慢雾解析Ledger疑似硬件植入攻击:恶意模块或通过屏幕数据线窃取助记词
10 月 10 日,慢雾安全首席信息安全官 23pds 发文称,如果 Ledger 设备 PCB 被修改的方式确如 Mt. Gox 前 CEO Mark Karpelès 所描述,那么攻击者将具备相当高的技术水平。
攻击流程可能是:钱包在安全元件(SE)内生成助记词,随后将助记词显示在屏幕上供用户抄写;恶意模块通过 SPI 等屏幕数据线路获取显示内容,记录完整助记词后,再通过 LTE/eSIM 将数据发送给攻击者,最终导致用户资产被盗。
安全元件的作用是防止私钥被直接读取或导出,但无法阻止外部模块获取屏幕正在显示的信息。不过,上述分析建立在 PCB 确实遭到所述方式改装的前提下,相关攻击路径及硬件植入情况仍有待独立验证。
昨日报道,Mt. Gox 前 CEO Mark Karpelès 发文披露称,其收到的一台 Ledger 硬件钱包疑似被植入间谍模块,设备来自马来西亚,外包装热缩膜完好,拆开后也难以立即发现异常,植入物隐藏在屏幕原本应有的缓冲垫位置。
Karpelès 进一步解释称,该模块包含 LTE 通信组件、天线、eSIM 及连接 Ledger SPI 总线的微控制器,可分析设备向用户显示的字符,并在助记词设置完成后发送相关数据。
Post #6517
5
- 🤷♂ 1
- 🌚 1
- 💔 1