- Ledger Donjon 发现 Tangem 硬件钱包存在严重漏洞。
- Tangem 强调现实中被利用的可能性极低。
- 该漏洞涉及激光故障注入(LFI)攻击。
争议的介绍
在最近一份引发加密社区震动的报告中,Ledger Donjon 声称发现 Tangem 硬件钱包中存在重大漏洞。这个问题涉及高级激光故障注入(LFI)攻击,可能使攻击者重置卡密码并访问加密资产。此消息引发了 Ledger 和 Tangem 之间的公开辩论,突显了加密货币存储技术中的安全问题。
漏洞探索
根据 Ledger Donjon 的研究结果,研究人员成功在 Tangem 卡使用的三星 S3D232A 安全芯片上执行了 LFI 攻击。他们展示了如何通过单次激光脉冲绕过密码恢复检查,并在不知晓现有密码的情况下设置新密码。值得注意的是,即使恢复功能被禁用,该漏洞仍然存在。
Tangem 反驳这些说法,声称此类攻击需要对卡的物理访问、价值约 25 万美元的专业实验室设备以及数周的密集工作。因此,他们认为这对大多数用户构不成实际威胁。
LFI 攻击的技术细节
Ledger Donjon 描述的 LFI 方法涉及使用精确的激光脉冲操控安全元件。这种技术以其复杂性著称,通常局限于受控的实验室环境中。它无法远程执行,也无法有效地进行大规模利用。
尽管具有这样的技术能力,实施此类攻击需要在硬件安全方面的特定专业知识以及昂贵的资源,这使其不切实际地针对普通用户。
Tangem 的回应及更广泛的安全问题
Tangem 强调,虽然 LFI 攻击并非其产品独有,而是对安全微芯片已知的物理攻击类别。他们指出,没有制造商能够提供对复杂物理攻击的绝对保护。
在当今的环境中,更紧迫的威胁包括钓鱼攻击、恶意去中心化应用(dApps)、欺诈性智能合约和社会工程策略,比复杂的实验室攻击如 LFI 更具风险。
社区反应及行业影响
加密社区对这一披露反应不一。一些专家警告不要高估此类漏洞的实际风险,因为其执行成本高昂。其他人则强调保持基本的安全实践,如保护种子短语,而不是担心昂贵的实验室威胁。
此争议发生在网络安全专家对加密市场中不断演变的网络威胁发出警告之际——该行业每年都经历众多黑客攻击,今年早些时候 TRM Labs 就已报告。
随着人工智能工具的出现,帮助黑客比以往更快地发现漏洞——特别是在智能合约中——进行定期代码审核对加密货币项目的重要性变得至关重要,而不仅仅依赖于上线前的检查。
虽然 Ledger Donjon 的发现和 Tangem 的反驳提供了有关潜在硬件钱包漏洞的宝贵见解,但它最终强调了在未来加密货币安全策略中各个方面保持警惕的持续必要性。
