实,一名用户的设备卷入东南亚一波盗窃事件,里面装有“未经授权的硬件植入物”;该公司已提醒 CryptoBilis 的客户,不要启动尚未完成设置的钱包。

问题并非只涉及一家商店。硬件钱包的核心承诺是:秘密恢复短语只会在设备自身的小屏幕上生成并显示,绝不会出现在可能遭恶意软件入侵的手机或笔记本电脑上。如果有人能在盒子送到买家手中之前将其拆开,并在屏幕上接入窃听装置,那么内部的安全芯片也就失去了意义,因为攻击者能在秘密生成的那一刻将其读取。

涉案金额十分巨大。追踪被盗地址的链上分析师估计,比特币、以太坊和波场上的数百个钱包损失超过8600万美元;区块链数据公司 Bitquery 则估算,311个钱包的损失约为9290万美元。Ledger尚未确认任何具体总额。该公司表示,相信被盗资金仅涉及通过这家经销商售出的设备,目前没有迹象显示 Ledger 自身的安全基础设施、系统或服务遭到入侵。

此前,已倒闭的 Mt. Gox 交易所前负责人马克·卡普莱斯(Mark Karpelès)发布照片,称自己在马来西亚购买的一台 Ledger 钱包仍包着收缩膜。他表示,屏幕衬垫原本所在的位置藏着第二块电路板,上面装有微控制器、天线和一枚带数据 eSIM 的蜂窝通信模块。他称,这枚芯片会监视显示屏、识别设置界面,并通过移动网络将恢复短语发送出去;钱包自身的固件不会察觉,因为它读取的只是屏幕上显示的内容。卡普莱斯没有说自己的设备来自 CryptoBilis,Ledger也未确认他对植入物工作方式的描述。

CryptoBilis曾在印度尼西亚、马来西亚和菲律宾销售 Ledger 设备,并自称是 Ledger 在马来西亚的授权经销商。Ledger要求该经销商暂停所有销售和发货;此后,CryptoBilis也已暂停销售库存中的硬件钱包,直至调查结束。Ledger针对买家给出了两类建议。过去90天内通过 CryptoBilis 购买设备、但尚未设置钱包的人,不要启动设备;已经设置的人,则应将资金转移到一台全新的 Ledger 上,并使用新生成的恢复短语。目前没有迹象表明直接从 Ledger 购买或通过其他渠道购买的钱包受到影响。

许多情况仍未得到证实。Ledger确认一台设备中存在植入物,但仅凭这一点,无法证明所有被盗钱包都以相同方式遭到入侵。损失数字来自第三方追踪机构,而非 Ledger;各方估算从约7200万美元到超过9000万美元不等。CryptoBilis也销售 Trezor、Tangem、OneKey 和 SafePal 钱包,地区内的买家已开始询问这些产品是否安全,但目前还没有人给出答复。今年早些时候,泰国也曾出现 Ledger 设备被植入硬件的报告,这表明该地区的转售渠道可能正成为攻击目标,而非仅仅发生了一起个案。

一些检查方法适用于所有硬件钱包持有者。Ledger已发布指南,说明如何识别设备是否曾被拆开或改动;该公司长期以来的提醒依然有效:正品钱包绝不会在送达时就附带已经写好的恢复短语,公司也绝不会索要这组24个单词。后一条提醒如今尤为重要,因为如此大规模的盗窃事件会引来冒充恢复服务的诈骗者,诱骗受害者交出这组短语。直接从制造商处购买,可以省去包装盒可能被拆开再封回去这一环节。

Ledger于10月9日首次回应相关报告,并在10月10日发布的情况更新中确认发现了植入物。该公司表示,正与执法部门及志愿者组成的加密货币安全应急组织 SEAL 911 合作,并正在制定更多防篡改措施。仍有两个问题悬而未决:究竟有多少台设备遭到改动,以及有人是在工厂到买家之间的哪个环节拆开了包装盒。

标签: , , , , ,

在 Google 中添加我们

讨论

有 0 条评论。