Ledger揭露安卓硬件漏洞:45秒可盗助记词,25%设备受影响

Ledger揭露安卓硬件漏洞:45秒可盗助记词,25%设备受影响

N
News Editor 01
2026-07-22 20:40:14
Ledger安全团队披露,部分搭载联发科芯片的安卓手机存在硬件级漏洞,攻击者在获得45秒实体接触后可提取PIN码与钱包助记词,估计影响全球约25%的安卓设备。
Ledger安卓安全联发科加密钱包助记词

Ledger 安全团队披露,部分搭载联发科(MediaTek)芯片的 Android 手机存在硬件级漏洞。攻击者只要拿到设备的45 秒实体接触时间,就可能提取手机 PIN 码,以及多个主流加密货币软件钱包的助记词和私钥。研究人员估计,全球最高约有25%的安卓手机可能受到影响。

漏洞出在安全启动链

这项研究由 Ledger 旗下白帽团队 Donjon 发布。团队称,问题位于联发科的安全启动链(secure boot chain)弱点,重点影响采用联发科芯片并使用 Trustonic 可信执行环境(TEE)的设备。攻击者可在操作系统启动前通过 USB 连接手机,提取用于保护 Android 全盘加密的密钥,再在离线状态下完成解密。

攻击门槛并不在远程入侵,而是短时间实体接触。时间很短,但后果直接。一旦解密成功,设备中的敏感数据就可能暴露,包括钱包应用保存的关键信息。

PoC测试点名多款主流钱包

Donjon 团队在概念验证测试中表示,Trust Wallet、Kraken Wallet 以及 Solana 生态常用的 Phantom 钱包,相关敏感钱包数据与助记词都已被成功提取。Ledger 技术长 Charles Guillemet 表示,智能手机从来不是按“金库”来设计的;如果用户把加密资产放在手机里,安全性取决于设备中最薄弱的一环。

Ledger 称,公开研究结果是为了让行业在恶意利用出现前完成修补。该漏��可通过软件方式修复,团队同时建议用户尽快安装联发科和手机厂商提供的最新安全补丁。

私钥盗窃正成为主要风险

这份报告发布时,针对个人钱包的攻击仍在高位。TRM Labs 数据显示,2025 年上半年被盗的 21 亿美元中,超过80%来自私钥盗窃和助记词泄露等基础设施攻击。Chainalysis 统计称,2024 年加密货币盗窃损失超过34.1 亿美元,其中个人钱包被入侵的占比,已从2022 年的 7.3%升至2024 年的 44%,受害案件超过15.8 万起

这也让手机存币的风险被再次摆到台面上。对持有较大仓位的用户而言,补丁更新速度、设备型号,以及私钥是否长期留在移动设备中,都会直接影响资产暴露面。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
600

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。