Android漏洞可能允许加密钱包种子提取

Todayq News

安全研究人员发现某些由联发科处理器驱动的Android智能手机存在漏洞,攻击者只需物理访问即可在不到一分钟内提取敏感数据,包括加密钱包的种子短语。

@DonjonLedger再次出击,发现可能影响数百万台Android手机的联发科漏洞。再次提醒,智能手机并非为安全设计。即使关机,用户数据——包括PIN码和种子——也能在一分钟内被提取。

— Charles Guillemet (@P3b7_) 2026年3月11日

该漏洞由Ledger的安全研究部门Ledger Donjon发现,并在Nothing CMF Phone 1上演示了该漏洞的利用。研究人员表示,该漏洞影响使用联发科芯片组结合Trustonic技术的设备。

在测试中,团队通过USB将手机连接到笔记本电脑,成功在大约45秒内绕过了核心安全保护。

甚至在未启动Android操作系统的情况下,利用该漏洞可以自动恢复设备的PIN码、解密存储空间,并提取多个流行加密钱包应用存储的种子短语。

研究人员警告,由于该漏洞针对手机的底层硬件安全层,即使在设备关机时也能执行攻击。

理论上,这可能会暴露存储在软件加密钱包应用中的敏感信息,尤其是在攻击者获得设备临时物理访问权限时。

该漏洞已被编号为CVE-2025-20435,可能影响依赖联发科处理器和Trustonic TEE架构的数百万Android智能手机。

Ledger Donjon表示,他们遵循了负责任的披露流程,在公布研究结果前通知了相关厂商。联发科确认已于2026年1月5日向智能手机制造商提供了安全修复方案,帮助设备制造商通过软件更新部署补丁。

此次研究凸显了通用智能手机芯片与专为保护密码学秘密设计的专用硬件之间的架构差异。

安全专家指出,虽然软件加密钱包应用提供了便利,但专用硬件安全组件,如安全元件,能为私钥和种子短语提供更强的保护,尤其是在涉及物理攻击的场景中。

您的Web3身份+服务+支付,一站式链接。立即获取您的pay3.so链接。

免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见声明

相关文章

冒充伊朗当局的诈骗分子要求霍尔木兹海峡附近船只支付比特币、USDT 款项

Gate News 消息,4 月 21 日——据航运风险公司 Marisks 称,冒充伊朗当局的诈骗分子已针对被困在霍尔木兹海峡以西的船只的航运公司,要求以比特币和泰达 (USDT) 付款,作为换取安全通行的条件。 这些诈骗者

GateNews11 分钟前

BIS 警告:像 USDT 和 USDC 这样的以美元计价稳定币存在金融稳定风险

Gate 新闻消息,4月21日——国际清算银行 (BIS) 再次重申了对稳定币的担忧,董事总经理巴勃罗·埃尔南德斯·德科斯(Pablo Hernandez de Cos)警告称,诸如 USDT 和 USDC 这类以美元计价的稳定币从根本上比人们普遍认为的更具风险。 德科斯表示

GateNews1小时前

Curve 创始人 Egorov 因 $750M 今年的损失批评 DeFi 架构

Gate 新闻消息,4月21日——在周末期间,DeFi 存款人面临跨越主要协议(包括 Aave、rsETH 和 LayerZero)的提款问题,这促使 Curve Finance 的创始人 Michael Egorov 公开批评该行业的架构思路。"我们是一个马戏团吗?" Egorov

GateNews1小时前

Arbitrum 安全委员会冻结 KelpDAO 漏洞利用中的 30,766 ETH,12 名成员中有 9 票赞成

Arbitrum 因 KelpDAO 事件冻结了 30,766 ETH,协同执法部门,并追回了约四分之一的资产,同时在去中心化与安全性争论的背景下,锁定资金以等待治理决策。 摘要:本文报道称,Arbitrum 安全委员会以 9 票支持、12 票中的多数票冻结了与 KelpDAO 漏洞利用相关的 30,766 ETH (about $70 million)。随后在与执法部门协调的情况下,将资金转移到安全钱包。此次行动仅针对受影响的资产,以尽量减少网络中断。被利用方(攻击者)被怀疑与 DPRK 有关。该漏洞自 4 月 18 日通过由 LayerZero 驱动的桥开始,抽走 116,500 rsETH (~$292 million)。约有四分之一的被盗资产已被追回。被冻结的资金将保持锁定,直到治理机构和法律主管部门决定下一步,从而引发关于去中心化与安全性的讨论。

GateNews2小时前

诈骗分子冒充伊朗当局,用比特币和泰达币敲诈被困船东

Gate News 消息,4 月 21 日——据希腊风控公司 MARISKS 称,未知行为者向有船只滞留在霍尔木兹海峡以西的航运公司发送了欺诈信息,声称自己是伊朗当局,并提供“安全通行”,以换取以比特币或泰达币支付的费用。消息内容还指示公司提交文件,供伊朗安全服务部门审核,随后将确定以 BTC 或 USDT 计的费用。只有在付款之后,据称船只才会在预先约定的时间内被允许不受阻碍地经由海峡通行。该 messa

GateNews3小时前

Aave rsETH 事件更新:Core V3 WETH 解凍,五大市場儲備仍凍結

Aave 于 4 月 21 日在 X 平台宣布,以太坊 Core V3 市场上的 WETH 储备已解冻,用户可重新向以太坊 Core V3 供应 WETH;WETH 贷款价值比(LTV)仍维持在 0。以太坊 Prime、Arbitrum、Base、Mantle 及 Linea 上的 WETH 储备仍保持冻结。

Market Whisper4小时前
评论
0/400
暂无评论