閃電小費

顯示具有 Ledger Flex 標籤的文章。 顯示所有文章
顯示具有 Ledger Flex 標籤的文章。 顯示所有文章

2026年7月17日 星期五

OkoBot 惡意軟體框架向 Ledger 和 Trezor 應用程式植入助記詞釣魚攻擊

這篇來自《The Hacker News》的報導詳細分析了名為 OkoBot 的惡意軟體框架。該框架專門針對硬體錢包(如 Ledger 和 Trezor)的桌面應用程式進行注入,以騙取用戶的助記詞(Seed Phrase)。身為關注資安與冷錢包安全的用戶,此新型態的攻擊手法非常值得警惕。


OkoBot 惡意軟體框架向 Ledger 和 Trezor 應用程式植入助記詞釣魚攻擊

自 2025 年 4 月起,一款名為 OkoBot 的惡意軟體框架便持續在 Windows 電腦上運行,而其內置的其中一個模組,專門用來欺騙硬體錢包持有者,誘騙他們交出備份助記詞(Recovery Phrase)。

在受感染的電腦上,該釣魚請求會直接從硬體錢包「官方桌面軟體內部」彈出。有時,它甚至會等到你插入硬體設備後才發動攻擊。此時,畫面上顯示的頁面是惡意的,但包裹著它的應用程式外殼,確實是你原本安裝的官方軟體,而它所索取的,正是攸關你整筆加密資產的助記詞。

卡巴斯基(Kaspersky)的全球研究與分析團隊(GReAT)於週三發表了這份剖析報告。根據其遙測數據,目前已有分佈於 25 多個國家的數百名受害者。遭受攻擊人數最多的國家包括巴西、越南、加拿大、墨西哥和土耳其。

報告並未透露具體有多少用戶真的輸入了助記詞。截至 7 月 15 日的報告發表為止,攜帶超過 20 種載荷與植入程式的 OkoBot 依然處於活躍狀態。

SeedHunter:靜待硬體設備接入

負責竊取助記詞的 OkoBot 模組名為 SeedHunter。一旦 OkoBot 框架成功入侵電腦,它就會監控系統中是否有 Trezor SuiteLedger WalletLedger Live 等程式。一旦發現,它便會進行注入,並攔截該應用程式底層的 Electron 內部機制。隨後,它會向其命令與控制伺服器(C2,網址為 moonsand[.]store)發送請求。

如果伺服器回傳了「等待(Wait)」旗標,SeedHunter 就會透過廠商 ID(Vendor ID)和產品 ID(Product ID)來掃描 USB 連接埠,並保持靜默,直到用戶真正拔插並連接 Ledger 或 Trezor 硬體錢包。只有在偵測到硬體連接後,它才會渲染出預先寫死的助記詞還原頁面(為每個品牌量身打造不同的版面樣式)。

如果伺服器未設置「等待」旗標,該釣魚頁面則會立即顯示。用戶在畫面上輸入的助記詞,會被傳送到該頁面控制台背後帶有 @:app:print 標記的位置,並被遭攔截的 mal_LogConsoleMessage 函式所擷取。隨後,這些資訊會以 JSON 格式外傳,並在臨時資料夾中留下一份經 RC4 加密的副本。

⚠️ 關鍵安全觀念:

在此過程中,硬體錢包本身並沒有被攻破。硬體錢包履行了其設計的唯一職責:拒絕洩露私鑰。然而,它無法阻止其配套的電腦端桌面軟體向用戶索取助記詞。

這種手法其實並不新鮮。Moonlock 實驗室先前就曾追蹤過在 macOS 上進行類似偷天換日攻擊的竊密程式;《The Hacker News》過去也曾報導過仿冒的 Ledger Live 應用程式:例如 AMOS 惡意軟體會強制關閉正版 Ledger Live,並在 /Applications 中植入一個修改過、要求輸入 24 個助記詞的仿冒複製版。

今年 3 月,Windows 平台上也出現過利用 USB 觸發攻擊的 GlassWorm 惡意軟體。它利用 WMI 技術監控 USB 設備的插入,並在強制結束正版應用程式後彈出自己的惡意視窗。

SeedHunter 改變的地方在於「頁面渲染的位置」:它不關閉原本的應用程式,而是直接在官方應用程式內部畫出釣魚網頁。

假裝是 SQL Server 的「Audacity」音訊軟體

OkoBot 主要透過兩種管道入侵:

  1. ClickFix(點擊修復)郵件/網頁誘騙手法:欺騙用戶點擊並執行惡意指令。
  2. GitHub 上被植入木馬的軟體:卡巴斯基拆解的一個 GitHub 儲存庫,表面上宣稱是 SQL Server Management Studio(SSMS),但實際上遞送的是知名音訊剪輯軟體 Audacity,且其內部其中一個函式庫已被重新編譯並植入了惡意程式。該專案在搜尋「SSMS」時甚至名列前茅,活躍時間從 2025 年 3 月底一直持續到 6 月。

這兩種入侵途徑最終都會執行 TookPS。這是一款卡巴斯基自 2025 年 3 月起便持續追蹤的 PowerShell 下載器。它最初透過偽造的 DeepSeek 頁面傳播,隨後蔓延至偽造的商業軟體下載網站。

TookPS 會安裝 SSH、連線至黑客控制的伺服器、轉發本地 SSH 守護行程(daemon)的通訊埠並靜待指令。隨後,自動化的 SSH 機器人會透過此隧道連回受害電腦。

該機器人會對電腦進行徹底盤點(包括安裝了哪些防毒軟體),並透過隧道將錢包檔案、Cookie、瀏覽器設定檔和憑證抽離。它還會透過寫入登錄檔(Registry)來靜音 Windows Defender 的警報,並為自己打造一個後門環境:

  • 開啟防火牆以允許傳入的 RDP(遠端桌面連線)。
  • 將一個帳號加入「Remote Desktop Users」群組。
  • 用修改過的版本替換 termsrv.dll,以允許並行(多用戶同時)RDP 工作階段。
  • 註冊名為「Apple Sync」的排程工作,每小時重新建立一次針對本地 RDP 通訊埠的反向 SSH 隧道。

完成上述步驟後,其他模組會透過 SFTP 陸續送達。一個名為 HDUtil(經過 VMProtect 加殼)的啟動器會執行這些模組,並能透過微軟 Project Zero 於 2019 年記錄的 Windows RPC UAC 繞過漏洞,在背景無聲地提升權限。

最後送達的是名為 Volume2 的開源工具,其中攜帶了惡意的 protobuf.dll,用來解密並啟動真正的核心載荷:一個每 20 秒輪詢一次 C2 伺服器的外掛分發器。卡巴斯基共復原了 5 個外掛,其中一個便是負責將 SeedHunter 注入至目標行程中的行程注入器

全方位的監視套件

該工具包的其餘部分則極具監視與間諜性質:

  • OkoSpyware:監控包含 Exodus、1Password 在內的 100 多個應用程式執行檔。它會使用內建的 FFmpeg 將對應的視窗畫面錄製成 MP4 影片,並記錄其中的鍵盤輸入。
  • 惡意軟體會對瀏覽器分頁標題進行正規表示式(Regex)比對,一旦偵測到 MetaMask 或 Tonkeeper 分頁,就會自動開始背景錄影。
  • MC Keylogger(鍵盤記錄器):記錄輸入、剪貼簿、USB 設備,並每 5 分鐘擷取一次螢幕截圖。
  • 一個載入器會在背景安裝「被授予所有權限」的隱藏 Chromium 擴充功能,其安裝的是 Rilide(一款自 2023 年 4 月起被俄語黑客廣泛使用的 Chromium 竊密程式)。

這套框架幕後黑手是誰?

卡巴斯基並未指明具體的攻擊組織,僅表示:「我們無法將此惡意活動歸因於任何已知的網路犯罪團體。」

不過,託管第一階段 PowerShell 的伺服器會對來自俄羅斯和獨立國協(CIS)的 IP 地址返回空回應,且 Rilide 擴充功能通常只在僅限邀請的俄語論壇中流通。此外,SeedHunter 釣魚頁面中包含俄語註釋。雖然這些只是間接線索,但報告中已對其進行了記錄。

如何防範與偵測?

目前並沒有針對此攻擊路徑的錢包漏洞(CVE)或廠商補丁,因為攻擊是直接發生在終端電腦上。不過,IT 與防禦人員可以針對以下特徵進行威脅獵捕(Threat Hunting):

  • 系統中出現名為 Apple Sync 的異常排程工作。
  • 出現以下路徑檔案:
    %PROGRAMDATA%\hwid.dat
    %PROGRAMDATA%\HDVideo\HDUtil.exe
    %USERPROFILE%\.ssh\go.bat
  • termsrv.dll 檔案大小或雜湊值被修改。
  • 「Remote Desktop Users」群組中出現了未經授權新增的帳號。
  • 個人終端電腦出現異常的對外 SSH(Port 22)連線。
  • Local Extension Settings 資料夾中出現了瀏覽器 UI 上看不到的隱藏擴充元件。

卡巴斯基的官方部落格已提供了相關的 Hash 值(雜湊值)與 C2 網域。

🛡️ 兩大冷錢包官方的安全提醒

  • Ledger 官方: 助記詞(24個英文單字)絕對、絕對不會傳送到 Ledger 實體設備以外的任何地方。任何要求你在電腦鍵盤輸入助記詞的軟體都是詐騙。
  • Trezor 官方: Trezor Suite 軟體絕不會主動要求你在電腦軟體上打入備份助記詞。若您使用的是 Model One 並選擇「電腦端輸入」的標準恢復流程,這也必須是在「實體硬體螢幕上先出現相應指示與確認」時才能配合進行。
💡 終極防範黃金準則:

如果你只是把硬體錢包插上電腦,電腦軟體畫面上就突然跳出要求輸入助記詞的視窗,而硬體錢包實體小螢幕上完全沒有任何對應的提示或動作,這就是 100% 的中毒與釣魚徵兆!切記,保護私鑰的唯一防線就是「絕對不要在鍵盤上打入你的助記詞」

2025年11月22日 星期六

比特幣人專屬的Ledger Flex與Keystone 3 pro冷錢包比較

 這是一份專為 Bitcoiner(比特幣信仰者) 量身打造的比較分析。這個族群通常更在意安全性(Security)、隱私性(Privacy)、開源與否(Open Source)以及去中心化精神。

相較於一般幣圈用戶,Bitcoiner 對於「是否完全離線(Air-gapped)」以及「軟體供應鏈攻擊」更為敏感。

以下我將為您詳細拆解 Ledger Flex 與 Keystone 3 Pro (Bitcoin-only Firmware) 的深度比較。

核心對決概覽 (Executive Summary)

特性

Keystone 3 Pro (BTC-only Firmware) 


Ledger Flex

核心定位

極客的首選:強調完全氣隙 (Air-gapped)、開源、透明。


時尚與便攜的平衡:強調易用性、E Ink 螢幕、行動體驗。

連接方式

QR Code (主要) / MicroSD(韌體更新) / USB-C (僅充電或韌體更新)

藍芽 / NFC / USB-C

開源狀態

軟硬體皆開源 (Open Source)

閉源 (僅部分 App 開源,韌體與 OS 閉源)

螢幕技術

4 吋全彩觸控螢幕 (類似手機)

2.84 E Ink 電子紙觸控螢幕

安全晶片

3 顆安全晶片 (Triple Secure Element)

1 顆安全晶片 (Secure Element CC EAL6+)

比特幣專屬

提供專屬 BTC 韌體,移除雜訊,支援複雜腳本。

硬體通用,需安裝 Bitcoin App,透過 Ledger Live app 管理。

價格區間

約149美元

約249美元


1. Keystone 3 Pro (Bitcoin-only Firmware)

—— 為「主權個人」打造的數位金庫

Keystone 最大的優勢在於其 Bitcoin-only 韌體,這不僅僅是軟體上的閹割,而是為了減少攻擊面 (Attack Surface) 的安全升級。

🌟 亮點特色

 * 完全氣隙 (True Air-gapped via QR Codes):

   這是 Bitcoiner 最喜愛的功能。Keystone 透過攝影機掃描 QR Code 進行簽名傳輸,私鑰永遠不會接觸到網際網路,甚至不需要像 USB 連接那樣與電腦進行物理接觸。

 * 開源架構 (Open Source):

   硬體設計圖與軟體程式碼皆開源。這對於比特幣社群至關重要——「Don't Trust, Verify」。

 * PCI 等級防拆機制 (Anti-Tamper):

   若是有人試圖物理拆解裝置,內部的電路設計會觸發自毀機制,抹除私鑰資料。(這個功能因為受限於內部銀離子電池的壽命,大概只有一年的有效期,聊勝於無)

 * 3 顆安全晶片 (Triple Secure Element):

   除了儲存私鑰,還專門處理生物辨識與邏輯運算,將風險極度分散。

👍 優點 (Pros)

 * 極致的 PSBT 體驗: 透過大螢幕掃描 QR Code 處理 PSBT (部分簽名比特幣交易) 非常流暢,特別是與 Sparrow Wallet 或 BlueWallet 搭配時,體驗極佳。

 * 支援 Gen 2/3 Shamir Backup (SLIP39): 可以將助記詞分割成多份(如 3 份中只要 2 份即可還原),比傳統的 24 個單字更抗災。

 * 大螢幕解析交易: 4 吋螢幕可以完整顯示比特幣交易的詳細資訊(輸入、輸出、找零地址),這是檢查「惡意找零攻擊」的關鍵。

 * 指紋辨識: 雖然密碼學派可能會擔心生物特徵,但在頻繁解鎖簽名時,這提供了極大的便利性。

 * WebAuthn 供應鏈驗證: 開機時可驗證設備是否為原廠正品,防止物流中途被調包。

👎 缺點 (Cons)

 * 機身質感: 雖然做工紮實,但塑料感較重,手感不如全金屬的錢包高級。(反應在售價上,很合理)

 * 電池續航: 彩色螢幕耗電較快,長時間存放需注意電量管理。(實測,新機充滿電量關機下,可以持續一年,仍有電)


2. Ledger Flex

—— 現代化、高質感的日常支付工具

Ledger Flex 是 Ledger 為了填補 Nano 系列與 Stax 之間空缺的新產品,主打 E Ink 螢幕。對於 Bitcoiner 來說,它是一個充滿矛盾但又極具吸引力的產品。

🌟 亮點特色

 * E Ink 電子紙觸控螢幕:

   這是 Flex 最大的賣點。E Ink 顯示非常清晰,且斷電後螢幕仍可顯示圖像(如個人化的比特幣 Logo 或持有者資訊)。

 * NFC 功能:

   對於希望未來能使用比特幣進行 Tap-to-pay 或快速手機感應簽名的人來說,這是一個便利的硬體基礎。

 * Ledger 安全架構 (BOLOS):

   雖然是閉源,但 Ledger 的安全晶片技術在業界經過長時間考驗,尚未有被遠端攻破的紀錄。

👍 優點 (Pros)

 * 頂級的工業設計: 金屬邊框、玻璃面板、E Ink 螢幕,手感極佳,不僅是錢包,更像是一個精品配件。

 * 超長續航: 得益於 E Ink 技術,電池續航力遠勝 Keystone 3 Pro,待機時間極長。

 * Ledger Live 生態系: 雖然 Bitcoiner 傾向使用 Sparrow,但不可否認 Ledger Live 對於初學者或需要快速查看餘額的人來說,UI/UX 做得非常好。

 * 便攜性: 體積適中,非常適合隨身攜帶。

👎 缺點 (Cons)

 * 閉源與信任危機 (The Elephant in the Room):

   這是 Bitcoiner 最大的痛點。Ledger 之前的 "Ledger Recover" 服務(備份助記詞碎片到雲端)引發了巨大的爭議。雖然該功能是選用的,但證明了韌體「有能力」導出私鑰,這違反了許多 Bitcoiner 的底線。

 * 非氣隙操作: 主要依賴 USB 或 藍牙/NFC。雖然方便,但藍牙與 NFC 增加了無線攻擊面。

 * 螢幕反應速度: E Ink 天生刷新率慢,輸入 PIN 碼或滑動時會有殘影或延遲感,操作流暢度不如 Keystone 的 LCD 螢幕。


3. 深度比較:針對 Bitcoiner 的關鍵決策點


A. 安全模型:Air-gap vs. Connectivity

 * Keystone 3 Pro: 採用 QR Code 氣隙傳輸。這意味著惡意軟體無法透過 USB 線傳播進去。對於長期儲存(Cold Storage)的大額比特幣,這種方式心理安全感極高。

 * Ledger Flex: 依賴 USB/藍牙。雖然 Ledger 聲稱其安全晶片會過濾所有惡意指令,但對於極端偏執的 Bitcoiner 來說,物理上的連接就是風險。


B. 軟體適配性:Sparrow Wallet 整合

對於 Bitcoiner 來說,Sparrow Wallet 是桌機端的標準配置。

 * Keystone: 與 Sparrow 的整合是天作之合。你可以輕鬆掃描 Sparrow 上的動態 QR Code 進行多簽(Multisig)設置或交易簽名。

 * Ledger Flex: 可以連接 Sparrow,但通常需要透過 USB 線。體驗上較為傳統,且少了一種「0 接觸」的儀式感。


C. 隱私與資料傳輸

 * Keystone (BTC Firmware): 由於可以搭配任何支援 PSBT 的錢包(如 BlueWallet, Nunchuk),你完全不需要使用官方 App,從而避免 IP 地址洩露給硬體廠商。

 * Ledger Flex: 雖然也可以搭配第三方錢包,但初始化設備和更新韌體必須透過 Ledger Live。Ledger Live 會收集部分數據(雖聲稱匿名),且 Ledger 公司本身有過客戶資料庫(Email/地址)被駭的歷史紀錄,這讓注重隱私的用戶心存芥蒂。


結論與建議 (The Verdict)

這篇文章的結論可以這樣歸納:

選擇 Keystone 3 Pro (BTC-only),如果...

 * 你是比特幣極大化主義者 (Bitcoin Maximalist)。

 * 你打算設置 Multisig (多重簽名) 方案。

 * 你極度在意開源與供應鏈安全。

 * 你主要用它作為冷儲存 (Cold Storage),久久才動用一次資產。

 * 你習慣使用 Sparrow Wallet 或 BlueWallet。

選擇 Ledger Flex,如果...

 * 你是一個注重設計感的現代用戶,喜歡 E Ink 的質感。

 * 你需要頻繁移動,且希望未來能透過 NFC 快速與手機互動。

 * 你不介意閉源韌體,並且信任 Ledger 公司的安全架構。

 * 你希望有一個學習曲線較低的設備,且家人也能輕鬆學會使用。

💡 給部落格讀者的最終建議 (Takeaway)

如果你的目標是「絕對的主權與安全」,Keystone 3 Pro 的比特幣專屬韌體是目前的優選;如果你追求的是「日常攜帶的便利與美感」,Ledger Flex 則是硬體錢包界的 iPhone。


進階安全設置

 一、多重助記詞支援 (Multi-Seed Phrase Support)

這是 Keystone 3 Pro 的獨門絕技,而 Ledger Flex (及所有 Ledger 設備) 目前不具備這項功能。

🟢 Keystone 3 Pro:硬體級別的「分身術」

功能描述:

Keystone 3 Pro 允許你在同一台設備中,輸入並儲存 3 組完全不同 24 (12個)單字助記詞。

操作體驗:

你可以透過系統設定快速切換這三組錢包(需要輸入各自的密碼)。這就像是你隨身帶了三台不同的硬體錢包,但物理上只有一台。

• Bitcoiner 的應用場景:

1.資產徹底隔離: 1 組放 KYC 買來的比特幣(交易所購買);第 2 組放 No-KYC 比特幣(挖礦或 P2P 購買),避免鏈上足跡關聯。

2.多人共用: 你和你的伴侶可以共用一台機器,但各自擁有獨立的私鑰,互不干擾。(其實價格很合理,不建議共用)

3.測試/備用: 3 組可以用來測試新的多簽方案,或者作為緊急備用。

🔴 Ledger Flex:單一靈魂

限制:

Ledger 架構設計上,同一時間只能儲存 1 24 個單字的助記詞。

如何換別組助記詞?

如果你想在 Ledger 上用第二組助記詞,你必須將設備 重置(Reset),然後重新恢復(Restore)新的助記詞。這過程非常繁瑣,不適合作為日常切換使用。


二、Passphrase (BIP-39 25 個單字 / 密語)

兩者都支援 Passphrase

什麼是 Passphrase

它不是單純的密碼,而是數學上的一部分。24個單字 + 你的密語 = 一個全新的隱藏錢包。即使駭客拿到了你的 24 個單字,沒有這個密語,也無法動用隱藏錢包裡的錢。

🟠 Keystone 3 Pro Passphrase

輸入方式:

每次你要進入隱藏錢包時,需要在鍵盤上輸入你的 Passphrase

優點:

記憶體中不永久儲存 Passphrase,斷電即忘,安全性極高(適合極度偏執的安全模型)。

缺點:

如果你的 Passphrase 很長且複雜(為了安全),每次交易都要用小螢幕打字輸入會非常痛苦。

🔵 Ledger Flex Passphrase (亮點功能: Attach to PIN)

輸入方式:

Ledger 允許你將 Passphrase 綁定到一組「備用 PIN 碼」上。

• PIN 1111 進入普通錢包(只有 24 單字)。

• PIN 8888 自動進入隱藏錢包(24 單字 + Passphrase)。

優點:

極致便利: 你不需要每次打複雜的密碼,解鎖時輸入不同的 PIN 就自動切換身分。

完美的「合理推諉」: 如果遭到脅迫(5美元扳手攻擊),你可以淡定地輸入 1111,展示裡面只有少量資金的「誘餌錢包(Decoy Wallet)」給歹徒看,而真正的資產藏在 8888 對應的錢包裡,外觀上完全看不出來還有另一個 PIN 的存在。(Keystone 3 pro可以使用第二個錢包來當作「誘餌錢包」,便利性跟Ledger Flex一樣)

缺點:

理論上,Passphrase 是被加密儲存在安全晶片中,這對於極端安全主義者來說,可能不如 Keystone 那種「每次手動輸入、用完即忘」來得純粹。


警語:請小心使用Passphrase,因為一旦忘記這個密碼短語(Passphrase),你的比特幣就無法取回。


如果你想要購買Keystone 3 pro冷錢包,可以透過我的推薦連結購買

https://bit.ly/4nIoNH5



精選文章

110個理由說明BIP 110是一個壞主意(110 Reasons BIP 110 Is a Bad Idea)

支持中立規則、硬共識、開放市場與無許可創新的理由 作者:Michael Saylor 原文連結 我尊敬許多支持 BIP 110 的比特幣支持者。他們希望保持驗證的可及性、保護節點營運商免受不必要(unwanted)的成本和內容干擾、維護低成本支付,並讓比特...

熱門文章