Foresight News 消息,慢雾安全首席信息安全官 23pds 发推表示,若如 Mt.Gox 前首席执行官 Mark Karpelès 所说 Ledger 改动发生在 PCB 上,则属高水平手法。其推测流程为:种子在安全元件内生成,助记词显示在屏幕上,恶意模块接入屏幕数据线(如 SPI),录下显示的单词,凑齐后通过 LTE 或 eSIM 发出,攻击者取得助记词后转走资产。
此前,Mt.Gox 前首席执行官 Mark Karpelès 发推表示,其收到的一台 Ledger 硬件钱包疑似被植入间谍模块,设备来自马来西亚,外包装热缩膜完好,拆开后也难以立即发现异常,植入物隐藏在屏幕原本应有的缓冲垫位置。该模块包含 LTE 通信组件、天线、eSIM 及连接 Ledger SPI 总线的微控制器,可分析设备向用户显示的字符,并在助记词设置完成后发送相关数据。攻击者可能监控受害者的钱包地址,并选择时机转移资产。
