法国加密货币硬件钱包 Ledger 日前遭遇严重的安全事件,黑客通过改装硬件加装窃取装置盗取用户设置的助记词,目前黑客盗取的加密货币价值超过 8,000 万美元,随着时间的推移可能会有更多用户的加密货币钱包被黑客重置并转走里面的资产。

黑客改装钱包加装屏幕监听模块:
前门头沟 (Mt.Gox) 负责人马克・卡佩莱斯 (Mark Karpelès) 发布的硬件拆解图是此次事件的导火索,黑客似乎看到马克发布的拆解图后断定改装事件肯定会引起关注,于是选择立即盗取已经成功收集的钱包。如果不是马克发现这件事,估计黑客还会继续潜伏并收集更多钱包数据。
马克检查一台来自马来西亚的 Ledger Nano X,设备外包装的热缩膜看起来完好,但打开设备后在原本用于屏幕缓冲的位置发现额外的电路板。这块电路板包含微控制器、LTE 通信模块、天线和 eSIM 等组件,通过内部线路连接到设备显示相关的 SPI 通信链路。
其可能的工作方式是监听设备向屏幕发送的字符数据,再利用针对 Ledger 字体训练的识别逻辑来重建屏幕内容。Ledger 设备首次初始化时会在屏幕上显示 24 个助记词,正常情况下助记词由设备内部生成并显示,Ledger 的安全元件负责保存私钥和执行关键操作。
如果攻击者能够在屏幕链路旁路读取这些词语,再通过蜂窝网络发送出去,就可能在用户完成初始化后获得完整助记词。在后续流程中黑客不需要接触到钱包,可以通过其他兼容钱包恢复该助记词并控制对应地址中的资产。
授权经销商 CryptoBilis 被秘密收购:
CryptoBilis 是 Ledger 在东南亚区域的授权经销商,很多用户并非从 Ledger 订购设备 (因为要从法国工厂走法国邮政发货,时间很长)。而这家经销商早在 3 月份就已经被秘密收购,而且收购协议还要求对收购事件保密至少 6 个月,显然黑客蓄谋已久。
目前猜测是收购 CryptoBilis 的是朝鲜黑客,有能力大规模定制微电路板、微控制器并进行改装的自然也不是普通人,不过行业还在继续调查中,暂时无法确认黑客身份。