Android 漏洞可能允許加密錢包種子提取

Todayq News

安全研究人員已發現某些由聯發科處理器驅動的Android智能手機存在漏洞,可能允許攻擊者在實體存取的情況下,在不到一分鐘的時間內提取敏感資料,包括加密貨幣錢包的種子短語。

@DonjonLedger 再次出擊,發現一個可能影響數百萬台Android手機的聯發科漏洞。再次提醒,智能手機並非為安全設計。即使關機,用戶資料——包括PIN碼和種子短語——也能在不到一分鐘內被提取。

— Charles Guillemet (@P3b7_) 2026年3月11日

該漏洞由Ledger的安全研究單位Ledger Donjon發現,並在Nothing CMF Phone 1上演示了該漏洞的利用方式。研究人員表示,該漏洞影響使用聯發科晶片並結合Trustonic技術的設備。

在測試過程中,團隊將手機通過USB連接到筆記本電腦,並在約45秒內成功繞過核心安全防護。

甚至在未啟動Android操作系統的情況下,該漏洞也能自動恢復設備的PIN碼、解密存儲空間,並提取多個流行加密貨幣錢包應用存儲的種子短語。

研究人員警告,由於該漏洞針對手機的底層硬體安全層,即使在設備關機時也能執行攻擊。

理論上,若攻擊者獲得臨時實體存取權,可能會暴露存儲在軟體加密貨幣錢包應用中的敏感資訊。

此問題已被分配識別碼CVE-2025-20435,可能影響依賴聯發科處理器和Trustonic TEE架構的數百萬台Android智能手機。

Ledger Donjon表示,已採取負責任的披露流程,在公布研究結果前通知相關廠商。聯發科確認已於2026年1月5日向手機製造商提供安全修補,讓設備製造商能透過軟體更新部署修補程式。

該研究突顯了通用手機晶片與專為保護密碼學秘密而設計的專用硬體之間的架構差異。

安全專家指出,雖然軟體加密貨幣錢包應用提供便利,但專用硬體安全元件,如安全元件,能為私鑰和種子短語提供更強的保護,尤其在面對實體攻擊時。

您的Web3身份+服務+支付,一個連結搞定。立即取得pay3.so連結。

免責聲明:本頁面資訊可能來自第三方,不代表 Gate 的觀點或意見。頁面顯示的內容僅供參考,不構成任何財務、投資或法律建議。Gate 對資訊的準確性、完整性不作保證,對因使用本資訊而產生的任何損失不承擔責任。虛擬資產投資屬高風險行為,價格波動劇烈,您可能損失全部投資本金。請充分了解相關風險,並根據自身財務狀況和風險承受能力謹慎決策。具體內容詳見聲明

相關文章

Polymarket Denies Data Breach Claim After Hacker Alleges 300K+ Records Compromised

According to Polymarket's official statement, the prediction market platform has denied recent allegations that it suffered a data breach, saying the information being circulated involves public API endpoints and on-chain blockchain data. A hacker using the pseudonym "xorcat" claimed to have

GateNews54分鐘前

港管局警告:4 月 28 日有冒充獲發牌穩定幣發行機構的詐騙代幣

香港金融管理局 (HKMA) 於 4 月 28 日就冒充兩家新獲發牌穩定幣發行機構名稱、在市場上流通的詐騙型數位代幣發出公開警示。帶有代號 "HKDAP" 與 "HSBC" 的代幣已在市場出現,未經 Anchorpoint 授權。

GateNews3小時前

Zondacrypto 客戶資料在暗網以 550 歐元與 0.6 BTC 出售

根據 Bitcoin.pl 的說法,已倒閉的波蘭交易所 Zondacrypto 的客戶資料已在暗網上被提供出售,且有兩個套組可供選擇。較小的套組包含電子郵件地址與基本身分識別資料,價格約為 550 歐元;而較大的資料集合——包括身分證明文件掃描件、驗證自拍照、登入紀錄與錢包地址——則約需 0.6 BTC。 此次資料外洩事件發生之際,Zondacrypto 本月因流動性問題與資金儲備耗盡而停止提款。安全專家警告,這份完整資料集可被網路犯罪分子用於進行身分詐騙、開立未經授權的銀行帳戶,或申請貸款。受影響用戶被建議更改密碼並啟用雙因素驗證。

GateNews6小時前

Aftermath Finance 遭駭:Sui Network 上 36 分鐘內被盜走 110 萬美元 USDC

根據 Blockaid 的說法,Aftermath Finance 在 Sui Network 上的永續合約協議遭受持續性攻擊,約有 110 萬美元 USDC 透過 36 分鐘內的 11 筆交易被盜走。該漏洞源自永續合約清算系統中的費用帳務缺陷,使攻擊者能夠膨脹合成抵押品,並從協議金庫提取資金。

GateNews7小時前

30 Malicious Plugins on ClawHub Disguised as AI Tools, Downloaded Over 9,800 Times

According to Manifold researcher Ax Sharma, 30 plugins on ClawHub disguised as legitimate AI tools have been downloaded over 9,800 times while secretly converting users' AI assistants into cryptocurrency workers. The plugins, published under the account imaflytok, appear as routine task schedulers a

GateNews7小時前
留言
0/400
暫無留言