攻击安全芯片的经济学分析
为什么只有可规模化的攻击才有意义,以及这对你意味着什么。
本文有以下語言版本:
安全常被绝对化讨论:攻击要么可行,要么不可行。这种表述在技术上严谨,却容易误导实际判断。在网络安全领域,真正相关的问题很少是“能不能做到?”,几乎任何事只要投入足够资源都能实现。真正重要的问题是:“这样做是否有经济价值?”
Every attack on a hardware wallet has a cost structure. Upfront investment in tools, infrastructure, and expertise. It also includes operational execution costs, the probability of success, and the expected return per target. An attacker is, in economic terms, running a business. Like any business, it only survives if revenues exceed costs, which means the attack must either work at scale or target victims whose assets justify the individual expense.
本文是我们安全芯片系列的第四篇,将从经济学视角分析针对安全芯片的主要攻击类型。每种攻击,我们都会拆解其成本、需要多少目标才能盈利、哪些攻击者具备实际操作能力,以及这些对认证安全芯片的保护能力意味着什么。
攻击者的“资产负债表”
在分析具体攻击类型前,先梳理一下决定攻击是否经济合理的核心变量。
固定成本
固定成本只需支付一次,与攻击目标数量无关。包括:购置或开发攻击工具和恶意软件、采购实验室设备、贿赂或社会工程渗透内部人员,以及投入时间做研发。
对于软件类攻击,固定成本很低;有经验的开发者几百到几千美元就能写出剪贴板劫持恶意软件。而硬件类攻击,固定成本可能在攻击第一个钱包前就高达数百万美元。
变动成本
变动成本随攻击目标数量增长。比如,向额外一百万台设备投放恶意软件,边际成本几乎为零。而对额外的单个安全芯片做离子束分析,则需要数万美元的机器工时、专家人工和耗材。这也是大规模攻击与定向攻击在经济学上的最大区别:二者的变动成本曲线几乎相反。
单目标预期收益
加密资产分布极不均衡。硬件钱包用户中位数持有几千美元,鲸鱼用户(极少数)则持有百万级。只能单独操作的攻击,必须精准瞄准高净值个体;而能大规模运行的攻击,则能“收割”整个用户池,即便大部分目标金额不高,也能跑通经济账。
成功概率
技术难度直接影响成功概率,进而影响预期收益。比如,恶意软件攻击即使只感染2%的设备,规模大也能盈利;而故障注入攻击如果有40%概率直接损毁目标设备,还只针对单一高净值用户,风险收益模型完全不同。
攻击的经济逻辑很简单:成本除以预期收益必须小于1。对于定向攻击,安全芯片极大拉高了成本端;而对于大规模攻击,安全芯片几乎不起作用,因为攻击路径根本绕过了芯片本身。
攻击类型一:恶意软件与剪贴板劫持
针对加密用户的恶意软件攻击本质上是软件操作。最常见的是剪贴板劫持:后台进程监控系统剪贴板,一旦检测到加密地址格式的字符串,就悄悄替换为攻击者控制的地址。用户复制的是正确地址,粘贴时却变成了攻击者的,资金就此被转走。
更复杂的变种包括:拦截交易的浏览器插件(在网页端篡改目标地址)、伪造UI的屏幕覆盖攻击、以及记录助记词的键盘记录器(只要用户一时大意输入了助记词)。
暗网市场上甚至有完整的“恶意软件即服务”生态,犯罪组织无需写代码就能直接购买或租用这些工具。
成本结构
- 从零开发剪贴板劫持恶意软件:有经验开发者约500–3,000美元。
- 在暗网市场购买成品:几百美元即可。
- 通过假钱包软件、恶意插件、破解应用、钓鱼下载等方式分发,运营成本增加,但整体投放到数十万设备的总投入也不过一万美元级别。
每多感染一台设备的变动成本几乎为零。感染第一百万台和第一台的边际成本是一样的——软件已经写好。
谁能发动这种攻击?
这是有组织犯罪团伙和暗网开发者的“主场”。国家级黑客对这类攻击反而“高配”,因为技术门槛低。低端个体黑产也能买到全套工具包;高端犯罪集团则有专业化团队,规模和正规软件公司相当。
安全芯片能做什么,不能做什么
针对私钥窃取:安全芯片能完全防御。运行在被感染PC上的恶意软件无法读取芯片内部,私钥不会暴露在操作系统可访问的任何内存区域。
针对剪贴板攻击:安全芯片无法直接防御。因为攻击不是窃取密钥,而是在交易提交前篡改目标地址。芯片和固件只能签名它们接收到的内容,无法判断上游地址是否被篡改。
唯一防御手段是用户习惯:每次确认前,务必核对设备屏幕显示的收款地址是否与预期一致。只要设备屏幕上的地址和实际收款人一致,哪怕PC被恶意软件感染,交易也是安全的。
经济学结论
恶意软件攻击在任何规模下都成立,因为其成本几乎为零,对应的受害者池极大。安全芯片能消灭最有价值的攻击向量——私钥窃取,但剪贴板替换攻击依然现实且更常见。经济账上,大规模攻击者完全不碰芯片本身,因此始终占优。
攻击类型二:固件供应链劫持
固件供应链攻击是在硬件钱包出厂或分发前,将恶意代码植入运行在设备上的软件。被劫持的固件对用户而言与正版无异,但底层可能生成弱私钥、通过隐蔽通道偷偷导出密钥、屏幕显示的地址与实际签名地址不一致,或预留后门等待特定触发。
攻击面包括:厂商开发基础设施(构建服务器、签名系统)、升级分发链路、发货前预装固件的分销商,以及部分社区维护或第三方固件。
成本结构
攻破厂商的软件构建链路,通常需要复杂的渗透行动,深入并长期潜伏在防御严密的企业网络,或者收买/胁迫内部人员。渗透成本高度依赖目标防护水平,但一般要六位数美元才能持久控制一家安全导向的企业。内部人员收买差异很大:小厂开发者可能几万美元就能搞定,大厂负责签名密钥的高级工程师则成本和风险都高得多。
一旦攻入,攻击者即可篡改固件并用厂商合法密钥签名,完全绕过安全启动机制,因为篡改后的固件带有真签名。所有安装该升级的用户都会自动成为受害者。
每多影响一台设备的变动成本近乎为零。和恶意软件一样,初次攻破后的后续扩散几乎无成本。
谁能发动?
国家级情报机构是这个层级最有能力和动机的攻击者。他们有资源长期渗透企业、能合法或非法施压本国厂商,也有超越纯经济利益的战略动机(情报收集、制裁、批量监控等)。
具备持续渗透能力的高级犯罪集团也存在,但极少。攻破知名硬件钱包厂商,面临极高执法风险和洗钱难度,因此纯犯罪动机远不如国家级动机有吸引力。
安全芯片的作用
此时,安全芯片与固件层的关系变得关键。固件被攻陷并不会直接攻破安全芯片,但它能完全控制芯片被调用的内容,以及展示给用户的结果。
部分安全芯片架构会让固件攻击更难:芯片能独立于固件校验部分操作,或通过自证机制让外部验证其状态。但大多数硬件钱包设计中,固件是用户与芯片之间的信任中介。被攻陷的固件拥有极强权限。
实际防御手段是固件校验:独立核对已安装固件的哈希值是否与官方发布一致,并限制固件升级行为。
经济学结论
固件供应链攻击需要高额固定投入,但一旦得手可大规模扩散;每个中招用户都变成攻击目标。
单个受害者的最低“划算”资产门槛较低,因为规模效应明显:比如一万用户中招,每人平均资产5,000美元,总可攻击资金就是5,000万美元。100万–500万美元的固定投入,对有组织攻击者来说是合理回报。
因此,这类攻击最常见于国家级而非普通犯罪集团:经济账能跑通,但执行门槛和风险承受力远超一般犯罪组织。
攻击类型三:硬件供应链替换
硬件供应链攻击是在设备到达终端用户前,物理篡改或替换内部组件。最高级的变种是将原厂认证的安全芯片替换为外观一致、但专为泄露密钥设计的假芯片。
低级变种则是在主控与安全芯片之间加装“监听”芯片,或植入隐蔽无线发射器等。
现实中已有情报机构拦截并植入硬件的案例,多个国家都曾曝光。技术能力毋庸置疑,问题只在于是否有动力针对消费级硬件钱包下手——这需要极强的经济动机。
成本结构
设计并制造外观和功能都与认证芯片一致、但内置后门的假安全芯片,需要芯片设计能力、流片产线资源,以及对原芯片的深度逆向。这类项目的固定投入通常在100万–500万美元,具体取决于芯片复杂度。
拦截供应链中的设备,精准定位目标批次、物理接触、完成替换且无痕复封,运营成本极高且易被发现。大规模操作会同步推高成本和被查概率。
因此,硬件替换攻击本质上只能小批量定向操作。高固定成本决定了只有针对极少数高净值目标才划算,大规模“撒网”并不现实。
谁能发动?
国家级情报机构。普通犯罪集团根本无法承担芯片制造和物流环节的门槛。这类攻击的动机通常不是经济利益,而是监控、情报收集,或针对特定对手(如受制裁个人、政敌、外国官员)的资产渗透。
制造环节的“内鬼”、芯片厂质检工程师、仓库员工等理论上也能以更低成本做小规模硬件篡改,但风险极高、影响面极窄。
安全芯片能做什么,不能做什么
真正的认证安全芯片具备强抗拆能力,使硬件替换难度大幅提升。芯片的物理安全特性、主动防护罩、加密内存、拆封检测等,意味着原地篡改几乎不可能。想用假芯片替换,必须能通过设备的真实性自证机制。
许多硬件钱包厂商都实现了芯片自证机制:设备可加密证明其安全芯片确实为原厂正品。这直接针对替换攻击:假芯片无法通过自证就会被发现。
但自证机制的强度取决于实现细节;如果攻击者能拿到厂商自证密钥,或攻破自证流程,依然有伪造风险。这个风险无法彻底消除。
经济学结论
硬件替换只有在高度定向、针对高净值个体或国家战略目标时才有经济意义。动辄数百万美元的成本,决定了只有持有七位数以上加密资产的用户才值得被针对。对绝大多数用户而言,这种攻击只存在理论层面。
攻击类型四:故障注入与电压扰动
故障注入攻击试图让安全芯片在特定条件下“失常”,比如跳过安全校验、输出本不该泄露的数据,或进入可利用的错误状态。最易操作的是电压扰动:在芯片执行加密操作的精准时刻,瞬间拉高或拉低供电电压,试图让芯片跳过PIN校验或输出中间密钥。
时钟扰动与此类似,通过操控芯片时钟信号影响操作同步。激光故障注入则是最高级的非侵入式变种:用高精度激光脉冲打在芯片裸片的特定位置,翻转内存位或干扰特定操作。这需要先“开盖”暴露裸片,并配备微米级定位的激光设备,技术门槛极高。
这些攻击在学术安全研究中有大量文献。公开论文曾用这些技术从老旧或未加固的微控制器中成功提取密钥。但对认证安全芯片而言,难度大幅提升:现代芯片内置电压/时钟监控、光传感器、随机时序等,能检测并阻断绝大多数扰动攻击。
成本结构
基础电压扰动设备(FPGA开发板、示波器、电源分析仪等)组合约5,000–15,000美元。开源扰动框架也有。但这类攻击对未认证微控器有一定成功率,对加固安全芯片则难度极高。
更高级的激光注入方案(含开盖台、精密定位、专用激光器等)仅设备就需5万–20万美元,还需专业操作能力。这是顶级学术实验室或硬件安全公司才有的配置。
关键在于,这类攻击在尝试过程中会损毁大量目标设备。30–50%的损毁率并不罕见,每毁掉一台设备都是“白忙活”。因此,单次成功提取的实际成本远高于设备本身。
谁能发动
基础设备层面:有嵌入式硬件安全、信号分析和芯片调试经验的个体研究员或小型高技术犯罪团伙。门槛不仅是资金,更是专业技能。
激光注入层面:专业安全公司、学术机构、大型犯罪集团。国家级黑客则具备全部能力。
犯罪分子只有在明确知道目标设备持有高额加密资产,且能承担设备、时间和失败率的前提下,才会考虑此类攻击。通常只会针对已知高净值个体,而非随机失窃设备。
安全芯片能做什么,不能做什么
认证安全芯片会实现大量故障注入防护:电压/时钟监控异常即自动清除内存,随机时序和虚假操作让攻击者难以精准把握关键时刻。芯片内部执行环境专为抵抗这类攻击而加固。
达到CC EAL5+和EAL6+认证级别的芯片,在评测过程中会被专业团队用这些技术反复尝试提取密钥。能通过认证,意味着专业评测人员在规定条件下尝试失败。这并非绝对保证,但是很强的安全信号。
残余风险确实存在,但有边界:只要攻击者有足够资源和时间,理论上能找到某个芯片实现的个别漏洞。学术论文曾在特定条件下攻破认证芯片,但这需要极高投入。关键变量是“投入产出比”。
经济学结论
故障注入攻击成本高、耗时长、失败率高、需专技。只有当目标资产超10万美元(更现实是50万美元以上)时才值得冒险。对绝大多数用户,这种攻击不具备经济可行性。安全芯片的防护极大提升了攻击门槛。
攻击类型五:扫描电子显微镜与侵入式芯片分析
侵入式芯片分析是技术门槛和成本最高的攻击方式。第一步是“开盖”:用化学或机械方式去除芯片封装,暴露硅片。之后,攻击者可能用扫描电子显微镜(SEM)映射电路结构,用聚焦离子束(FIB)修改电路或探测内部信号,或用纳米级探针直接读取内存单元。
目标通常有两种:一是逆向芯片架构,找出未知实现漏洞,以便后续非侵入式利用;二是直接读取存储密钥的内存单元(前提是能绕过芯片加密和扰码机制)。
对于现代认证安全芯片,这两条路都极其困难。芯片内存用物理不可克隆函数(PUF)生成的密钥加密,每颗芯片的PUF值唯一且不可预测。即使物理读取内存,也只能拿到无法解密的密文,PUF密钥本身也不会存储在任何可读区域。
成本结构
用于半导体分析的SEM设备价格30万–100万美元,FIB系统50万–300万美元。操作这些设备需要专业培训和实验室团队支持。样品制备、开盖不损伤裸片、切片、电子成像镀膜等,都需额外设备和技术。
要具备实质攻击现代安全芯片的能力,实验室设备保守估算需投入100万–500万美元,还需持续运营和高技能人才。
与故障注入不同,这类攻击没有现成的商业生态。相关知识和设备只掌握在半导体企业、学术机构、国家实验室和军工承包商手中。
谁能发动?
国家级情报机构是唯一现实的操作者。NSA、GCHQ、中国、俄罗斯、以色列等国的情报部门都具备此类能力。极少数顶级安全公司有部分能力,能做有意义的分析,但未必能攻破最新一代芯片。
纯粹以经济利益为目的的犯罪组织几乎不可能做这类攻击。资金、技术、时间投入(每目标需数周至数月),只有极端高价值目标(如被查封的交易所钱包,持有上亿美元)才可能被针对。
安全芯片能做什么,不能做什么
在这个层级,安全芯片就是最后一道防线,专为应对此类威胁而设计。物理不可克隆函数、入侵自毁、加密总线、扰码寻址等机制,让侵入式分析成为真正的“科研难题”,而非已被攻破的技术。
学术界确实有在特定芯片、特定条件下取得部分突破的论文。这些成果说明防护不是绝对的,但通常需要专家团队数月攻坚,且芯片往往不是最新一代。芯片厂商也会据此不断升级防护。
客观来看,目前尚无公开证据显示有现役认证安全芯片的私钥在实际操作(非实验室)环境下被侵入式分析提取。理论可能性存在,但现实案例尚无。
经济学结论
这种攻击只对国家级战略目标或极端高额资产(八位数以上)才有经济意义。对绝大多数个人用户,根本没有攻击者愿意为此投入巨资。
经济学启示
将五类攻击与其成本结构对应,会发现一个反直觉的结论:安全芯片对最昂贵的攻击防护最彻底,对最廉价的攻击却几乎无效。
恶意软件和剪贴板劫持,部署成本极低、可同时攻击数百万人,完全绕过安全芯片,直接针对用户行为。芯片对此类威胁无能为力,不是因为失效,而是因为根本不在攻击路径上。剪贴板攻击发生在芯片“上游”。
固件供应链攻击,成本和规模居中,威胁的是芯片控制层而非芯片本身。此时安全芯片的价值取决于固件层的加固和校验程度,能部分防护但无法彻底阻断。
硬件替换、故障注入、侵入分析,成本递增、目标越发定向,正是安全芯片工程实力的体现。每多一美元的芯片安全投入,直接抬高攻击门槛,而目前门槛已高到只有极少数“天选目标”才值得被针对。
安全芯片在经济学上,最能防御那些成本最高的攻击。对成本极低、绕过芯片的攻击,则几乎无抵抗力。这不是矛盾,而是芯片设计初衷的精准体现。
对硬件钱包用户来说,现实中最常见的威胁不是实验室攻破你的私钥,而是你在PC上不经意被恶意软件篡改了交易。安全芯片能为极小概率事件提供保险,但日常最重要的防护,是养成在设备屏幕上核对收款地址的习惯。
理解攻击经济学,并不是让你掉以轻心,而是提醒你把注意力分配到正确的地方。芯片负责对抗昂贵攻击,廉价攻击则需要你自己提高警惕。
攻击经济学:速查表
攻击类型 | 规模 | 攻击者成本 | 最低目标资产 | 典型攻击者 |
恶意软件 / 剪贴板劫持 | 大规模(百万级) | 500–5,000美元部署 | 任意金额,概率博弈 | 犯罪团伙、暗网开发者 |
供应链固件攻击 | 中等规模(千级) | 5万–50万美元(组织渗透) | 单钱包1万美元以上 | 国家级、犯罪集团 |
供应链硬件替换 | 小–中规模(百级) | 10万–100万美元(物流+制造) | 单钱包5万美元以上 | 国家级、内鬼 |
故障注入 / 扰动 | 个体 | 5,000–5万美元(设备+时间) | 单钱包10万美元以上 | 高技犯罪、研究员 |
SEM / 芯片侵入分析 | 个体 | 50万–500万美元(实验室+专家) | 单钱包100万美元以上 | 国家级、顶级实验室 |
大规模 ←→ 个体攻击谱系
大规模 | ← ─ ─ ─ ─ ─ | 谱系 | ─ ─ ─ ─ ─ → | 个体 |
恶意软件 | 固件供应链 | 硬件供应链 | 故障注入/扰动 | SEM/芯片分析 |
成本:数百美元 | 成本:数万美元 | 成本:数十万美元 | 成本:数万美元 | 成本:数百万美元 |
面向所有人 | 面向产品线 | 面向批次 | 面向单设备 | 面向单密钥 |