KAKA WEB3快讯
OneKey 分析 Ledger 硬件供应链攻击路径,宣布五项改进措施
吴说区块链·2026-10-10 17:13 GMT+8
吴说获悉,OneKey 创始人 Yishi 发文表示,针对 CryptoBilis 渠道售出的 Ledger 设备疑遭篡改导致约 9000 万美元资产被盗事件,OneKey 截至 10 月 10 日未收到相关受损报告,并深入分析了硬件供应链植入攻击的攻击路径。Yishi 指出,安全芯片虽能保证固件真实与私钥生成,但助记词在由安全芯片传输至屏幕显示时,若在主板低速总线(如 SPI/I2C)上以明文传输,攻击者便可通过私自拆机植入蜂窝网络模块(如 nRF9151)窃听屏幕数据、远程回传助记词,绕过安全芯片完成盗窃(即硬件钱包的“最后一厘米”物理盲区)。为此,OneKey 宣布推进五项改进措施,包括升级防伪包装、推出免屏幕显示的初始化流程、固件与硬件层面推进主板总线内部通信加密等。Yishi 希望制造商、研究人员和分
吴说获悉,OneKey 创始人 Yishi 发文表示,针对 CryptoBilis 渠道售出的 Ledger 设备疑遭篡改导致约 9000 万美元资产被盗事件,OneKey 截至 10 月 10 日未收到相关受损报告,并深入分析了硬件供应链植入攻击的攻击路径。Yishi 指出,安全芯片虽能保证固件真实与私钥生成,但助记词在由安全芯片传输至屏幕显示时,若在主板低速总线(如 SPI/I2C)上以明文传输,攻击者便可通过私自拆机植入蜂窝网络模块(如 nRF9151)窃听屏幕数据、远程回传助记词,绕过安全芯片完成盗窃(即硬件钱包的“最后一厘米”物理盲区)。为此,OneKey 宣布推进五项改进措施,包括升级防伪包装、推出免屏幕显示的初始化流程、固件与硬件层面推进主板总线内部通信加密等。Yishi 希望制造商、研究人员和分销合作伙伴能够携手合作,其需要仔细研究设备如何到达用户手中,以及敏感数据如何在设备内部传输。 硬件钱包制造商 Trezor 也对此回应表示,已全面暂停通过涉事电商平台(CryptoBilis)的设备销售,并正在积极调查与处理整体局势。Trezor 强调,截至目前尚未收到任何类似于 Ledger 用户所遭遇的资金失窃或设备异常报告。Trezor 此前 8 月至 9 月曾发生过用户数据泄露事件,不过属于第三方物流服务商 ShipMonk 数据库泄露。
来自 Kaka Web3 的公开内容。市场与数字资产信息不构成投资建议。