技術

Ledger硬體錢包驚見暗藏晶片,經馬來西亞經銷商售出

Susan Hill
在 Google 中新增我們

Ledger 硬體錢包是人們用來保管加密貨幣金鑰、避免他人窺見的裝置,如今卻被發現內藏一塊額外電路板。Ledger 證實,一名捲入東南亞一波竊案的用戶,其裝置內有「未經授權的硬體植入物」,並已通知 CryptoBilis 的客戶,尚未完成設定的錢包不要開機。

問題並非只出在一家店。硬體錢包的核心承諾,是秘密復原短語只會在裝置本身的小螢幕上產生並顯示,絕不會出現在可能遭惡意軟體入侵的手機或筆電上。若有人能在錢包送到買家手中前打開包裝,並在螢幕上接入一個竊聽裝置,那麼內部的安全晶片便失去意義,因為攻擊者會在秘密資訊產生的當下讀取它。

涉及的金額相當龐大。追蹤遭清空地址的鏈上分析師估計,比特幣、以太幣和 Tron 上數百個錢包的損失超過 8,600 萬美元;區塊鏈數據公司 Bitquery 則估算,311 個錢包的損失約為 9,290 萬美元。Ledger 尚未確認任何總額。該公司表示,認為被盜資金僅來自透過這家轉售商售出的裝置,且沒有跡象顯示 Ledger 自身的安全基礎設施、系統或服務遭到入侵。

事態引發關注,是因為已倒閉的 Mt. Gox 交易所前負責人馬克·卡佩萊斯(Mark Karpelès)貼出照片,表示自己在馬來西亞購買的一個 Ledger 錢包仍包著收縮膜。根據他的說法,螢幕襯墊原本所在的位置藏著第二塊電路板,上面有微控制器、天線,以及一個附有數據 eSIM 的行動通訊模組。他表示,這枚晶片會監看顯示畫面、辨識設定畫面,再透過行動網路傳送復原短語;由於錢包本身的韌體只會讀取螢幕顯示的內容,因此不會察覺它的存在。卡佩萊斯沒有表示自己的裝置來自 CryptoBilis,Ledger 也尚未證實他對植入物運作方式的描述。

CryptoBilis 在印尼、馬來西亞和菲律賓銷售 Ledger 裝置,並自稱是 Ledger 在馬來西亞的授權轉售商。Ledger 要求該公司暫停所有銷售和出貨;調查結束前,轉售商也已暫停出售庫存中的硬體錢包。Ledger 對買家的建議分成兩種情況:過去 90 天內透過 CryptoBilis 購買、但尚未設定裝置的人,不要開始使用;已經設定的人,則應將資金轉移至新的 Ledger,並重新產生一組復原短語。目前沒有跡象顯示直接向 Ledger 購買,或透過這家轉售商以外管道購買的錢包受到影響。

仍有許多事情尚未獲得證實。Ledger 已確認有一部裝置遭植入,但光是這點,並不能證明每個遭清空的錢包都是以同樣方式遭到入侵。損失數字來自第三方追蹤機構,而非 Ledger;各方估算從約 7,200 萬美元到超過 9,000 萬美元不等。CryptoBilis 也販售 Trezor、Tangem、OneKey 和 SafePal 錢包,當地買家已詢問這些產品是否安全,目前仍無人作出回應。今年稍早,泰國也曾傳出 Ledger 裝置遭植入硬體的消息,顯示該地區的轉售管道可能成為攻擊目標,而非單一偶發事件。

有些檢查方式適用於所有硬體錢包持有者。Ledger 已發布指引,說明如何辨認裝置是否曾遭拆開或改裝;公司長期以來的提醒也依然適用:真正的錢包不會在送達時就附有已寫下的復原短語,公司也絕不會要求提供 24 個單字的短語。這一點如今格外重要,因為如此大規模的竊案,往往會引來假冒的復原服務,要求受害者交出那組短語。直接向製造商購買,便能避免包裝在流通過程中遭人拆開再封回去。

Ledger 於 10 月 9 日首度承認收到相關通報,並在 10 月 10 日的事件更新中證實發現植入物。公司表示,正與執法機關及志願者組成的加密貨幣安全應變團體 SEAL 911 合作,並正在研擬更多防拆措施。目前仍有兩個問題尚待釐清:究竟有多少裝置遭到改裝,以及有人是在工廠到買家手中的哪個環節拆開了包裝。

標籤: , , , , ,

在 Google 中新增我們

討論

共有 0 則留言。