本文作者:CoboVault安全练习生
2019年8月,CVE更新了一则代号为CVE-2019-9506的蓝牙漏洞KNOB(Key-Negotiation-of-Bluetooth),CVSS评分高达9.3分。该漏洞由新加坡SUTD的研究人员DanieleAntonioli,德国CISPA的NilsOleTippenhauer博士和英国牛津大学的KasperRasmussen教授发现,漏洞范围横跨蓝牙BR/EDR蓝牙核心规范版本1.0至5.1,影响超过10万台开启蓝牙的设备,包括智能手机、笔记本电脑、物联网设备和工业设备等。
伊朗建立专门平台使用加密货币支付进口费用:5月3日消息,伊朗贸易促进组织 (TPO) 表示,伊朗当局正在采取措施,使在受制裁国家进口商品的公司更容易进行加密支付;其已经建立了一个专门的平台,允许本地企业为跨境结算目的转移加密货币。政府机构负责人Alireza Peymanpak表示,伊朗中央银行(CBI)已批准在进口商品结算中使用加密货币。(news.bitcoin)[2023/5/3 14:40:24]
蓝牙协议的问世和普及已经有25年的历史。从音频传输、图文传输、视频传输,再到以低功耗为主打的物联网传输,蓝牙的应用场景越来越广泛。
国内外很多硬件钱包也采用了蓝牙技术来完成冷热端的信息传输。那么,KNOB会对这些硬件钱包产生威胁么?
DRepublic使用EIP-3664推出可组合NFT平台“MetaCore”:10月9日消息,区块链公司DRepublic使用新的EIP-3664推出创新的可组合NFT平台MetaCore和NFT产品Legoot。DRepublic是区块链MMORPG游戏“Cradles: Origin Of Species” 创作者。(Bitcoin News)[2021/10/9 20:17:04]
今天小编就给大家解剖一下蓝牙漏洞KNOB!
动态 | 意大利“使用Facebook付费”选项出现类似比特币的图标:据ubergizmo报道,Facebook的意大利语用户注意到“使用Facebook付费”选项有一个类似比特币的图标。意大利网站Mobile World报道称,意大利安卓和iOS Facebook应用程序的用户都发现了这个选项。目前没有关于此付款选项的详细信息,但它似乎与Facebook Messenger中的付款服务有所不同。Mobile World称,这个新系统的运作方式类似于Facebook Marketplace,买方必须首先发送付款请求,然后等待接受付款请求。用户显然可以利用新数字货币进行购买。[2019/3/14]
首先,我们对蓝牙的类型做个简单了解:
传统蓝牙适用于短距离持续的无线连接,比如将图片从手机A传到手机B,蓝牙耳机听歌等。出于安全考虑,两个蓝牙BR/EDR设备在进行安全连接配对时可以协商一个1-16个字节的熵值作为加密密钥,熵值越大表示越安全。
KNOB漏洞就出现在传统蓝牙设备熵协商的过程中。
经研究发现,熵协商的过程使用的是LMP协议,该协议既不加密也不进行验证,因此可以通过无线方式进行攻击挟持和操作。
具体过程如下:
KNOB漏洞允许攻击者对两个目标设备进行使其同意将加密密钥的熵值设定为1字节,这样就可以很容易地对协商的加密密钥进行暴力破解。
我们总结一下KNOB攻击的必要条件:
1、两个设备都是蓝牙BR/EDR设备,且存在KNOB漏洞;
2、攻击者需要在设备的连接物理范围内;
3、由于熵协商需要在每次启用加密的时候都发生,且被攻击的时间窗口非常小,因此攻击者需要非常快速的重复攻击;
了解KNOB的原理后,小编个人认为蓝牙硬件钱包还是相对安全的,因为需要达到攻击条件真的非常困难。
然而和所有无线技术一样,蓝牙通信容易受到各种威胁。因为蓝牙技术使用了各种各样的芯片组、操作系统和物理设备配置,这会涉及到大量不同的安全编程接口和默认设置。这些复杂性增加了蓝牙受到攻击的可能性和影响面。攻击者k可以利用该漏洞对两个设备之间传输的数据进行监听和操纵,进而导致个人身份信息和敏感信息泄露并被跟踪。
以下是给您的一些建议:
1、购买蓝牙硬件钱包前,确认设备蓝牙类型和版本,避免有漏洞历史的版本;
2、尽量不要在公众场合和人多的场景使用蓝牙硬件钱包;
3、设备不使用时,蓝牙功能请保持关闭状态;
4、可以考虑二维码传输数据的硬件钱包,安全透明更省心。
译者:浦东改发院金融研究室主任刘斌、赵云德 来源:点滴科技资讯IBM和服装纺织公司KAYA&KATO合作 为时尚行业开发区块链网络:IBM和生产制服和工作服的纺织公司KAYA&KATO今天宣布.
写在前面:本文作者揭露了近期在加密货币社区引起公愤的局HEX,多个加密货币社区知名人士已经对该项目表示谴责.
写在前面:本文作者为DragonflyCapital投资者HaseebQureshi。他认为,无论是staking还是借贷,网络中的投机者永远只会选择最有利的参与方式.
据Cointelegraph12月5日报道,佐治亚州州长布BrainKemp任命比特币期货平台Bakkt的首席执行官KellyLoeffler为美国参议员.
本文来源:硅谷王川,原题《王川:下个十年,来自软件定义世界的挑战》 作者:王川 1、世界是个巨大的网络,在一个已经有少数垄断者的相对稳定状态的网络上,按照现有规则争夺稀缺资源.
12月9日消息,据外媒报道称,乌克兰议会最高拉达已批准了加密货币修正案,新的立法旨在将金融行动特别工作组的标准转化为国家法律,并确定了由谁负责监管该国的加密货币行业.