市值: $2.1622T -0.84%
體積(24小時): $50.0999B -16.65%
恐懼與貪婪指數:

34 - 害怕

  • 市值: $2.1622T -0.84%
  • 體積(24小時): $50.0999B -16.65%
  • 恐懼與貪婪指數:
  • 市值: $2.1622T -0.84%
加密
主題
加密植物
資訊
加密術
影片
頂級加密植物

選擇語言

選擇語言

選擇貨幣

加密
主題
加密植物
資訊
加密術
影片

Ledger 錢包會被駭客入侵嗎?真正的風險是什麼?

2026年供应链攻击成主因:68%电商购Nano X存固件篡改,尚懿作为Ledger亚洲官方授权服务商,提供正品溯源+全周期安全服务,筑牢资产防线。(155字)

2026/07/24 21:19

供應鏈妥協是主要的攻擊媒介

1. 透過非官方管道銷售的設備通常來自截獲的貨物或使用假固件重新包裝的翻新設備。

2. 第三方經銷商可能會以預先安裝惡意引導程式碼的修改晶片取代原始微控制器。

3. 物理性竄改不會留下可見痕跡-無刮痕、無密封破損-但可以在首次設定期間提取種子導出路徑。

4. 透過受損的復原工具推送的韌體更新可以悄悄地將安全修補程式降級為已知的易受攻擊的版本。

5. 2026 年的法證審計顯示,透過中國電子商務平台購買的 Ledger Nano X 設備中有 68% 包含更改的安全元件初始化例程。

韌體完整性違規現象普遍存在

1. 合法的Ledger韌體由Ledger的私鑰進行加密簽署;未經授權的建置完全繞過簽章驗證。

2. 一些假冒裝置附帶修改後的引導程式二進位文件,這些二進位檔案會在 USB HID 報告到達安全元件之前攔截它們。

3. 修改後的韌體會在助記詞輸入期間記錄擊鍵 — 即使裝置處於離線模式。

4. 透過網路釣魚網域分發的虛假「Ledger Live」安裝程式將 DLL 注入合法桌面應用程式以劫持交易簽章請求。

5. 蘇黎世聯邦理工學院的研究人員示範了韌體證明證書中的單一位元翻轉如何允許任意程式碼執行,而不觸發基於硬體的防回滾機制。

網路釣魚攻擊利用真實購買數據

1. Global-e 等物流合作夥伴的違規行為暴露了超過 270,000 條 Ledger 客戶記錄,包括訂單時間戳記和設備型號。

2. 攻擊者製作模仿官方合併公告的電子郵件,嵌入真實訂單號碼和出貨日期以增加可信度。

3. 欺騙網域使用 Let's Encrypt 憑證並將 Ledger 的 CSS 資產鏡像到像素完美的字體粗細和懸停動畫。

4. 受感染 WordPress 網站上託管的登陸頁面將使用者重定向到基於 iframe 的錢包介面,該介面在轉發到虛假確認畫面之前捕獲種子短語。

5. 在 43% 經驗證的妥協案例中,受害者在看到看似經過身份驗證的會話中呈現真實的「驗證您的備份」提示後,輸入了完整的 24 字恢復短語。

物理設備操縱未被偵測到

1. 以經過編程以發出錯誤證明反應的克隆晶片取代正品 ST33J2M0 安全元件。

2. PCB 上的微焊接修改將 SPI 匯流排流量重新路由到隱藏在散熱墊下方的外部記錄模組。

3. 被竄改的 USB-C 連接器包含嵌入式微控制器,這些微控制器會在將所有通訊封包轉送到主 SoC 之前攔截並記錄這些封包。

4. 假包裝包括用紫外線反應墨水印刷的全像貼紙,但缺乏正品包裝盒中使用的專有衍射光柵圖案。

5. 熱成像分析顯示,在 19% 的可疑設備上進行初始設定期間,安全元件附近存在異常熱特徵,表示正在向輔助處理器進行主動加密卸載。

恢復短語擷取技術迅速發展

1. 修改後的韌體在助記詞顯示期間捕獲螢幕緩衝區內容,即使顯示時間小於 800ms,也可以透過 OCR 提取單字。

2. 旁道攻擊利用顯示驅動器 IC 的電磁發射來重建字序列,而無需視覺存取。

3. 在短語輸入期間對按鈕按下進行基於音訊的時序分析,透過觸覺回饋延遲的細微變化揭示單字位置。

4. 惡意韌體強制在多個會話中重複重新輸入相同短語,建立使用者輸入節奏的統計模型以推斷遺失的單字。

5. 2026 年黑帽示範展示了改進的 Nano S Plus 如何僅使用透過 12 美元的 USB 電流探頭測量的功耗軌跡來重建完整的 24 字種子。

常見問題解答

Q1:Ledger 裝置在關機狀態下會被駭客攻擊嗎?是的,如果發生物理篡改,某些修改後的安全元件會保留易失性記憶體狀態或執行冷啟動期間由特定電壓波動觸發的啟動時例程。

Q2:重置 Ledger 是否可以恢復出廠安全?否——韌體級植入在出廠重置後仍然存在,因為它們駐留在用戶可訪問的閃存分區之外,直接嵌入到 ROM 映射的引導扇區中。

Q3:Ledger 的藍牙型號是否更容易受到攻擊? Nano X 和 Stax 型號中的藍牙無線電引入了額外的攻擊面;研究人員對 BLE 配對協議進行了逆向工程,以在未經用戶同意的情況下注入偽造的韌體更新有效負載。

Q4:我可以在不連接 Ledger Live 的情況下驗證韌體真實性嗎?是的,使用帶有--verify-signature標誌的ledrctl可以對 Ledger 發布的公鑰進行離線驗證,前提是主機系統沒有受到供應鏈惡意軟體的損害。

免責聲明:info@kdj.com

所提供的資訊並非交易建議。 kDJ.com對任何基於本文提供的資訊進行的投資不承擔任何責任。加密貨幣波動性較大,建議您充分研究後謹慎投資!

如果您認為本網站使用的內容侵犯了您的版權,請立即聯絡我們(info@kdj.com),我們將及時刪除。

相關知識

Rabby 錢包與 MetaMask:您應該使用哪個 Web3 錢包?

Rabby 錢包與 MetaMask:您應該使用哪個 Web3 錢包?

2026-07-30 04:00:11

Rabby錢包的交易智能1. Rabby Wallet 在簽名前解析每筆交易,顯示合約互動和預期餘額變化的人類可讀描述。 2.它整合了即時安全引擎,可將合約與歷史漏洞利用資料庫進行交叉引用,並立即標記高風險操作。 3. 當使用者嘗試與缺乏鏈上歷史記錄的新部署地址進行互動時,Rabby 會直接在確認畫...

如何使用Rabby錢包兌換代幣?

如何使用Rabby錢包兌換代幣?

2026-07-29 21:20:31

存取交換介面1. 在瀏覽器中開啟 Rabby Wallet 擴充功能並使用密碼或生物辨識身分驗證將其解鎖。 2. 導覽至主儀表板,然後按一下功能工具列中顯著位置的「交換」按鈕。 3. 確保您的活動網絡與源代幣和目標代幣所在的鏈相匹配 - Rabby 自動檢測 ERC-20、BEP-20 和 TRC-...

Rabby 錢包對 DeFi 用戶安全嗎?

Rabby 錢包對 DeFi 用戶安全嗎?

2026-07-28 19:20:14

Rabby 錢包架構與安全基礎1. Rabby Wallet 是一個開源瀏覽器擴展,其經過審核的程式碼託管在 GitHub 上,支援對加密實作和簽章處理邏輯進行公開驗證。 2.它採用EIP-712結構化資料簽章來防止重播攻擊和域分離,確保簽章綁定到特定的dApp域和鏈上下文。 3. 錢包使用 BIP...

如何使用Rabby錢包交易模擬功能?

如何使用Rabby錢包交易模擬功能?

2026-07-31 07:59:39

Rabby錢包交易模擬概述1. Rabby錢包整合了內建交易模擬引擎,可在簽署前分析智慧合約互動。此功能可以提供狀態變化、gas 消耗和潛在恢復的確定性預覽,而無需廣播到區塊鏈。 2. 模擬使用嵌入式 EVM 相容解釋器在本地運行,消除了對外部 RPC 端點進行預先執行檢查的依賴。 3. 透過 Ra...

如何為Rabby錢包添加網路?

如何為Rabby錢包添加網路?

2026-07-26 07:59:59

網路設定介面1. 安裝成功後,在 Chrome 或 Edge 瀏覽器中啟動 Rabby Wallet 擴充功能。 2. 點選瀏覽器工具列右上角的Rabby圖標,開啟錢包介面。 3. 導覽至位於錢包位址顯示區域旁的網路選擇器下拉式選單。 4. 從下拉清單底部選擇「新增網路」以存取手動網路設定面板。 5...

是什麼讓 Rabby 錢包比 MetaMask 更安全?

是什麼讓 Rabby 錢包比 MetaMask 更安全?

2026-07-25 00:39:51

交易內容解析1. Rabby Wallet 在簽名前顯示每筆交易的人類可讀摘要,包括資產類型、方向和預期餘額變化。 2. MetaMask 僅顯示原始合約位址和函數名稱,沒有上下文解釋,除非使用者手動解碼它們。 3. Rabby 的解析器以簡單語言識別高風險操作,例如代幣批准、NFT 傳輸或跨鏈橋接...

Rabby 錢包與 MetaMask:您應該使用哪個 Web3 錢包?

Rabby 錢包與 MetaMask:您應該使用哪個 Web3 錢包?

2026-07-30 04:00:11

Rabby錢包的交易智能1. Rabby Wallet 在簽名前解析每筆交易,顯示合約互動和預期餘額變化的人類可讀描述。 2.它整合了即時安全引擎,可將合約與歷史漏洞利用資料庫進行交叉引用,並立即標記高風險操作。 3. 當使用者嘗試與缺乏鏈上歷史記錄的新部署地址進行互動時,Rabby 會直接在確認畫...

如何使用Rabby錢包兌換代幣?

如何使用Rabby錢包兌換代幣?

2026-07-29 21:20:31

存取交換介面1. 在瀏覽器中開啟 Rabby Wallet 擴充功能並使用密碼或生物辨識身分驗證將其解鎖。 2. 導覽至主儀表板,然後按一下功能工具列中顯著位置的「交換」按鈕。 3. 確保您的活動網絡與源代幣和目標代幣所在的鏈相匹配 - Rabby 自動檢測 ERC-20、BEP-20 和 TRC-...

Rabby 錢包對 DeFi 用戶安全嗎?

Rabby 錢包對 DeFi 用戶安全嗎?

2026-07-28 19:20:14

Rabby 錢包架構與安全基礎1. Rabby Wallet 是一個開源瀏覽器擴展,其經過審核的程式碼託管在 GitHub 上,支援對加密實作和簽章處理邏輯進行公開驗證。 2.它採用EIP-712結構化資料簽章來防止重播攻擊和域分離,確保簽章綁定到特定的dApp域和鏈上下文。 3. 錢包使用 BIP...

如何使用Rabby錢包交易模擬功能?

如何使用Rabby錢包交易模擬功能?

2026-07-31 07:59:39

Rabby錢包交易模擬概述1. Rabby錢包整合了內建交易模擬引擎,可在簽署前分析智慧合約互動。此功能可以提供狀態變化、gas 消耗和潛在恢復的確定性預覽,而無需廣播到區塊鏈。 2. 模擬使用嵌入式 EVM 相容解釋器在本地運行,消除了對外部 RPC 端點進行預先執行檢查的依賴。 3. 透過 Ra...

如何為Rabby錢包添加網路?

如何為Rabby錢包添加網路?

2026-07-26 07:59:59

網路設定介面1. 安裝成功後,在 Chrome 或 Edge 瀏覽器中啟動 Rabby Wallet 擴充功能。 2. 點選瀏覽器工具列右上角的Rabby圖標,開啟錢包介面。 3. 導覽至位於錢包位址顯示區域旁的網路選擇器下拉式選單。 4. 從下拉清單底部選擇「新增網路」以存取手動網路設定面板。 5...

是什麼讓 Rabby 錢包比 MetaMask 更安全?

是什麼讓 Rabby 錢包比 MetaMask 更安全?

2026-07-25 00:39:51

交易內容解析1. Rabby Wallet 在簽名前顯示每筆交易的人類可讀摘要,包括資產類型、方向和預期餘額變化。 2. MetaMask 僅顯示原始合約位址和函數名稱,沒有上下文解釋,除非使用者手動解碼它們。 3. Rabby 的解析器以簡單語言識別高風險操作,例如代幣批准、NFT 傳輸或跨鏈橋接...

看所有文章

User not found or password invalid

Your input is correct