导语:SlowMist 首席信息安全官 23pds 近日提出一种针对 Ledger 硬件钱包的可能攻击路径:恶意植入模块可从设备屏幕数据线读取恢复短语,并借助 LTE 或 eSIM 外传。该说法与对前 Mt. Gox 首席执行官 Mark Karpelès 所披露疑似改装设备的分析有关。
据 Foresight News 报道,23pds 表示,如果 Karpelès 描述的 Ledger 改装发生在 PCB 层面,则意味着这是一次高度复杂的攻击。他描述的可能流程为:助记词种子在安全元件内生成,恢复短语随后显示在屏幕上,而恶意模块接入屏幕数据线,例如 SPI,记录屏幕上显示的单词,再通过 LTE 或 eSIM 将数据发送出去。
23pds 进一步指出,攻击者获得恢复短语后,可转移钱包内资产。该模块还可能用于分析向用户展示的字符,并在恢复短语设置完成后回传相关数据。
Karpelès 此前称,他收到一台 Ledger 硬件钱包,外观疑似被植入间谍模块。该设备来自马来西亚,外部塑封完整,开箱后未立即发现异常。植入物被隐藏在屏幕原本缓冲垫所在位置,包含 LTE 通信组件、天线、eSIM,以及连接 Ledger SPI 总线的微控制器。
Karpelès 还表示,攻击者可能监控受害者钱包地址,并选择时机转移资产。目前相关说法仍属安全研究人员与当事人披露的风险推演,事件细节及影响范围有待进一步确认。
