Ledger 声称,Trezor 最新的硬件钱包具有安全元件,但仍然容易受到针对其微控制器的攻击。
在不断变化的加密安全世界中,即使是最先进的硬件钱包也无法免受新出现的威胁。
现在,实体加密钱包 Ledger 的研究部门 Ledger Donjon 的网络安全专家对其竞争对手 Trezor 表示担忧。尽管 Trezor 以安全设计而闻名,但它的 Safe 型号似乎容易受到物理攻击。虽然这些设备具有双芯片设置和经过认证的安全元件,但 Ledger 的研究人员认为,这些型号并不能完全抵御坚定的黑客。
在 3 月 12 日的一篇博客文章中,Ledger 指出,新的 Trezor Safe 设备设计了更好的安全功能,包括双芯片设置,其中有一个经过认证的安全元件 (Optiga Trust M),用于存储 PIN 和加密机密。然而,Ledger 表示,关键的加密操作“仍然在微控制器上执行”,这使得更“高级威胁模型”中的攻击成为可能。
“所用的微控制器标有 TRZ32F429 —— 这实际上是一个 STM32F429 芯片,采用定制标记封装在 BGA 中。然而,尽管采用了 Trezor 专用封装,但它在电气上实际上与 STM32F429 相同,而且众所周知,该芯片系列易受电压故障影响,从而导致对其闪存内容进行读写访问。”
总帐
虽然这些设备包含防止篡改的机制,但 Ledger 认为这些防御措施并非万无一失,并指出在实践中实施攻击只是“时间和工程努力的问题”。最重要的是,研究人员认为,这种攻击可以“纯粹在软件中”执行,因此无论是通过加密还是通过目视检查都“很难,甚至不可能”检测到。
Ledger 承认,尽管存在这些风险,Trezor Safe 设备仍被认为是加密硬件安全的向前迈出的一步,但他强调,需要持续保持警惕,以解决供应链中的潜在弱点。
Following the publication of the research, Trezorâs X account reassured users that their funds âremain safe,â noting that Ledger Donjon had reused a âpreviously known attack to bypass some of our countermeasures against supply chain attacks in Trezor Safe 3.â