加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > NEAR > Info

沒有100%安全的硬件錢包,評Ledger和Trezor錢包互懟事件_GER:BZEdge

Author:

Time:1900/1/1 0:00:00

在今年的MIT比特幣世博會上,硬件錢包廠商Ledger在會議現場演示了針對同行Trezor的五種攻擊方式,此后,該公司還在其官網公布了具體的漏洞細節。可以預料到是,很多購買Trezor或其仿品硬件設備的用戶們會坐不住了。還不了解這回事的讀者,可以先閱讀巴比特wendy小姐姐報道的這篇文章:《硬件錢包安全團隊屢出奇招,Ledger向同行Trezor下手了》那么,我們是否就可以說,Trezor是不安全的,而Ledger就是更好的選擇呢?當然不能如此簡單下定論,我們也要聽聽另一方的解釋。根據Trezor方面給出的回應來看,Ledger所提到的漏洞,均需物理訪問,其中有部分已被Trezor解決,部分屬于所有硬件設備都存在的問題,其余部分則是當前所有基于ST微芯片設備存在的問題,這也包括Ledger本身。通過這起事件,我們可以了解到,沒有任何一個硬件錢包是可以做到100%安全的,重要的是用戶要提高安全意識。以下為Trezor方面的回應:

古根海姆CIO:目前沒有“任何理由”持有比特幣:金色財經報道,投資巨頭古根海姆的首席投資官Scott Minerd表示,目前沒有“任何理由”持有比特幣。他相信目前可能是一次崩潰,這意味著比特幣價格可能會下降70%到80%。他建議投機者以更低的價格為目標。[2021/7/10 0:41:09]

我們希望借此機會解決、澄清以及回應Ledger在MIT比特幣世博會上針對Trezor提出的聲明。簡單回應:

供應鏈攻擊:超出范圍,影響運輸中的所有硬件,沒有100%的解決方案,所有公司都有不同的方法來緩解這一問題;軟件漏洞攻擊:不可利用,已修復;側通道PIN攻擊:已修復;側通道攻擊標量乘法:不可利用,需要PIN;意外結束攻擊:未完全披露,對基于ST微芯片的所有硬件設備都有影響,可通過口令緩解;首先,我們要強調的是,這些攻擊都不是可遠程利用的。所有演示的攻擊向量,都需要物理訪問設備,攻擊者需要使用專用設備,并掌握專業的攻擊技術,最后還需要時間。這就是為什么我們認為,這些問題對于絕大多數硬件錢包用戶來說,它們的重要性是較低的。最近與幣安合作展開的研究證實了這一點,只有5.93%的受訪者認為物理攻擊是對加密貨幣的最大威脅,而66%的受訪者認為遠程攻擊是主要威脅。這5.93%的人群,可通過使用密碼短語進行保護,通過這種方式可覆蓋設備和恢復種子的物理安全性。

分析師:將XRP貼上證券的標簽對任何人都沒有好處:加密貨幣分析師Alex?Krüger表示,他不希望看到XRP被宣布為證券,盡管他不是Ripple或XRP的粉絲。他認為,這“不符合任何人的利益”:“無論我對Ripple公司的看法如何,我都希望它能贏得這場未注冊證券訴訟。將XRP貼上證券的標簽對任何人都沒有好處。已經太遲了,XRP擁有太多的持有者。但如果事實證明他們操縱了價格,Ripple應該為此付出代價。這是另一個問題。價格操縱要嚴重得多,應相應地加以處理。”(Crypto Globe)[2020/12/25 16:31:27]

幣安的安全調查結果,樣本為14471名受訪者硬件錢包的主要用途,始終是保護資金免受惡意軟件攻擊、計算機病和各種其他遠程威脅的侵害。雖然實現完美的物理安全是一個崇高的目標,但這一目標最終還是無法實現的,這是因為5美元扳手攻擊的存在。此外,如果一個人有足夠的資金、時間和資源,沒有硬件障礙可抵御住他們的攻擊。如果我們考慮到意外盜竊,那么他發現你的硬件錢包,并偶然擁有攻破這些設備所需裝備,其可能性是相對較小的。

安全公司:YFV項目勒索事件根本原因在于沒有做好上線前的代碼審計工作:今日早間,基于以太坊的一DeFi項目YFV發文稱遭到勒索。攻擊者利用staking的合約漏洞,可以任意重置用戶鎖定的YFV。并表示,此次事件可能和不久前的“pool0”事件相關,勒索者極有可能是在“pool0”事件中未取回資金的“憤怒的農民”。

成都鏈安分析稱,合約存在一個stakeOnBehalf函數使得攻擊者可以為任意用戶進行抵押,此函數中的 lastStakeTimes“stakeFor”= block.timestamp; 語句會更新用戶地址映射的laseStakeTimes“user”。而用戶取出抵押所用的函數中又存在驗證,要求用戶取出時間必須大于lastStakeTimes“account”+72小時。

綜上所述,惡意用戶可以向正常用戶抵押小額的資金,從而鎖定正常用戶的資金。根據鏈上信息,我們找到了兩筆疑似攻擊的交易,兩筆交易都來自同一地址,且均為極小值。由此我們可以基本判定這是一個測試鎖死問題的交易。[2020/8/25]

5美元扳手攻擊,https://xkcd.com/538/我們在設計Trezor設備時,考慮了上面解釋的威脅模型——我們的主要重點是保護用戶免受遠程攻擊。也就是說,結合強大的密碼和至少基本的操作安全原則,即使是Ledger所提出的物理攻擊,也不會影響到Trezor用戶。知道了這一點,讓我們看看Ledger在周日所提到的問題。問題1-供應鏈攻擊

紐大斯特恩商學院教授Anindya Ghose:看好區塊鏈技術前景 對數字貨幣未來沒有信心:4月1日,紐約大學倫納德?斯特恩商學院教授Anindya Ghose在接受中國媒體專訪時表示,加密貨幣和區塊鏈事實上是兩個不同的事物。加密貨幣是以比特幣、以太坊或者萊特幣等為標志的虛擬支付手段,而區塊鏈是基礎的技術。我個人對區塊鏈技術是抱有積極態度的,但是我對比特幣的未來不是很有信心。[2018/4/2]

“供應鏈攻擊”是所有硬件設備都存在的永恒問題,無論它們受到多大程度的保護。一件硬件無法檢查自身,并驗證其完整性。硬件認證并不是一個解決方案,因為硬件修改是可被添加的,這會導致設備確認它是真的。此外,我們所有的制造過程都是在歐盟,在那我們會緊密控制整個制造過程。

演示將任意恢復詞注入到Ledger硬件錢包,演示人:SaleemRashid問題2-軟件漏洞攻擊

在Trezor代碼庫測試期間,Ledger研究人員發現了兩個問題,他們也確認了我們的代碼對惡意行為者的抵抗力很強。盡管這些漏洞無法利用,但我們還是修復了它們。我們想利用這個機會,感謝Ledger再次確認Trezor源代碼是高質量編寫的。問題3-側通道攻擊PIN

在TrezorOne錢包上的側通道攻擊PIN確實是令人印象深刻的,我們贊揚Ledger的努力。同時,我們要感謝Ledger負責任地向我們披露這個問題。這種攻擊向量,可通過將TrezorT模型上的數據存儲方式向后移植到TrezorOne而解決。問題4-側通道攻擊標量乘法

此漏洞假定攻擊者擁有用戶的PIN,并擁有對設備的物理訪問權限,以及最終的密碼短語。掌握了以上所有,攻擊者就完全掌握了硬件錢包所保管的所有資金。問題5+6意外結束攻擊

這兩個問題實際上是相同的,但6比5聽起來更好。盡管如此,我們對Ledger宣布這一問題感到驚訝,特別是在Ledger明確要求不公布這一問題之后,因為這可能會影響整個微芯片行業,而不僅僅是硬件錢包。由于Ledger目前正在與芯片制造商談判,我們也將避免泄露任何關鍵信息,除了此攻擊載體也是資源密集型的,其需要實驗室級的設備來操作微芯片以及深入的專業知識。Ledger,我們仍在和ST討論中,請不要提及攻擊細節,好嗎?如果你是一名Trezor錢包用戶,并害怕針對設備的物理攻擊,我們建議你設置一個受密碼保護的錢包。在最佳情況下,可使用多個密碼進行組合保護。密碼將完全緩解此攻擊向量。雖然應該贊揚硬件測試和遵守負責任的披露,但最后一個問題的披露,似乎還為時過早。SatoshiLabs首席執行官MarekPalatinus表示:我們要感謝Ledger實際演示了我們自設計Trezor以來所意識到的所有攻擊方式。因為我們意識到沒有硬件是100%安全的,所以我們引入了密碼短語的概念;除了合理的可否認性之外,還消除了很多物理攻擊,比如這次Ledger提到的。結論

Ledger在MIT比特幣博覽會上的陳述概要整個事件對我們來說是一個寶貴的教訓。我們需要傳達一些我們已知的信息:沒有硬件是不可破解的,根據你的安全模型,你可以使用一些工具來減輕威脅。而對于那些擔心物理攻擊的用戶來說,設置合理否認和操作安全的密碼是可行方法。而對于關注遠程攻擊的用戶來說,其實沒有發生任何變化。我們將在未來繼續推廣密碼短語功能,以及其他操作安全策略,以確保您的安全。

Tags:GEREDGELEDDGEbadger幣能不能漲1000美金BZEdgeledger錢包照片ETHHEDGE幣

NEAR
比特幣的分形與機會_比特幣:databasex

編者按:本文來自 藍狐筆記 ,作者:藍狐筆記,Odaily星球日報經授權轉載。!webp\"data-img-size-val=\"500,395\"\u002F\\>前言:隨意瀏覽時讀到一個詞.

1900/1/1 0:00:00
未來大量資產上鏈,券商的價值在哪里?_BRO:區塊鏈

前言:近期,IEO進入到公眾視野,IEO項目越發火爆。本質上,IEO是交易所在List之外,同時負責承銷。通過IEO,交易所其實做了一個承上啟下的角色,直接承擔了原來券商業務里的兩大板塊.

1900/1/1 0:00:00
BTC數據周報(2019年第14期 總第26期)_BTC:BCH

BTC平均價格預期內向下調整但不充分信心指數跌破50線短期內制約價格上行空間報告要點從市場交易數據來看,上周BTC平均價格走出“雙頂”形態,隨即出現調整,調整幅度近4%.

1900/1/1 0:00:00
市場情緒狂熱,短期回調不改趨勢_BTC:AIN

摘要:根據標準共識情緒指數反映,目前市場情緒狂熱,最新指數為2.76,成交額方面在持續放大,市場在回暖中良性運轉.

1900/1/1 0:00:00
羊毛大軍殺入幣圈,有人月入過萬,有人慘遭反薅,淪為韭菜_ONT:區塊鏈工程專業張雪峰

文|棘輪比薩空投糖果、“月入過萬”、“躺賺”……羊毛黨大軍,早已殺入幣圈。羊毛黨圈流傳的“史上最貴羊毛”——ONT空投,就出自幣圈。甚至有職業羊毛黨因此購入保時捷.

1900/1/1 0:00:00
閃電網絡只能小額支付?Sparkswap交易所看中的是機構級的交易_SWAP:KSW

交易性能一直是比特幣網絡被詬病的部分,而閃電網絡則被認為是比特幣擴容的一大突破方向,此前閃電網絡接力活動也引發了一波市場關注.

1900/1/1 0:00:00
ads