Dark Skippy:如何用 2 个签名破解你的硬件钱包私钥?

币界网Publié le 2024-08-16Dernière mise à jour le 2024-08-16

币界网报道:

作者:OneKey 中文来源:X,@OneKeyCN

近期,海外加密安全圈炸锅了!又一个改进的硬件钱包破解手段被披露,速度更快、效率更高。难道黑客和白帽们也在搞“奥运”?

在这篇文章中,OneKey 将用尽量简单的语言为你解释这一切。让我们一起来潜入这个话题吧。

1. 黑客是如何破解硬件钱包的?

  1. 刷入恶意固件:攻击者将恶意固件刷到你的硬件钱包上。

  2. 发送交易:黑客使用这个带有恶意固件的硬件钱包发送比特币交易。恶意固件会将你的助记词通过低随机性签名的方式“嵌入”到这笔交易中,而这笔交易会公开存储在区块链上。

  3. 提取助记词:攻击者在区块链上找到你的交易,运行特殊算法,从中提取出你的比特币助记词。

  4. 盗取比特币:拿到助记词后,攻击者就能访问并盗走你的比特币。

2. 这个攻击算法的原理是什么?

要理解这个算法,你需要对 BTC 转账有些了解。如果你不是那种爱刨根问底的好奇宝宝,可以直接跳到下一部分,了解如何避免被攻击。

在进行比特币转账前,你需要准备交易数据,包括交易的输入(即你要花费的比特币来源)和输出(你要将比特币转到哪里)。随后,通过哈希算法计算出消息哈希值,这是需要签名的数据摘要,可理解为“浓缩的交易数据”。

关键步骤:签名

接下来是重头戏:你需要对这个交易数据进行签名。以椭圆曲线数字签名算法(ECDSA)为例,你需要结合一个内部随机数 k 来生成签名结果。

随机数 k 的引入是为了确保每次签名的唯一性和安全性。如果每次使用相同的随机数 k,即便你签署的消息(交易)不同,生成的签名可能会出现规律,从而被攻击者通过数学分析破解你的私钥。

因此,每次都使用一个不可预测的随机数 k,可以确保每次生成的签名都是独一无二的,即使对同一个消息进行多次签名,结果也会不同。

最后,矿工会验证并将交易打包广播到区块链。

黑客如何利用弱随机数攻击?

虽然无法直接从加密芯片上读取私钥,但如果黑客能修改你的固件里的随机算法,使随机数 k 不再随机,那么通过几次签名后,便可以通过链上广播的信息反推出你的私钥。

在 Dark Skippy 中,黑客将这个需求降低到只需 2 个签名(对于 12 个助记词)或 4 个签名(对于 24 个助记词)即可破解私钥。这比以往的方法更高效。

3. 如何避免被攻击?

这类攻击成功的关键在于:黑客成功拿到了用户的硬件钱包,并植入了恶意固件。

所以,建议采取以下防护措施:

1. 确保硬件钱包的安全

  • 防供应链攻击:确保硬件钱包从出厂、运输直到你的手里,未被第三方碰过。现在多家硬件钱包品牌,包括 OneKey,都有多层防拆封设计,确保如果有拆封痕迹能够立即发现。

  • 录像开箱:建议您从收到货开始全程录像开箱,作为售后依据。

  • 保管好钱包:开始使用后,确保硬件钱包不会被他人接触,以防被恶意修改。

2. 确保固件代码的安全

  • 从官网渠道下载更新:确保你从官方渠道下载固件更新。

  • 做好校验工作:不同厂商的措施不一。以 OneKey 为例,我们的软件和硬件代码是开源的,并通过了知名安全机构的审计。OneKey 最新硬件采用多颗军工级保密 EAL 6+ 芯片,机器和 App 会自动校验固件,非官方固件的签名会被检测到并硬抹除助记词数据。

4. 总结

无论如何,如果硬件钱包一旦丢失或落入黑客手中,建议立即启用备份助记词,尽快转移资产,确保万无一失。相比助记词触网存储和钓鱼攻击,这个风险仍然较小。

Lectures associées

Collector Crypt devient une "machine à imprimer" sur la chaîne : moins de mille utilisateurs actifs par jour, les baleines génèrent 97 % des revenus

Lancé récemment, le projet TCG Collector Crypt s'est imposé dans le top 10 des protocoles en termes de revenus et a même occupé la première place sur Solana, suscitant un vif intérêt. Dans un marché baissier, il se distingue par sa forte rentabilité, devenant une sorte d'"imprimante à billets" on-chain. Le marché des TCG on-chain, porté par des plateformes comme Collector Crypt, connaît une croissance rapide, dépassant parfois les NFT en volume de transactions. Solana domine ce secteur naissant avec plus de 80% des parts de marché. Collector Crypt est le leader incontesté de ce créneau. Fin juin, il représentait près de 75% des transactions hebdomadaires du secteur. Ses revenus hebdomadaires de 5,2 millions de dollars lui permettent de rivaliser avec les principaux protocoles DeFi. Cependant, sa croissance repose en grande partie sur un petit nombre d'utilisateurs "baleines". En effet, moins de 15% des utilisateurs contribuent à environ 97% de ses revenus. Bien que son nombre d'utilisateurs actifs quotidiens soit inférieur à 1000, le montant moyen dépensé par utilisateur est très élevé, avoisinant les 7800 dollars. Ce succès s'explique par plusieurs facteurs : 1. Un mécanisme de "Gacha" (œufs à collectionner) on-chain qui incite aux achats répétés. 2. L'attrait d'IP majeures comme Pokémon, qui génère la majorité des transactions. 3. Un modèle économique autour du jeton CARDS, combinant airdrops, rachats par le protocole et un effet réseau, bien que des déblocages futurs de jetons puissent exercer une pression vendeuse. En résumé, Collector Crypt a prouvé la viabilité du modèle économique des TCG on-chain. Cependant, pour une croissance durable, le défi principal reste de diversifier sa base d'utilisateurs au-delà des gros investisseurs et de continuer à développer l'écosystème de ce secteur encore jeune.

marsbitIl y a 21 mins

Collector Crypt devient une "machine à imprimer" sur la chaîne : moins de mille utilisateurs actifs par jour, les baleines génèrent 97 % des revenus

marsbitIl y a 21 mins

La pionnière de la sécurité informatique Dawn Song rejoint Meta

Dawn Song, professeure d'informatique à UC Berkeley et figure éminente de la sécurité informatique et de l'IA, rejoint Meta. Elle occupera le poste de vice-présidente de la recherche en IA au sein du Superintelligence Labs de Meta, sous la direction de Nat Friedman. Éminente universitaire et entrepreneure, lauréate du prix MacArthur et membre de l'AAAS, elle est reconnue pour ses travaux pionniers, notamment l'analyse de flux de données (Dynamic Taint Analysis). Ses recherches couvrent la sécurité logicielle, l'apprentissage automatique contradictoire et la sécurité des agents IA. Son équipe à Berkeley a récemment développé ALE (Agents' Last Exam), un benchmark pour évaluer les capacités des agents IA dans des tâches du monde réel. Elle rejoint Meta avec d'autres membres de Virtue AI, une entreprise qu'elle a cofondée et spécialisée dans les infrastructures de sécurité pour l'IA, notamment le test d'intrusion automatisé (red-teaming). Ce recrutement intervient dans un contexte où Meta cherche à renforcer la sécurité de ses modèles d'IA, en vue de leur déploiement à grande échelle et face à une pression réglementaire croissante. L'article mentionne également le départ de Denny Zhou, fondateur de l'équipe Gemini Reasoning chez Google, pour rejoindre Meta il y a plusieurs mois. Expert de renom en raisonnement des modèles de langage, il est à l'origine de méthodes clés comme le Chain-of-Thought.

marsbitIl y a 55 mins

La pionnière de la sécurité informatique Dawn Song rejoint Meta

marsbitIl y a 55 mins

La Course aux Crypto-monnaies des Institutions Coréennes : Explosion Parallèle des Stablecoins et des RWA

**Résumé :** La Corée du Sud est à un tournant clé dans son adoption de la cryptographie, passant d'un marché retail dominant à un développement institutionnel structuré. Deux axes principaux émergent : les stablecoins et la tokenisation d'actifs réels (RWA). **Les stablecoins**, notamment un éventuel won numérique, sont devenus un enjeu majeur pour les régulateurs, les banques et les entreprises. La motivation est défensive, visant à contrer la fuite massive des capitaux vers les stablecoins en dollars (estimée à 1150 milliards de dollars) et à ancrer les transactions financières futures dans le système local. Des acteurs majeurs comme KB Financial, Hana Financial, Shinhan Card, BC Card et les géants internet Kakao (via KakaoPay) et NAVER (via NAVER Pay, qui prévoit d'acquérir Dunamu, la maison-mère d'Upbit) mènent des pilotes actifs. La fenêtre de collaboration pour les projets crypto natifs est ouverte pour devenir des partenaires infrastructurels privilégiés avant la finalisation du cadre réglementaire. **La tokenisation RWA** avance rapidement en Corée, avec un focus sur les secteurs locaux forts comme la construction navale, la chaîne d'approvisionnement industrielle (ex : Hanwha) et les IP culturelles (K-pop). Le cadre légal se précise avec des amendements aux lois sur les marchés de capitaux. Des plates-formes comme NXT et KDX ont reçu des approbations préliminaires pour négocier des titres tokenisés. L'opportunité pour les projets crypto réside dans la fourniture d'infrastructures techniques complémentaires : canaux de distribution globaux, solutions de liquidité et d'interopérabilité cross-chaîne, et outils d'optimisation pour les institutions. **Les plateformes grand public (NAVER, Kakao, Toss)** détiennent la clé de l'adoption massive. Elles intègrent activement les services blockchain (portefeuilles, stablecoins) dans leurs écosystèmes de paiement et de communication, créant ainsi des canaux de distribution essentiels pour atteindre les utilisateurs finaux. En somme, l'écosystème coréen se structure à un rythme soutenu. Les projets internationaux qui établiront dès maintenant des partenariats concrets avec les institutions locales sont les mieux placés pour façonner l'avenir du secteur des actifs numériques en Corée du Sud.

Foresight NewsIl y a 1 h

La Course aux Crypto-monnaies des Institutions Coréennes : Explosion Parallèle des Stablecoins et des RWA

Foresight NewsIl y a 1 h

Comment détecter les vidéos générées par IA ? Revue d'un système de détection dynamique, traçable et explicable

Ces deux dernières années, les modèles de génération vidéo par IA (comme Sora, Veo, Kling) ont connu une évolution fulgurante, produisant des séquences réalistes et complexes. En parallèle, la détection de ces contenus synthétiques accuse un retard préoccupant, alors que les vidéos truquées prolifèrent sur les réseaux sociaux, semant la confusion et la désinformation. Face à cette urgence, une étude récemment publiée propose une refonte complète de l'objectif de détection. Il ne s'agit plus simplement de classer une vidéo comme "vraie" ou "fausse", mais de procéder à une **vérification de la fidélité factuelle** : vérifier si le contenu (qui, quand, où, quoi) est cohérent avec la réalité, tant au niveau perceptif que cognitif, et s'il respecte les lois physiques et les connaissances du monde. L'étude catégorise les vidéos générées par IA en trois paradigmes : 1. **Manipulation locale (LMV)** : Altération d'une partie d'une vidéo réelle (deepfake). 2. **Édition audio-visuelle (AVE)** : Modification des relations entre le son et l'image (synchronisation labiale, doublage). 3. **Synthèse générative complète (GVS)** : Génération de bout en bout à partir de texte ou d'images (modèles de type "simulateur de monde"). Pour relever ce défi, les auteurs proposent un cadre de détection à **double perspective (visuelle et langagière)** organisé en quatre couches progressives : * **Couche 1 - Indices visuels bas-niveau** : Analyse des artefacts, du bruit, des signaux physiologiques. * **Couche 2 - Cohérence spatio-temporelle** : Vérification de la fluidité des mouvements et de la continuité physique. * **Couche 3 - Cohérence multimodale** : Vérification de l'alignement entre l'image, le son et les sous-titres. * **Couche 4 - Raisonnement guidé par le langage** : Évaluation de la conformité du contenu avec les faits, la logique et les connaissances du monde réel. L'évolution montre un glissement des méthodes de détection des couches basses (visuelles) vers les couches hautes (langagières et raisonnées), à mesure que les vidéos synthétiques deviennent plus parfaites en apparence. Pour être crédible et utile, un système de détection futur doit évoluer vers un processus **dynamique, traçable et explicable**. Il doit fournir des preuves structurées, combiner les perspectives visuelle et langagière, et fonctionner de manière robuste face à la diversité des modèles de génération et aux transformations des plates-formes. Ce défi nécessitera une collaboration interdisciplinaire entre la vision par ordinateur, le traitement du langage et la modélisation du monde.

marsbitIl y a 1 h

Comment détecter les vidéos générées par IA ? Revue d'un système de détection dynamique, traçable et explicable

marsbitIl y a 1 h

Trading

Spot
活动图片