Ledger 确认一名受影响客户的硬件钱包内含未经授权的硬件植入物,这使得围绕东南亚经销商 CryptoBilis 的加密货币损失调查,从此前怀疑设备遭到篡改,转变为确认发生了实体设备修改。该硬件钱包制造商正与当局及加密安全响应组织 SEAL 911 合作,调查与通过 CryptoBilis 购买的设备有关的损失报告。链上调查员 Specter 估计,比特币、以太坊和 Tron 的损失可能超过 8600 万美元,但 Ledger 尚未核实这一数字。加密货币硬件安全依赖于分销环节的完整性;即使钱包本身的安全架构稳固,安全元件之外的供应链弱点仍可能使用户面临风险。
Ledger 确认客户设备中存在未经授权的硬件植入物
Ledger 检查了一名受影响客户的设备,发现其内部存在未经授权的硬件植入物。该公司尚未公开说明植入物的功能、披露受影响的 Ledger 型号,或确定修改发生的时间。Ledger 也未表示,所有报告的损失都涉及经过类似改动的硬件。
Ledger 已要求任何掌握相关调查信息的人联系其悬赏计划,并表示正在与当局合作。该公司表示,没有迹象表明其自身的安全基础设施、系统或服务遭到入侵。
CryptoBilis 在调查期间暂停所有硬件钱包销售
在调查持续期间,CryptoBilis 停止销售所有硬件钱包库存,将此前仅针对 Ledger 设备采取的预防性措施扩大至全部硬件钱包。该经销商曾在印度尼西亚、马来西亚和菲律宾开展业务,也曾被列为 Ledger 授权经销商。Ledger 仍在就调查与该公司保持联系。
通过 CryptoBilis 购买 Ledger 设备但尚未完成初始化的客户,已被建议不要开始设置。已经完成设备配置的用户应考虑将资产转移至使用全新助记词初始化的新 Ledger 设备。该指导十分重要,因为如果原始助记词在设置期间已经暴露,仅将资金转移至由同一助记词派生的另一个账户并不能解决问题。
硬件钱包供应链中的实体篡改风险
硬件钱包的价值在于将私钥和恢复信息与连接互联网的计算机隔离。该安全模式的前提是,用户在生成助记词之前收到的是可信设备。受损的供应链可能在常规硬件钱包保护措施发挥作用之前,就破坏这一前提。如果未经授权的组件或被篡改的固件能够干扰助记词的生成、显示或签名,客户可能会在不知情的情况下开始使用已经暴露的凭证。
今年早些时候,通过中国市场购买的一款假冒 Ledger Nano S Plus 被发现遭到实体和数字篡改,疑似意图窃取恢复信息。CryptoBilis 调查的不同之处在于,它涉及一家曾获 Ledger 分销网络认可的经销商。
Specter 估计损失可能超过 8600 万美元,Ledger 尚未核实该数字
Specter 估计,与调查有关的比特币、以太坊和 Tron 地址的损失可能超过 8600 万美元,但 Ledger 尚未确认这一金额,也未确认所有被追踪的钱包都属于受影响的 CryptoBilis 客户。其他调查人员公布了不同的总额。地址可能被错误地归入同一集群,研究人员之间追踪的交易可能存在重叠,而且来自疑似钱包的每笔转账并不一定都代表盗窃。Ledger 在识别受影响用户并检查设备期间,尚未给出整体财务影响的估计。
常见问题
Ledger 就 CryptoBilis 调查确认了什么?
Ledger 确认一名受影响客户的硬件钱包内含未经授权的硬件植入物,直接证明至少有一名客户收到的硬件不同于 Ledger 授权的设计。该公司正与当局及 SEAL 911 合作,调查与通过东南亚经销商 CryptoBilis 购买的设备有关的损失报告。
为什么硬件钱包中的实体篡改尤其危险?
硬件钱包将私钥与连接互联网的计算机隔离,但这一安全模式的前提是,用户在生成助记词之前收到的是可信设备。如果未经授权的组件或被篡改的固件干扰助记词的生成、显示或签名,客户可能会在不知情的情况下开始使用已经暴露的凭证,从而绕过钱包的常规保护措施。
免责声明:以上内容(如有图片或视频亦包括在内)均为平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。
本站尊重他人的知识产权、名誉权等法律法规所规定的合法权益!如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到qklwk88@163.com,本站相关工作人员将会进行核查处理回复