安全研究人员发现某些由联发科处理器驱动的Android智能手机存在漏洞,攻击者只需物理访问即可在不到一分钟内提取敏感数据,包括加密钱包的种子短语。
@DonjonLedger再次出击,发现可能影响数百万台Android手机的联发科漏洞。再次提醒,智能手机并非为安全设计。即使关机,用户数据——包括PIN码和种子——也能在一分钟内被提取。
— Charles Guillemet (@P3b7_) 2026年3月11日
该漏洞由Ledger的安全研究部门Ledger Donjon发现,并在Nothing CMF Phone 1上演示了该漏洞的利用。研究人员表示,该漏洞影响使用联发科芯片组结合Trustonic技术的设备。
在测试中,团队通过USB将手机连接到笔记本电脑,成功在大约45秒内绕过了核心安全保护。
甚至在未启动Android操作系统的情况下,利用该漏洞可以自动恢复设备的PIN码、解密存储空间,并提取多个流行加密钱包应用存储的种子短语。
研究人员警告,由于该漏洞针对手机的底层硬件安全层,即使在设备关机时也能执行攻击。
理论上,这可能会暴露存储在软件加密钱包应用中的敏感信息,尤其是在攻击者获得设备临时物理访问权限时。
该漏洞已被编号为CVE-2025-20435,可能影响依赖联发科处理器和Trustonic TEE架构的数百万Android智能手机。
Ledger Donjon表示,他们遵循了负责任的披露流程,在公布研究结果前通知了相关厂商。联发科确认已于2026年1月5日向智能手机制造商提供了安全修复方案,帮助设备制造商通过软件更新部署补丁。
此次研究凸显了通用智能手机芯片与专为保护密码学秘密设计的专用硬件之间的架构差异。
安全专家指出,虽然软件加密钱包应用提供了便利,但专用硬件安全组件,如安全元件,能为私钥和种子短语提供更强的保护,尤其是在涉及物理攻击的场景中。
您的Web3身份+服务+支付,一站式链接。立即获取您的pay3.so链接。
免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见
声明。
相关文章
Aave 在 KelpDAO 利用事件后 3.5 天内出现 151 亿美元存款流出,Stani Kulechov 概述恢复工作
Gate News 消息,4月23日——Aave 创始人 Stani Kulechov 在 4月22日 KelpDAO 事件后概述了协同的恢复工作,称平台的首要任务仍是保护用户并实现有序的市场状况。他指出,团队一直在与多个合作伙伴持续推进潜在解决方案,并且 Arbitrum 安全委员会已恢复约 百万美元的 ETH,这可能会显著降低整体风险敞口。
GateNews6 分钟前
彼得·希夫将策略 STRC 称为庞氏骗局,批评 SEC 监管不力
比特币批评者、黄金支持者 Peter Schiff 于 4 月 23 日在 X 平台发文,称微策略(Strategy)推出的 STRC 永久优先股为“迄今为止最明显的庞氏骗局”,并批评美国证券交易委员会(SEC)未能有效阻止 Michael Saylor 对 STRC 的推广。
Market Whisper49 分钟前
中国投资保证发布声明 否认在假冒金融产品中擅自使用名称
Gate News 消息,4 月 23 日——中国投资保证 (CITIC Guarantee) 于 4 月 23 日发布声明,澄清有未经授权的个人已虚假声称该公司正在与 (Singapore) 的尼朋人寿印度资产管理 Pte. Ltd.(通常被称为 NAMS)合作,并且
GateNews1小时前
Vercel 首席执行官在安全调查后报告更广泛的恶意软件分发;API 密钥成为目标
Gate 新闻消息,4月23日——Vercel 首席执行官 Guillermo Rauch 宣布,公司已完成一项深入的安全调查,调查范围覆盖近 1 PB(拍字节)的完整 Vercel 网络与 API 日志,且调查范围远超最初的 Context.ai 账户泄露事件。
调查显示,
GateNews3小时前
加密黑客推动华尔街代币化辩论
高调的加密货币漏洞利用测试了 DeFi 的风险,但不太可能扰乱代币化;机构更偏好许可链,而更广泛的代币化必须与 DeFi 互操作;稳定币面临审查,并可能引发监管反弹。
Crypto Frontier12小时前
Volo Protocol 在 Sui 黑客事件中损失 350 万美元,承诺吸收损失并冻结黑客资金
Gate News 消息,4月22日——Volo Protocol 是 Sui 上的收益金库运营方,昨日 (4月21日) 宣布,在一次 350 万美元的漏洞利用之后,它已经开始冻结被盗资产。黑客从 Volo Vaults 窃取了 WBTC、XAUm 和 USDG,标志着该领域在一个历史上异常严峻的月份里发生的最新一次重大的 DeFi 安全事故。
GateNews16小时前