高端的加密盗窃,只需要最简单的手段。
今年大家都在担心 AI 的迅猛发展会破解钱包私钥,但是目前最有效的盗窃其实没这么高端,比如直接在卖硬件钱包的下游经销商那做手脚,也就是供应链攻击。
最近发生的近 9100 万美元的 Ledger 钱包被盗案就是这个手法。
马来西亚有一家叫 CryptoBilis 的硬件钱包商店,自 2022 年起就是 Ledger 官方授权的东南亚经销商。
这家店卖的确实是正品,积累了多年的真实客户。然而今年春天,创始人把店悄悄卖给了一位新老板,商店表面上一切如常,继续顶着“Ledger 官方授权”的牌子卖货。
但前几天,研究者@MagicalTux拆了一台从这家店买来的 Ledger 发现,设备内部被魔改了。
偷窃者根本没有去破解 Ledger 的安全芯片(,而是在屏幕下方偷偷塞进了一块带有 LTE 调制解调器和 eSIM 卡的微型电路板。
这块微型板子只做一件事:盯着屏幕。当你满心欢喜地设置新钱包,屏幕上依次显示 24 个助记词时,它就直接通过移动网络把这些词发送回黑客手里。
就是这么朴实无华且有效...
Ledger 的硬件钱包没问题,卖货渠道没问题,一切防不胜防。
如果你的钱包来自第三方渠道,强烈建议去官网找拆解教程,打开外壳看看有没有多余的电路板。
最稳妥的办法是直接从官网买个新设备,生成全新的助记词并转移资产。
永远不要考验人性,官网直购才是王道。
点击图片查看原图