Ledger研究人员称,激光攻击可重置所有Tangem卡密码

Ledger研究人员称,激光攻击可重置所有Tangem卡密码

Ledger Donjon表示,Tangem安全元件固件中的激光故障注入漏洞,可能使能够接触实体卡片的攻击者重置卡片密码;由于现有卡片不支持固件更新,因此无法修补。

摘要

Ledger旗下Donjon安全团队表示,激光故障注入攻击可通过干扰密码重置过程中的一项固件检查,绕过Tangem硬件钱包卡的密码保护。Tangem称,该攻击需要实际持有卡片、具备专业硬件安全技术、进行侵入式准备,并依赖成本约为$250,000的实验室设备,因此日常风险“几乎不存在”。Donjon于2月10日向Tangem披露该问题,并表示其已在三张卡片上复现该攻击,后续测试每次准备和完成约需两小时。由于Tangem卡不支持固件更新,这一漏洞无法在已流通设备上修补。Ledger表示,主要风险出现在卡片遗失或被盗的情况下;Tangem则敦促用户妥善保管实体卡,并指出该攻击无法仅通过移动应用、互联网或NFC远程实施。

术语与概念
  • 激光故障注入: 一种硬件攻击,通过精确的激光脉冲诱发芯片错误,从而干扰安全检查。
  • 安全元件: 一种抗篡改芯片,用于存储敏感数据并执行受保护的安全操作。
  • NFC: 近场通信,是一种短距离无线通信方式,设备在相互靠近时可借此交换数据。