本文作者:CoboVault安全練習生
2019年8月,CVE更新了一則代號為CVE-2019-9506的藍牙漏洞KNOB(Key-Negotiation-of-Bluetooth),CVSS評分高達9.3分。該漏洞由新加坡SUTD的研究人員DanieleAntonioli,德國CISPA的NilsOleTippenhauer博士和英國牛津大學的KasperRasmussen教授發現,漏洞范圍橫跨藍牙BR/EDR藍牙核心規范版本1.0至5.1,影響超過10萬臺開啟藍牙的設備,包括智能手機、筆記本電腦、物聯網設備和工業設備等。
俄羅斯議員:數字金融資產法案禁止在俄羅斯使用加密貨幣支付商品和服務:據俄羅斯衛星網消息,俄羅斯議員表示,俄羅斯數字金融資產法案定義了加密貨幣,但禁止在俄羅斯使用加密貨幣支付商品和服務的費用。(金十)[2020/7/21]
藍牙協議的問世和普及已經有25年的歷史。從音頻傳輸、圖文傳輸、視頻傳輸,再到以低功耗為主打的物聯網傳輸,藍牙的應用場景越來越廣泛。
國內外很多硬件錢包也采用了藍牙技術來完成冷熱端的信息傳輸。那么,KNOB會對這些硬件錢包產生威脅么?
今天小編就給大家解剖一下藍牙漏洞KNOB!
動態 | 電信運營商正使用區塊鏈提高漫游服務效率:ZB 創新智庫消息,近期 Forkast.Insight發布的《中國區塊鏈報告》提到,中國的電信運營商正在使用區塊鏈技術提高漫游服務的效率,減少電信欺詐的發生。2018 年,中國移動和日本運營商 NTT DoCoMo以及韓國運營商KT共建了一個自動國際漫游系統,通過基于區塊鏈的智能合約技術,實現了三方費用的實時結算。同時,區塊鏈的使用將增強運營商對電信詐騙的識別效率,可以從電話號碼追溯至機主的硬件IMEI號和MSISDN號,實現全鏈路拉黑。[2019/12/13]
首先,我們對藍牙的類型做個簡單了解:
動態 | 伊利諾斯州或將允許政府機構使用區塊鏈提供服務:據geneseorepublic報道,美國伊利諾斯州大會正在考慮HB 3575號法案。若獲得通過,伊利諾斯州政府機構和地方政府實體將被允許使用區塊鏈技術來提供某些服務。據悉,眾議院多數黨助理領袖Dave Koehler是該法案的共同發起人。Koehler表示,通過在地方和州級機構使用區塊鏈技術,可以更好地保護私人數據,并將州機構和地方政府聯系起來。根據該法案的規定,州級和地方政府將被允許使用區塊鏈獲得智能合同,在法庭程序中存儲重要記錄和證據,并滿足法律書面要求和簽署要求。該法案最近已在參議院電信委員會獲得通過,目前正在等待參議院的全面投票。[2019/5/9]
傳統藍牙適用于短距離持續的無線連接,比如將圖片從手機A傳到手機B,藍牙耳機聽歌等。出于安全考慮,兩個藍牙BR/EDR設備在進行安全連接配對時可以協商一個1-16個字節的熵值作為加密密鑰,熵值越大表示越安全。
KNOB漏洞就出現在傳統藍牙設備熵協商的過程中。
經研究發現,熵協商的過程使用的是LMP協議,該協議既不加密也不進行驗證,因此可以通過無線方式進行攻擊挾持和操作。
具體過程如下:
KNOB漏洞允許攻擊者對兩個目標設備進行欺騙使其同意將加密密鑰的熵值設定為1字節,這樣就可以很容易地對協商的加密密鑰進行暴力破解。
我們總結一下KNOB攻擊的必要條件:
1、兩個設備都是藍牙BR/EDR設備,且存在KNOB漏洞;
2、攻擊者需要在設備的連接物理范圍內;
3、由于熵協商需要在每次啟用加密的時候都發生,且被攻擊的時間窗口非常小,因此攻擊者需要非常快速的重復攻擊;
了解KNOB的原理后,小編個人認為藍牙硬件錢包還是相對安全的,因為需要達到攻擊條件真的非常困難。
然而和所有無線技術一樣,藍牙通信容易受到各種威脅。因為藍牙技術使用了各種各樣的芯片組、操作系統和物理設備配置,這會涉及到大量不同的安全編程接口和默認設置。這些復雜性增加了藍牙受到攻擊的可能性和影響面。攻擊者k可以利用該漏洞對兩個設備之間傳輸的數據進行監聽和操縱,進而導致個人身份信息和敏感信息泄露并被跟蹤。
以下是給您的一些建議:
1、購買藍牙硬件錢包前,確認設備藍牙類型和版本,避免有漏洞歷史的版本;
2、盡量不要在公眾場合和人多的場景使用藍牙硬件錢包;
3、設備不使用時,藍牙功能請保持關閉狀態;
4、可以考慮二維碼傳輸數據的硬件錢包,安全透明更省心。
12月2日消息,全球四大會計師事務所之一的安永于近日披露了其用于資產通證化的以太坊公鏈智能合約地址.
1900/1/1 0:00:00作者:Adeline 文章來源:哈希派 據以太坊基金會消息,伊斯坦布爾硬分叉升級預計將于2019年12月7日前后發生,和前幾次的君士坦丁堡、拜占庭等硬分叉升級一樣.
1900/1/1 0:00:00摘要:昨日至今,大盤延續震蕩,主流幣略有回升,資金凈流入有所放緩。通過觀察指標可以發現,目前比特幣價格趨勢有一定的下探風險,但短期內價格還有較大的向上修復空間,長期上來看處于超賣的狀態.
1900/1/1 0:00:00作者:溪塔科技 眾多企業在尋找區塊鏈應用場景時,都會選擇「存證」作為切入點,將區塊鏈視為存證工具來使用.
1900/1/1 0:00:00在Devcon5上宣布了多幣種支持特性后,我們很快就在?ENS管理器上實現了這一功能。許多錢包也緊接著開始支持這一特性.
1900/1/1 0:00:00由中國科學院學部主辦、中國信息通信研究院等單位聯合支持的“區塊鏈技術與應用”科學與技術前沿論壇于2019年12月7日、8日在深圳舉辦.
1900/1/1 0:00:00