您的加密硬件钱包可以在周围一切失败时保持安全
本周发生的两起钱包事件暴露了加密自我保管中日益严重的弱点:围绕硬件设备的系统。
D'CENT,一款在韩国颇受欢迎的硬件钱包,表示正在调查其软件基础的应用钱包部分用户的未授权转账,而另一家加密硬件公司Trezor则披露,攻击者在攻破第三方营销提供商Brevo后,导出了347,149个客户电子邮件联系人。
这两家公司均未报告其硬件钱包安全性受到损害。
然而,这两起事件都为同一个目标创造了途径:可以重建钱包并控制其资产的恢复短语。
D'CENT短语重用将硬件资产带入软件风险
D'CENT的调查显示,将恢复短语移入软件中可能会将风险扩展到钱包最初创建的设备之外。
该公司首次收到未授权转账的报告是在9月16日,发现大多数受影响用户正在使用其应用钱包,该钱包在手机上存储或导入密钥。D'CENT尚未确认影响其硬件产品的安全性,并继续调查转账的原因和总范围。
其当前标准集中在恢复短语已输入应用钱包且在2025年11月5日发布的8.1.0版本之前有交易签名历史的钱包上。潜在的暴露范围涵盖比特币、以太坊、XRP Ledger、Tron及其他EVM兼容网络。
这为硬件用户创造了潜在的交叉风险。在D'CENT设备上生成的恢复短语可以在用户稍后将这些词导入软件钱包时重建相同的私钥。D'CENT表示,将硬件设备连接到其应用程序通常不会将恢复短语转移到手机上;手动将短语导入应用钱包则会。
该公司建议符合其标准的用户在签署另一个交易之前更新应用程序,创建一个由新的恢复短语支持的钱包,并转移受影响的资产,而不是将旧短语恢复到另一个设备上。
D'CENT还与交易所、执法部门和区块链调查人员合作,以追踪并可能冻结被盗资产。
Trezor泄露将客户数据转化为攻击面
Trezor的事件开始于钱包本身之外,显示有关谁拥有设备的信息如何成为攻击者有用的基础设施。
Brevo表示,攻击者利用其SAML单点登录实现中的一个漏洞,访问了138个客户账户。43个账户的联系人被导出,而6个账户则被用于通过合法客户基础设施发送网络钓鱼电子邮件。因此,这些消息通过正常的电子邮件认证检查,并看似来自受信任的系统。
对于Trezor而言,此次泄露暴露了347,149个营销电子邮件联系人。攻击者发送了一条消息,声称存在关键的硬件漏洞,并要求客户下载一个应用程序,该应用程序随后请求他们的钱包备份。大约2,500名收件人访问了恶意域名,随后Trezor禁用了该域名。
Trezor表示,仅点击链接并未暴露资金。然而,如果用户将备份输入到恶意应用程序中,风险就会出现,从而允许攻击者在其他地方重建钱包。
导出的电子邮件列表即使在第一个网络钓鱼域名消失后也会造成更长期的问题。硬件钱包用户的验证联系信息可以在后续活动中重复使用,围绕未来的安全警报、软件更新或支持请求量身定制。
Trezor在8月时已经面临相关的暴露,当时一个运输提供商事件披露了客户身份和订单信息。该公司表示,该泄露暴露了电话号码和送货地址,同时未影响其钱包。
这两起事件显示,硬件制造商直接基础设施之外的供应商如何向攻击者提供识别潜在加密持有者所需的信息,并构建更具说服力的方法。
钱包制造商面临更广泛的安全负担
这些事件可能会增加对钱包公司的压力,要求他们将客户数据库和软件工作流程视为与其设备相同的安全计划的一部分。
Trezor表示,已暂停其Brevo账户,并在泄露后审查供应商关系和安全要求。Brevo关闭了攻击者使用的SSO通道,重置了活动会话,并表示正在部署一个永久修复,限制认证仅限于拥有每个SSO配置的组织。
与此同时,D'CENT表示,在调查继续进行的同时,正在增加保护措施和发布前验证程序。其当前的挑战是确定受影响地址的完整集合,以及是否可以通过交易所或执法部门恢复已移动的资产。
这两家公司仍然依赖用户将恢复短语保存在离线状态。一旦这些词被输入到受损的软件中或通过网络钓鱼交出,攻击者就不再需要击败硬件设备。
这将钱包制造商的竞争负担部分转移到安全芯片和签名架构之外。
销售自我保管产品的公司将越来越需要展示他们如何限制保留的客户数据,审查外部供应商,并设计伴随软件,以便堆栈中其他地方的妥协不会提供通往其硬件旨在保护的密钥的另一条路径。
-- 价格
本内容仅供参考,不构成任何金融、投资、法律或税务建议。文中提及的任何活动、奖励、线上活动或相关信息,不应被视为对购买、出售或交易任何加密资产的推荐、招揽或邀请。加密资产具有高波动性,存在价值损失风险。WEEX服务、产品及相关活动的可用性可能因地区而异。用户在参与前有责任确保符合当地适用法律法规。
猜你喜欢

Solana ETF在过去30天内使XRP翻了一番

为什么比特币在ETF流入中上涨。这实际上是如何运作的

从数据宝库 AI 到 SOIL 和 Firelight……‘XRP Seoul 2026’ 第四轮演讲者公布

D'CENT 钱包黑客攻击盗取超过 1240 万 XRP,影响 7000 多名用户

大量山寨币交易量几乎是比特币的四倍

RLUSD市值达24.91亿,较年初增长86%

Evernorth 计划于 9 月 30 日投票合并,拟登陆纳斯达克

Wintermute的Hyperliquid空头达到1.26亿美元,涵盖ETH、BTC和SOL

Evernorth的XRP购买能力可能会在SPAC股东本周赎回后缩水

SEC和CFTC针对加密资产采取独立监管措施

Bitwise 继续跟进 XRP-ETF 案件,但仍未获得批准

Bitget冻结XRP提现,2700万个被盗代币转移

XRP Ledger将在十月的首尔活动和网络更新中脱颖而出

XRP Ledger 发布 xrpld 3.4.1 修复批量功能问题

Nik Bougalis重返XRP Ledger源代码

Ripple的RLUSD供应接近25亿美元,XRPL稳定币上涨6%

Google Trends:比特币在人工智能面前重获优势

XRPL上的AI代理更倾向于Ripple USD

Polygon支付通道在25个中心每秒更新1100万次

Tether冻结Bitget黑客地址218022.97枚USDT

Ripple CEO表示,XRP的实用性并不总是最佳选择用于支付

30年期抵押贷款利率上升至7.45%

两个冷门池子推动28亿XRPL交易量,但仅185笔交易造成了这一结果












