安基网 首页 资讯 安全报 查看内容

Trezor钱包也不再安全?只需15分钟,黑客通过物理访问就能窃取私钥

2020-2-1 15:04| 投稿: xiaotiger |来自: 互联网


免责声明:本站系公益性非盈利IT技术普及网,本文由投稿者转载自互联网的公开文章,文末均已注明出处,其内容和图片版权归原网站或作者所有,文中所述不代表本站观点,若有无意侵权或转载不当之处请从网站右下角联系我们处理,谢谢合作!

摘要: 据Cointelegraph 2月1日报道,Kraken安全实验室于近日对外公布,Trezor硬件钱包及其衍生产品可以被黑客窃取私钥。尽管整个盗取过程相当复杂,但Kraken声称黑客“只需对设备进行物理访问,15分钟就能窃取成功”。(图片来源:flickr)这种攻击需要对Trezor钱包进行物理干预,方法是提取其芯片并将其放在 ...

据Cointelegraph 2月1日报道,Kraken安全实验室于近日对外公布,Trezor硬件钱包及其衍生产品可以被黑客窃取私钥。尽管整个盗取过程相当复杂,但Kraken声称黑客“只需对设备进行物理访问,15分钟就能窃取成功”。

(图片来源:flickr)

这种攻击需要对Trezor钱包进行物理干预,方法是提取其芯片并将其放在一个特殊的设备上,或者焊接几个关键的连接器。

随后,Trezor芯片必须连接到一个“故障装置”,在特定时刻向它发送信号。装置破坏了Trezor芯片阻止外部设备读取其内存的内置保护设施。该过程允许攻击者读取关键的钱包参数,包括私钥种子。尽管私钥种子是用PIN码生成的密钥进行加密的,但研究人员还是在两分钟内破解了密码。

上述漏洞是由Trezor使用特定硬件造成的,该公司可能无法轻松修复这一硬件问题。它需要公司彻底重新设计钱包,并召回所有现有的型号。

与此同时,Kraken实验室敦促Trezor和KeepKey的用户不要让任何人轻松拿到自己的硬件钱包。

Trezor就此事进行了回应,该团队认为这一漏洞被黑客利用的概率并不高。该公司辩称,由于黑客需要打开设备,攻击将显示出明显的篡改迹象,同时它还指出,攻击需要极其专业的硬件来执行。

Kraken研究小组在最后建议用户激活钱包的 passphrase(一种用户自己设置的二重私钥)功能,以避免此类攻击。passphrase不会存储在设备上,它是动态生成的私钥。尽管研究人员认为passphrase“在实际操作中比较繁琐”,但Kraken注意到这是一个可行的选择。

用户想要设置 passphrase,就需要让其足够复杂,不容易被强行破解,如果用户忘记它的话就永远无法访问钱包中的加密货币了。

为了了解更多细节,Cointelegraph联系了Kraken实验室,但截至发稿时尚未收其到回复。



小编推荐:欲学习电脑技术、系统维护、网络管理、编程开发和安全攻防等高端IT技术,请 点击这里 注册账号,公开课频道价值万元IT培训教程免费学,让您少走弯路、事半功倍,好工作升职加薪!

本文出自:https://www.toutiao.com/a6788312864651215374/

免责声明:本站系公益性非盈利IT技术普及网,本文由投稿者转载自互联网的公开文章,文末均已注明出处,其内容和图片版权归原网站或作者所有,文中所述不代表本站观点,若有无意侵权或转载不当之处请从网站右下角联系我们处理,谢谢合作!


鲜花

握手

雷人

路过

鸡蛋

相关阅读

最新评论

 最新
返回顶部