Skip to content

Dark Skippy 重新审视:硬件钱包攻击教会了我们什么

在2024年,安全研究人员展示了Dark Skippy——一种恶意签名攻击,能够通过少至两个交易签名泄露比特币钱包的种子。在披露时,研究人员尚未意识到Dark Skippy在实际环境中的使用情况。这项研究主要展示了被篡改的签名固件可能带来的破坏性。本文回顾了Dark Skippy的工作原理、其重要性,以及用户和钱包制造商可以从Dark Skippy披露中汲取的持久安全教训。 

什么是Dark Skippy?

Dark Skippy是一种在2024年披露的恶意签名攻击。它并不是某一特定硬件钱包型号的漏洞,而是假设签名设备已经运行了恶意固件——例如经过篡改、供应链被攻破或安装了虚假固件更新后。 

危险在于,恶意固件可以利用签名过程秘密泄露用户的种子短语。感染设备不会生成真正随机的值,而是将种子短语的片段嵌入交易签名中。一旦这些签名被广播到区块链并被视为有效交易,就可以被收集和分析,以重建整个种子短语。

在研究人员的演示中,只需两个签名,就可以使用Pollard的袋鼠算法恢复12个单词恢复短语背后的熵。 

Dark Skippy的工作原理

Dark Skippy是一种方法,恶意比特币签名设备可以秘密泄露用户的钱包种子。2024年公开披露,它并不是任何特定硬件钱包或制造商的漏洞。该攻击假设设备已经运行了恶意固件——无论是通过篡改、受损的供应链还是安装虚假固件。 

恶意固件操控签名交易时使用的秘密随机数(非ces),将钱包种子熵的片段编码到本应有效的签名中。攻击者可以识别这些签名(它们在比特币网络上传播或记录在区块链上)并提取隐藏的信息。 

在他们的概念验证中,研究人员仅用两个签名,就利用Pollard的袋鼠算法重建了完整的12个单词恢复短语背后的熵。由于一笔交易可以包含多个签名输入,两个签名可以在一笔交易中同时生成。因此,一次使用受损的签名设备可能就足以暴露整个钱包。 

Dark Skippy有多危险?

Dark Skippy尤其严重,因为即使硬件钱包处于离线状态,一旦设备被攻破,也无法阻止攻击。 

隔离钱包没有直接的互联网连接,但其签名的交易仍需通过二维码、存储卡或USB等方式传输到联网设备进行广播。恶意固件可以在这些签名中隐藏钱包种子的片段,使得隐藏的信息无需单独的互联网连接即可离开设备。 

对用户而言,这些签名看起来正常,保持密码学上的有效性。攻击者可以在签名传到比特币网络后识别受影响的签名,并用它们重建隐藏信息。这使得普通用户很难察觉到攻击。 

在他们的演示中,研究人员仅用两个签名就重建了完整的12个单词恢复短语,这些签名可能在一笔交易中包含。这种高效性使得Dark Skippy成为恶意签名攻击中的一个重要突破。 

通过直接从制造商或授权经销商购买硬件钱包,降低收到被篡改设备的风险
通过直接从制造商或授权经销商购买硬件钱包,降低收到被篡改设备的风险

然而,Dark Skippy无法远程感染一个本身是正品且安全的硬件钱包。攻击者必须先攻破设备——例如通过物理篡改、恶意固件或受损的供应链。运行诚实固件的正品设备不会执行此类攻击。 

xPub:用于生成接收地址的信息。Nonce:签名交易时使用的一次性值
xPub:用于生成接收地址的信息。Nonce:签名交易时使用的一次性值

制造商提供的防止Dark Skippy的解决方案

硬件钱包制造商可以通过增强设备的防篡改能力,以及限制受损设备在交易中隐藏内容的能力,来降低风险。 

  • 阻止非官方固件:设备应只运行经过验证的正规软件,且出厂前应锁定其访问端口。 
  • 使固件可验证:签名且公开可检验的固件,有助于独立专家确认钱包软件未被秘密篡改。 
  • 在交付前保护设备:安全的分发、真实性检查以及防篡改包装,使得向客户销售篡改设备变得更困难。 
  • 增加防泄露保护:硬件钱包和配套应用在签名交易时可以协同工作,防止设备秘密操控签名以泄露恢复短语。 

一些硬件钱包增加了防泄露保护。例如,Blockstream Jade 和 Jade Plus可以使用兼容的钱包软件,帮助防止受损设备在某些交易签名中隐藏秘密。然而,保护效果取决于连接方式、钱包软件和所用比特币交易类型。 

如何降低Dark Skippy的风险?

  1. 从可信渠道购买:直接从制造商或授权经销商购买。避免购买二手或预配置的硬件钱包,如果包装或设备显示篡改迹象,则不要使用。 
  2. 自行设置钱包:新设备应要求你创建新的恢复短语。切勿使用盒内提供或卖家提供的恢复词。 
  3. 使用可信软件和官方固件:从官方渠道下载钱包软件,并仅使用制造商批准的固件进行设备更新。避免在主要钱包上使用非官方或试验性固件。 
  4. 控制你的设备:不要借出或分享你的硬件钱包。如果设备曾离开你的控制范围且你怀疑被篡改,在使用受信任的替代设备进行安全迁移前,不要签署其他交易。 
  5. 对于较大资产, 考虑多签使用由不同制造商单独设置的设备意味着一个受损的签名者不足以单独盗取资金。多签增加了复杂性, 如果你不熟悉多签,请寻求帮助。

结论

Dark Skippy表明,即使是离线硬件钱包,如果设备或其固件已被攻破,也可能泄露秘密。然而,它无法远程感染本身是正品且安全的钱包。 

对大多数用户而言,实际应对措施很简单: 从可信渠道购买,自行设置钱包,使用官方软件和固件,并控制设备。对于较大资产,正确配置的 多签方案可以防止单一受损签名者盗取资金。