快讯
onekey创始人yishi分析ledger设备被盗事件
onekey创始人yishi发文表示,针对cryptobilis渠道售出的ledger设备疑遭篡改导致约9000万美元资产被盗事件,onekey截至10月10日未收到相关受损报告,并深入分析了硬件供应链植入攻击的攻击路径。yishi指出,安全芯片虽能保证固件真实与私钥生成,但助记词在由安全芯片传输至屏幕显示时,若在主板低速总线(如spi/i2c)上以明文传输,攻击者便可通过私自拆机植入蜂窝网络模块(如nrf9151)窃听屏幕数据、远程回传助记词,绕过安全芯片完成盗窃。为此,onekey宣布推进五项改进措施,包括升级防伪包装、推出免屏幕显示的初始化流程、固件与硬件层面推进主板总线内部通信加密等。硬件钱包制造商trezor也对此回应表示,已全面暂停通过涉事电商平台(cryptobilis)的设备销售,并正在积极调查与处理整体局势。
