硬件钱包被攻破:固件伪造与其他黑客手法

Author logo
Patrick Dike-Ndulue
Post image

加密货币最可靠的存储方式是冷钱包和非托管钱包。但这是否意味着只要资产存放在实体设备上就可以高枕无忧?安全隐患真的不存在了吗?

真的无法被攻破吗?

曾经,硬件钱包被认为是“无法被攻破”的,厂商们也乐于宣传这一点。于是,许多人觉得二手购买这些设备也很安全——事实上有些厂商也支持二手市场。花 50 美元买到原价 100 美元的设备,确实很有吸引力。

但这种想法很快被现实击碎——冷钱包其实也能被黑。最早揭示这一点的黑客之一是 15 岁的 Saleem Rashid,他演示了对 Ledger Nano S 的攻击:他成功上传了修改过的固件,用户下次使用设备时,私钥就会被泄露。

Saleem 还指出,通过在受害者电脑上植入恶意软件,可以远程推送“固件更新”提示。如果用户点击更新,钱包就会被安装上篡改过的固件。

有趣的是,黑客将漏洞报告给厂商时,厂商称该漏洞“难以复现”。不过,厂商后来还是发布了更新,修复了类似安全隐患。

这还没完。网络安全研究人员开始测试各类冷钱包,结果发现了许多有趣的攻击方式。例如,在第 35 届 Chaos Communication Congress 上,研究者现场演示了多种破解 Ledger 硬件钱包的方法(其中之一曾被安全专家 Joe Grand 用于找回 200 万美元加密资产)。结果显示,黑客可以下载被篡改的固件,进而窃取 PIN 码甚至助记词。

image1.jpg

真的有那么可怕吗?

其实没那么夸张。要实施固件伪造攻击,黑客必须拿到设备本身,这并不容易。常见方式有两种:1)在设备到达用户手中前动手脚(供应链攻击);2)在用户不知情的情况下操作(“恶意女仆攻击”)。两种方式都有明显缺陷:前者需要大量准备,后者耗时长且容易引起怀疑,钱包没及时归还就会暴露。

只是理论风险吗?

现实中确实有成功案例,且部分攻击难度很高。例如,黑客攻破 Trezor 服务器,获取了客户邮箱,然后冒充官方给钱包用户发邮件,称因固件问题需更换设备,只需提供收货地址即可。受害者收到新钱包后,发现固件已被篡改,私钥会被偷偷发送给黑客。

市面上还不时出现假冒产品。这些假钱包常见于二手交易平台,有时黑客还会自建网站冒充官方代理销售。

image2.jpg

假钱包与真钱包。你能分辨出来吗?

还有一种攻击方式叫 BadUSB。黑客常用它在企业电脑上植入恶意程序,也可用于加密钱包。典型做法是把带有病毒的 U 盘随意丢在办公室或咖啡馆,捡到的人插入电脑后即中招。有时这些 U 盘还会伪装成客户赠品。对于加密钱包,黑客也可故意“丢失”或“赠送”被改装的钱包,诱导目标上钩。

如何保障安全

最重要的一点:只从官方授权渠道购买冷钱包。如果选择代理商,务必在厂商官网查验其资质,找不到名单就联系官方客服。切勿购买二手钱包。

钱包到手后,不要让他人看到或代为保管,即便是熟人也不例外——你无法确定他们会如何存放设备,或者是否会有“恶意女仆”造访。

真的有绝对安全的钱包吗?

有,Tangem Wallet。我们的钱包通过了 EAL6+ 认证,固件只会在工厂生产阶段一次性写入芯片,之后物理上无法再读取或写入固件,也无法加载自定义版本。

即使假设黑客真的攻破了固件,钱包也无法正常使用。固件认证服务会检测到软件被篡改,并及时提醒用户。

Author logo
作者 Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.

Author logo
經審核 Rukkayah Jigam

Writer & editor covering digital assets and product updates.