EthClipper:一种针对硬件钱包并规避地址验证的剪贴板篡改攻击
密码学与安全
2021-09-01 v1
摘要
硬件钱包通过将私钥与网络空间隔离来抵御恶意软件攻击,但它们易受伪造剪贴板中存储地址的攻击。为防止此类攻击,硬件钱包要求用户验证钱包显示屏上显示的接收方地址。由于加密地址是长串随机符号,手动验证成为一项困难任务。因此,许多硬件钱包用户选择仅验证地址中的少数符号,而这可被攻击者利用。在本工作中,我们介绍了 EthClipper,一种针对以太坊平台上硬件钱包所有者的攻击。EthClipper 恶意软件查询预挖账户的分布数据库,以选择与原始地址具有最大视觉相似性的地址。我们设计并实现了 EthClipper 恶意软件,并在 Trezor、Ledger 和 KeepKey 钱包上进行了测试。为提供攻击所需的计算和存储资源,我们实现了分布式服务 ClipperCloud,并在不同部署环境中进行了测试。我们的评估表明,利用现成 PC 和 NAS 存储,攻击者能够挖掘一个可匹配地址中 25% 位数的数据库,从而以 50% 的概率找到合适的伪造地址。为负责任披露,我们已联系攻击评估中使用的硬件钱包制造商,他们均确认了 EthClipper 的危险性。
引用
@article{arxiv.2108.14004,
title = {EthClipper: A Clipboard Meddling Attack on Hardware Wallets with Address Verification Evasion},
author = {Nikolay Ivanov and Qiben Yan},
journal= {arXiv preprint arXiv:2108.14004},
year = {2021}
}
备注
IEEE Conference on Communications and Network Security (CNS 2021)