安卓MediaTek芯片漏洞曝光:45秒可提取钱包助记词

安卓MediaTek芯片漏洞曝光:45秒可提取钱包助记词

N
News Editor 01
2026-07-23 06:05:15
Ledger研究团队披露MediaTek处理器安全启动链漏洞,攻击者在获得手机实体接触后,可在45秒内绕过保护并提取钱包助记词,漏洞编号为CVE-2025-20435。
安卓安全MediaTek加密钱包助记词硬件漏洞

Ledger 研究团队 Donjon 披露了一项影响安卓设备的关键硬件漏洞:部分采用 MediaTek 处理器的手机,其安全启动链存在缺陷。研究人员称,攻击者只要拿到设备并通过 USB 连接笔记本电脑,便可在45 秒内绕过安全机制。测试机型为 2024 年发布的 Nothing CMF Phone 1,而且攻击在设备关机状态下也能完成。

45 秒内绕过锁屏并提取钱包数据

研究团队在演示中恢复了设备 PIN,解锁了存储,并从多款主流加密钱包中提取出助记词。文中点名受影响的钱包包括 Trust Wallet、Kraken Wallet、Phantom 和 Rabby。这意味着,一旦底层密钥被取出,屏幕锁、指纹识别等常见软件层防护都可能失效。攻击者随后还可以在另一台电脑上读取数据,并快速尝试 PIN。

问题出在系统启动前的硬件环节

这次漏洞的危险之处,在于攻击发生在手机操作系统启动之前。也就是说,利用窗口出现在引导流程早期,而不是常见的应用层或远程入侵路径。研究人员表示,攻击者可借此提取保护存储数据的根密钥,再对设备内容进行离线读取。除了加密资产,保存在手机中的私信、照片和登录信息也可能暴露。

波及范围覆盖多家安卓品牌

素材称,MediaTek 芯片约用于全球25%的安卓手机,因此潜在影响面不小。虽然公开测试聚焦于 Nothing CMF Phone 1,但文中提到,使用相关硬件的品牌还包括 Samsung、Motorola、Xiaomi、OPPO、Vivo、POCO,以及面向加密用户的 Solana Seeker 手机。是否受影响,取决于设备所采用的具体芯片与补丁状态。

MediaTek 已向厂商推送修复

按照负责任披露流程,Ledger 在消息公开前 90 天已通知 MediaTek 和安全公司 Trustonic。MediaTek 确认,已于 2026 年 1 月 5 日向手机厂商提供修复方案。该漏洞目前登记为 CVE-2025-20435。不过,补丁何时落地仍取决于各家手机厂商的更新节奏。对持有较大数字资产的用户,原文建议优先使用冷钱包存储私钥,并及时安装可用安全更新。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
600

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。