近日,知名加密货币媒体平台CryptoComLearn发布了一篇技术指南《Where are Text Messages Stored on Android?》,详细解释了Android手机中短信数据的存储位置与备份方法。尽管看似是一篇常规的Android使用教程,但对加密货币用户而言,其中透露的安全隐患值得高度警惕——因为无数人的交易所账户、钱包访问权限仍依赖于短信验证码(SMS 2FA)。
关键发现:短信数据库路径全公开
据该文章披露,Android系统的短信数据被集中存储在名为mmssms.db的SQLite数据库文件中。不同Android版本的存储路径略有差异:
- Android 7.0及以上:/data/user_de/0/com.android.providers.telephony/databases/mmssms.db
- Android 4.0至6.x:/data/data/com.android.providers.telephony/database/mmssms.db
- Android 4.3及以下:/data/data/com.android.providers.telephony/database/mmssms.db
该数据库文件默认不可直接读取,需借助专用查看工具或恢复软件才可打开。此外,多媒体消息(MMS/RCS)的附件则存储于设备内部存储的独立位置。
对加密货币市场的潜在影响
目前,仍有大量加密货币交易平台将SMS验证码作为双因素认证(2FA)的主要方式,尤其是面向新兴市场的交易所。一旦攻击者通过恶意应用、物理接触或系统漏洞获取到用户的mmssms.db文件,即可提取出所有历史短信,包括交易所登录验证码、提币确认码等敏感信息。此类安全事件此前已多次造成用户资产损失,进而引发市场恐慌性抛售——例如2023年某交易所因短信劫持导致约2000万美元被盗后,相关代币价格在24小时内下跌超过12%。
文章中还介绍了通过Google备份或第三方应用(如AnyDroid、PhoneTrans)跨设备同步短信的方法。虽然为日常使用提供了便利,但也意味着若用户的Google账户被攻破,所有历史短信将被同步至攻击者控制的设备。对于采用短信2FA的加密货币用户,这无异于将大门钥匙直接交给黑客。
行业应对建议
面对这一潜在威胁,加密货币行业安全专家建议采取以下措施:
1. 立即升级认证方式:将SMS 2FA替换为基于时间的一次性密码(TOTP)应用(如Google Authenticator、Authy)或硬件安全密钥(如YubiKey)。
2. 加强设备物理安全:避免将手机借给不可信人员,及时安装系统安全更新以修复漏洞。
3. 谨慎使用云备份:在Android备份设置中,可选择性关闭短信备份,或对Google账户启用多因素认证。
4. 定期清理短信记录:删除含有验证码的短信,降低数据库被窃取后的信息价值。
结语
CryptoComLearn的这篇技术指南虽未直接提及加密货币,却无意中为整个行业敲响了警钟。随着移动端资产管理的普及,Android短信存储路径的公开信息已成为黑客情报库的一部分。如果交易所和用户不能尽快转向更安全的认证方案,短信数据库的透明性将继续成为加密资产安全的阿喀琉斯之踵。

