新发现的“Dark Skippy”漏洞可能危及比特币硬件钱包

安全研究人员近日揭示了一种名为“Dark Skippy”的新型攻击方法,这种方法能够窃取比特币硬件钱包中的私钥,即使只进行少量签名交易。这一发现可能对硬件钱包用户构成重大威胁,尽管目前攻击者需要诱骗受害者下载恶意软件才能执行此攻击。

“Dark Skippy”是一种新型的攻击技术,研究人员在8月5日发布的报告中详细介绍了该方法。根据报告,这种攻击能够利用硬件钱包生成的低熵随机数,从而在仅进行两笔签名交易的情况下,推断出比特币硬件钱包的私钥。该方法的最新版本相比于早期版本有显著改进,甚至可以在用户只发布少量交易的情况下成功实施攻击。

具体而言,攻击者可以通过扫描区块链,收集并记录由硬件钱包生成的签名。这些签名虽然只包含公共随机数,但攻击者可以利用 Pollard 袋鼠算法从这些公共信息中计算出秘密随机数。Pollard 袋鼠算法是一种用于解决离散对数问题的数学算法,由数学家 John M. Pollard 提出。

这一研究由 Lloyd Fournier、Nick Farrow 和 Robin Linus 完成。Fournier 和 Farrow 是硬件钱包制造商 Frostsnap 的联合创始人,而 Linus 是比特币 ZeroSync 协议和 BitVM 的联合开发者。他们的研究揭示了即使在用户使用不同设备生成种子词的情况下,攻击者也可能成功推断出完整的种子词集。

虽然“Dark Skippy”并不引入全新的漏洞,但它利用了现有漏洞的新方法。此前的漏洞版本依赖于“随机数研磨”过程,这需要在区块链上发布更多交易。相较而言,“Dark Skippy”方法的效率大大提高,使得攻击变得更加隐蔽和迅速。

为了应对这一威胁,报告建议硬件钱包制造商采取多种措施来防止恶意软件的侵入。例如,通过安全启动和 JTAG/SWD 接口锁定,以及供应商签名的固件构建来提高安全性。同时,钱包用户也应采取措施保护他们的设备,包括使用秘密地点、个人保险箱,甚至防篡改口袋等。

报告还建议钱包软件应采用“防篡改”签名协议,以防止硬件钱包自行生成随机数,从而增加攻击难度。

比特币钱包漏洞过去曾造成重大损失。2023年8月,网络安全公司 Slowmist 报告称,由于 Libbitcoin 浏览器库中的错误,超过90万美元的比特币被盗。11月,Unciphered 报道指出,由于 BitcoinJS 钱包软件中的漏洞,旧钱包中持有的21亿美元比特币可能面临风险。

24小时热点

字画网络平台骗局

文字画网络平台骗局是指通过网络平台以免费或低价提供绘画服务的 ...

8766

Quadrigacx

去中心化和中心化区别

去中心化和中心化可以看做是企业和组织处理信息、管理、存储和沟 ...

174710

DCEP

热点专题

2024年美元兑人民币汇率预测:会涨到8元吗?市场密切关注

2024年美元兑人民币汇率吸引了许多投资者的关注,涨到8元的 ...

4247167

波场区块链浏览器

诈骗披露:成功学周文强

又一个“成功学”大师周文强翻车 你想一夜暴富吗?你想年薪百 ...

3855530

Lazy Lions

狗狗币一夜暴涨700倍创下历史新高!

最近一段时间狗狗币暴涨幅度达到700倍,出现了巨大的涨幅,这 ...

3186312

波场区块链浏览器

专门忽悠企业家的中国十大骗子大师

区块链网创立于2015年初,为国内第一批有资质的区块链媒体, ...

2825546

希壤

中国十大骗局之pi network(π币、pi币、派币、兀币)

中国十大骗局之pi network(π币、pi币、派币、兀币 ...

2578800

Gemini 交易所

2023年打假总结:Pi Network项目的传销性质Pi币

曾经,号称“走路就能赚钱”拥有大量用户和广泛影响的国内APP ...

2471845

文昌链

国内460种传销币套路和骗子币名单大曝光

打着区块链旗号,以聚集性传销、网络传销为手段,以每枚3元的价 ...

2173330

Coin Metrics

原力元宇宙佛萨奇骗局

原力元宇宙佛萨奇骗局是一种不可思议的幻想计划,它由一群英勇可 ...

2108576

聚币网

柴犬币SHIB来了

因其可爱形象和马斯克代言,近段时间最耀眼的加密货币非狗狗币莫 ...

1295270

Luart

链圈打诈:3000名解放军去缅甸真的假的?

3000名解放军去缅甸这个是假新闻,出兵这是个大问题,如果我 ...

1231199

a16z