2025-04-16 17:24:18
5

报告称使用 ESP32 芯片的加密硬件钱包面临私钥被盗风险

报告称使用 ESP32 芯片的加密硬件钱包面临私钥被盗风险

研究人员警告称,某些加密硬件钱包存在一个新漏洞,该漏洞允许攻击者私下签署未经授权的比特币交易并窃取私钥。

网络安全公司 Crypto Deep Tech 在最近的一份报告中指出了使用中国制造的 ESP32 芯片的加密货币钱包存在风险,ESP32 芯片是一种广泛使用的微控制器,专为嵌入式系统和连接设备设计,该公司在最近的一份报告中指出了一个重大漏洞。

这些芯片通常部署在安全关键型环境中,并用于 Blockstream Jade 等硬件钱包以及 Bowser 和 Colibri 等开源项目中,它们通常充当敏感网络的网关或存储加密凭证,这使得漏洞尤其严重。

据研究人员称,攻击者可以利用该芯片的蓝牙和 Wi-Fi 连接注入恶意模块更新、获得低级访问权限并提取私钥等敏感钱包数据。

The chip suffers from multiple vulnerabilities, including a weak random number generator that makes Bitcoin private keys dangerously predictable, and broken validation checks that allow invalid or low-value keys to be used.

基于 Electrum 的钱包尤其容易受到攻击,因为该芯片存在缺陷的哈希逻辑允许攻击者利用非 BIP-137 消息格式并生成可验证为真实比特币交易的伪造 ECDSA 签名。

此漏洞尤其令加密货币用户担忧的是其隐秘的执行方式。在实际测试中,Crypto Deep Tech 的研究人员能够利用此漏洞绕过常规安全检查,恢复私钥,并在不引起用户任何警觉的情况下访问一个包含 10 BTC 的实时比特币钱包。

风险不仅仅局限于加密货币钱包。该漏洞为大规模供应链攻击、国家级间谍活动以及针对任何使用 ESP32 设备的网络的协同盗窃活动打开了大门。

为了减轻威胁,研究人员建议使用可信设备,保持比特币软件更新,并依靠安全的加密库来避免密钥盗窃和交易伪造等风险。

尽管被认为是经常被利用的软件钱包的安全替代品,但硬件钱包漏洞对于加密货币爱好者来说仍然是一个严重的问题。

Last month, Ledger Donjon researchers found that wallet maker Trezor’s latest Safe models still rely on a general-purpose microcontroller that is vulnerable to physical attacks. 

Despite having a certified secure element for PIN and secret storage, the STM32-based chip used in Trezor devices could reportedly be exploited through voltage glitching, an attack that can be carried out purely in software and is nearly impossible to detect.

声明:文章不代表币特网观点及立场,不构成本平台的投资建议,转载联系作者并注明出处:然后加上这个内页的网址: https://m.bitcoin688.com/news/72292.html
回顶部