Dark Skippy:如何用 2 个签名破解你的硬件钱包私钥?

币界网Xuất bản vào 2024-08-16Cập nhật gần nhất vào 2024-08-16

币界网报道:

作者:OneKey 中文来源:X,@OneKeyCN

近期,海外加密安全圈炸锅了!又一个改进的硬件钱包破解手段被披露,速度更快、效率更高。难道黑客和白帽们也在搞“奥运”?

在这篇文章中,OneKey 将用尽量简单的语言为你解释这一切。让我们一起来潜入这个话题吧。

1. 黑客是如何破解硬件钱包的?

  1. 刷入恶意固件:攻击者将恶意固件刷到你的硬件钱包上。

  2. 发送交易:黑客使用这个带有恶意固件的硬件钱包发送比特币交易。恶意固件会将你的助记词通过低随机性签名的方式“嵌入”到这笔交易中,而这笔交易会公开存储在区块链上。

  3. 提取助记词:攻击者在区块链上找到你的交易,运行特殊算法,从中提取出你的比特币助记词。

  4. 盗取比特币:拿到助记词后,攻击者就能访问并盗走你的比特币。

2. 这个攻击算法的原理是什么?

要理解这个算法,你需要对 BTC 转账有些了解。如果你不是那种爱刨根问底的好奇宝宝,可以直接跳到下一部分,了解如何避免被攻击。

在进行比特币转账前,你需要准备交易数据,包括交易的输入(即你要花费的比特币来源)和输出(你要将比特币转到哪里)。随后,通过哈希算法计算出消息哈希值,这是需要签名的数据摘要,可理解为“浓缩的交易数据”。

关键步骤:签名

接下来是重头戏:你需要对这个交易数据进行签名。以椭圆曲线数字签名算法(ECDSA)为例,你需要结合一个内部随机数 k 来生成签名结果。

随机数 k 的引入是为了确保每次签名的唯一性和安全性。如果每次使用相同的随机数 k,即便你签署的消息(交易)不同,生成的签名可能会出现规律,从而被攻击者通过数学分析破解你的私钥。

因此,每次都使用一个不可预测的随机数 k,可以确保每次生成的签名都是独一无二的,即使对同一个消息进行多次签名,结果也会不同。

最后,矿工会验证并将交易打包广播到区块链。

黑客如何利用弱随机数攻击?

虽然无法直接从加密芯片上读取私钥,但如果黑客能修改你的固件里的随机算法,使随机数 k 不再随机,那么通过几次签名后,便可以通过链上广播的信息反推出你的私钥。

在 Dark Skippy 中,黑客将这个需求降低到只需 2 个签名(对于 12 个助记词)或 4 个签名(对于 24 个助记词)即可破解私钥。这比以往的方法更高效。

3. 如何避免被攻击?

这类攻击成功的关键在于:黑客成功拿到了用户的硬件钱包,并植入了恶意固件。

所以,建议采取以下防护措施:

1. 确保硬件钱包的安全

  • 防供应链攻击:确保硬件钱包从出厂、运输直到你的手里,未被第三方碰过。现在多家硬件钱包品牌,包括 OneKey,都有多层防拆封设计,确保如果有拆封痕迹能够立即发现。

  • 录像开箱:建议您从收到货开始全程录像开箱,作为售后依据。

  • 保管好钱包:开始使用后,确保硬件钱包不会被他人接触,以防被恶意修改。

2. 确保固件代码的安全

  • 从官网渠道下载更新:确保你从官方渠道下载固件更新。

  • 做好校验工作:不同厂商的措施不一。以 OneKey 为例,我们的软件和硬件代码是开源的,并通过了知名安全机构的审计。OneKey 最新硬件采用多颗军工级保密 EAL 6+ 芯片,机器和 App 会自动校验固件,非官方固件的签名会被检测到并硬抹除助记词数据。

4. 总结

无论如何,如果硬件钱包一旦丢失或落入黑客手中,建议立即启用备份助记词,尽快转移资产,确保万无一失。相比助记词触网存储和钓鱼攻击,这个风险仍然较小。

Nội dung Liên quan

Cuộc Đua Mã Hóa Của Các Tổ Chức Hàn Quốc: Sự Bùng Nổ Song Hành Của Stablecoin và RWA

**Hàn Quốc Tăng Tốc Cạnh Tranh Tiền Mã Hóa: Stablecoin và RWA Bùng Nổ Song Song** Thị trường tiền mã hóa Hàn Quốc đang trải qua một sự chuyển dịch cơ cấu quan trọng, với các công ty tài chính và nền tảng internet lớn tập trung xây dựng cơ sở hạ tầng blockchain cấp tổ chức. Hai lĩnh vực chính là stablecoin và mã hóa tài sản thực (RWA). **1. Stablecoin: Hướng tới Xu hướng Chủ đạo** * **Bối cảnh:** Áp lực từ dòng vốn chảy ra ngoài ước tính 1150 tỷ USD sang các stablecoin như USDC thúc đẩy nhu cầu cấp thiết về stablecoin Won được quản lý. * **Các bên tham gia:** * **Ngân hàng:** KB Financial, Hana Financial, NH Nonghyup, KBank đang dẫn đầu các dự án thí điểm thanh toán, chuyển tiền xuyên biên giới. * **Dịch vụ Thanh toán:** Shinhan Card (hợp tác với Solana), BC Card, Danal (phát hành KSC) đang tích hợp stablecoin vào hệ thống thanh toán. * **Nền tảng Internet:** KakaoPay và Naver Pay (đang mua lại Dunamu, công ty mẹ của Upbit) đang lên kế hoạch tích hợp stablecoin vào hệ sinh thái thanh toán rộng lớn của họ. * **Cơ hội cho Dự án Crypto:** Giai đoạn hiện tại là thời điểm vàng để thiết lập quan hệ đối tác, cung cấp các giải pháp cơ sở hạ tầng (ví dụ: chuỗi công khai, ví, dịch vụ lưu ký) cho các tổ chức Hàn Quốc. **2. Mã Hóa Tài Sản Thực (RWA): Từ Thí điểm đến Vận hành Chính thức** * **Phạm vi:** Các công ty chứng khoán Hàn Quốc đang thử nghiệm mã hóa nhiều loại tài sản, từ bất động sản, vàng đến các tài sản đặc thù của ngành công nghiệp Hàn Quốc như tài trợ tàu biển, chuỗi cung ứng quốc phòng, bản quyền K-pop. * **Hợp pháp hóa:** Khung pháp lý đã được thiết lập với các sửa đổi luật có hiệu lực từ năm 2027. * **Cơ hội cho Dự án Crypto:** Các dự án có thể lấp đầy khoảng trống về kênh phân phối toàn cầu, cung cấp thanh khoản và giải pháp đa chuỗi, cũng như các công cụ cơ sở hạ tầng hỗ trợ (không phải thay thế) các tổ chức phát hành. **3. Kênh Tiếp Cận Người Dùng Cuối (C): Động lực Quan trọng** Các nền tảng tiêu dùng lớn như Naver (sau khi mua lại Dunamu), Kakao (thông qua KakaoBank) và Toss đang nỗ lực tích hợp blockchain và ví tiền mã hóa trực tiếp vào ứng dụng thanh toán và dịch vụ tài chính hàng ngày của họ, nắm giữ chìa khóa tiếp cận hàng triệu người dùng. **Tóm lại:** Ngành công nghiệp tiền mã hóa Hàn Quốc đang ở một bước ngoặt quan trọng. Các dự án tiền mã hóa có thể thiết lập quan hệ đối tác chiến lược và cung cấp các giải pháp thiết thực ngay từ bây giờ sẽ định hình tương lai của ngành tại thị trường này.

Foresight News5 phút trước

Cuộc Đua Mã Hóa Của Các Tổ Chức Hàn Quốc: Sự Bùng Nổ Song Hành Của Stablecoin và RWA

Foresight News5 phút trước

Làm Thế Nào Để Phát Hiện Video AI Giả? Tổng Quan Hệ Thống Phát Hiện Động, Có Thể Truy Nguyên và Có Thể Giải Thích

Hai năm qua, video tạo bởi AI đã phát triển với tốc độ chóng mặt, chất lượng đạt đến mức chuyên nghiệp. Tuy nhiên, nghiên cứu phát hiện video giả mạo vẫn chưa theo kịp, tạo ra khoảng cách nguy hiểm với tác động xã hội lớn. Một bài tổng quan nghiên cứu dài 50 trang từ MBZUAI, Đại học Nhân dân Trung Quốc và Harvard, được chấp nhận tại ACL 2026, đã định nghĩa lại mục tiêu phát hiện là "xác minh độ trung thực sự kiện" (factual fidelity verification), kiểm tra xem nội dung video có phù hợp với thế giới thực hay không. Bài tổng quan phân loại video AI thành ba loại: 1. **Video thao tác cục bộ (LMV):** Chỉnh sửa một phần (như khuôn mặt) từ video thật. 2. **Chỉnh sửa đa phương thức (AVE):** Thay đổi mối quan hệ giữa hình ảnh, âm thanh, lời nói (như đồng bộ môi). 3. **Tổng hợp video từ đầu (GVS):** Tạo toàn bộ video từ văn bản/hình ảnh, thách thức lớn nhất. Để đối phó, một khung phát hiện "góc nhìn kép Thị giác-Ngôn ngữ" bốn tầng được đề xuất: * **Lớp 1 (Manh mối thị giác cơ bản):** Phân tích tín hiệu pixel, nhiễu, tần số. * **Lớp 2 (Tính nhất quán không-thời gian):** Kiểm tra tính liên tục của chuyển động và vật lý. * **Lớp 3 (Tính nhất quán đa phương thức):** Kiểm tra sự liên kết giữa hình ảnh, âm thanh, văn bản. * **Lớp 4 (Suy luận cấp độ thế giới):** Sử dụng ngôn ngữ và tri thức bên ngoài để kiểm tra tính hợp lý, logic và sự thật của nội dung. Xu hướng nghiên cứu đang chuyển dần từ các phương pháp dựa trên thị giác (Lớp 1,2) sang các phương pháp dựa trên ngôn ngữ và suy luận (Lớp 3,4). Hệ thống đánh giá cũng cần tiến hóa, chuyển từ chỉ phân loại nhị phân sang một hệ thống "ưu tiên bằng chứng", năng động và có thể giải thích được, có khả năng theo dõi nguồn gốc và chịu được các điều kiện thực tế. Tương lai của việc phát hiện video AI đáng tin cậy đòi hỏi sự kết hợp của thị giác máy tính (CV), xử lý ngôn ngữ tự nhiên (NLP), hiểu đa phương thức và nghiên cứu mô hình thế giới.

marsbit40 phút trước

Làm Thế Nào Để Phát Hiện Video AI Giả? Tổng Quan Hệ Thống Phát Hiện Động, Có Thể Truy Nguyên và Có Thể Giải Thích

marsbit40 phút trước

Không ngờ, ứng dụng đầu tiên của AI x Crypto đã thành hiện thực lại là kiểm toán an ninh

Dữ liệu cho thấy, tính đến tháng 6, TVL của DeFi đã giảm khoảng 39% so với đầu năm. Cùng lúc, các vụ tấn công bảo mật tiếp tục gây áp lực, với tổn thất lên tới 942 triệu USD tính từ đầu năm 2026. Sự phổ biến của các công cụ AI thế hệ mới đang làm giảm đáng kể chi phí và yêu cầu kỹ năng để tìm ra lỗ hổng hợp đồng thông minh, đặt các công ty kiểm toán an ninh vào tâm điểm của cuộc khủng hoảng. Mặt tấn công đã được AI hóa. Các mô hình ngôn ngữ lớn giờ đây có thể quét hàng loạt hợp đồng để xác định mẫu lỗ hổng, rút ngắn thời gian từ phát hiện đến thực thi xuống còn vài phút, trong khi báo cáo kiểm toán truyền thống có hiệu lực tính bằng tháng. Ngay cả những giao thức đã được kiểm toán kỹ lưỡng như Drift Protocol hay KelpDAO vẫn bị tấn công thông qua lỗ hổng vận hành hoặc kỹ thuật xã hội. Các cuộc tấn công cũng nhắm vào hợp đồng cũ đã triển khai nhiều năm, cho thấy thời hạn bảo vệ của báo cáo kiểm toán cũ có thể đã hết hiệu lực. Để đối phó, nhu cầu kiểm toán phòng thủ từ các giao thức hiện có đang gia tăng. Tuy nhiên, về lâu dài, mô hình kinh doanh của các công ty kiểm toán đang phân hóa. Các công ty hàng đầu đang phát triển hệ thống kiểm toán hỗ trợ AI và chuyển dịch từ mô hình báo cáo một lần sang cung cấp dịch vụ giám sát liên tục, xác minh hình thức và phát hiện rủi ro thời gian thực. Công cụ kiểm toán AI nguyên bản như Firepan đã chứng minh hiệu quả khi phát hiện ra lỗ hổng phức tạp mà kiểm toán thủ công bỏ sót, như trong trường hợp của Curve Finance. Tóm lại, AI vừa thúc đẩy hiệu quả tấn công, vừa thúc đẩy nâng cấp hệ thống phòng thủ. An ninh không còn là thủ tục một lần mà trở thành cơ sở hạ tầng cần đầu tư liên tục. Các công ty kiểm toán cần tái cấu trúc nhanh chóng để thích ứng và tồn tại.

marsbit47 phút trước

Không ngờ, ứng dụng đầu tiên của AI x Crypto đã thành hiện thực lại là kiểm toán an ninh

marsbit47 phút trước

Không ngờ tới, AI x Crypto lại ứng dụng đầu tiên trong kiểm toán bảo mật

Dữ liệu cho thấy, tính đến tháng 6, tổng giá trị bị khóa (TVL) trong DeFi đã giảm khoảng 39% so với đầu năm. Cùng lúc, các vụ tấn công bảo mật tiếp tục gây áp lực, với thiệt hại ước tính lên tới 9,42 tỷ USD trong năm 2026. Một xu hướng đáng chú ý là sự phổ biến của các công cụ AI thế hệ mới, làm giảm đáng kể chi phí và yêu cầu kỹ năng để tìm kiếm lỗ hổng hợp đồng thông minh, đặt các công ty kiểm toán an ninh vào tâm điểm của cuộc khủng hoảng. Mặt tấn công đã được AI hóa. Các công cụ như Claude Mythos cho phép kẻ tấn công quét hàng loạt hợp đồng, phát hiện mẫu lỗ hổng và rút ngắn thời gian từ phát hiện đến thực thi xuống cấp độ vài phút. Điều này khiến các báo cáo kiểm toán truyền thống có "thời hạn sử dụng" bị thu hẹp nghiêm trọng, thậm chí về 0. Các vụ tấn công không chỉ nhắm vào hợp đồng mới mà còn khai thác lỗ hổng từ các hợp đồng cũ đã triển khai nhiều năm. Đáng chú ý, ngay cả những giao thức hàng đầu đã được kiểm toán kỹ lưỡng (như Drift Protocol, KelpDAO) vẫn bị xâm phạm thông qua các lỗi logic nghiệp vụ, kỹ thuật xã hội hoặc cấu hình hạ tầng. Trước thực tế mới, cả bên giao thức và công ty kiểm toán đều phải điều chỉnh. Về phía giao thức, nhu cầu kiểm toán lại theo tiêu chuẩn mới thời AI đang tăng lên như một khoản chi phòng thủ. Về phía công ty kiểm toán, mô hình kinh doanh báo cáo một lần đang bị thách thức. Họ buộc phải chuyển đổi sang mô hình dịch vụ nhúng toàn trình, tích hợp AI để nâng cao hiệu quả kiểm tra tự động, giám sát liên tục và phát hiện rủi ro thời gian thực. Các công cụ AI bản địa như Firepan đã chứng minh khả năng phát hiện những lỗ hổng phức tạp mà kiểm toán thủ công có thể bỏ sót, như trong trường hợp của Curve Finance và Zcash. Tóm lại, ngành kiểm toán an ninh đang chuyển từ mô hình hưởng lợi sang cạnh tranh khốc liệt dưới tác động của AI. An ninh không còn là thủ tục một lần mà phải là cơ sở hạ tầng được đầu tư liên tục. Các công ty kiểm toán cần tái cấu trúc nhanh chóng từ công cụ sang dịch vụ để tồn tại.

链捕手55 phút trước

Không ngờ tới, AI x Crypto lại ứng dụng đầu tiên trong kiểm toán bảo mật

链捕手55 phút trước

Giao dịch

Giao ngay
活动图片