研究发现,苹果M系列芯片中的漏洞是“无法修补”的。
学术研究人员发现了苹果M系列计算芯片中的一个重要漏洞,这可能会危及私有加密密钥的安全。
同一天,美国司法部(DOJ)对这家iPhone制造商提起了反垄断诉讼,指控其垄断行为不利于消费者、开发商和竞争对手。
漏洞
研究团队发现了该芯片的数据内存依赖预取器(DMP)的漏洞。
加密分析师George解释说,DMP是一种硬件优化,可以提前预测数据并将其预加载到 CPU 缓存中。然而,它面临一个问题,即偶尔会将敏感数据(如加密密钥)误认为是内存地址。
这种现象,被称为“取消引用指针”,它产生了一个被称为“侧信道攻击”的漏洞。
研究人员展示了使用GoFetch攻击在1到10小时内提取各种加密密钥(包括RSA、Diffie-Hellman、Kyber和Dilithium)的能力。然而,这种利用需要恶意和针对性的加密应用程序在同一CPU集群上运行。
为了使攻击成功,恶意应用程序必须向加密应用程序提供输入,并促使其执行操作,从而逐渐泄露密钥。这种利用是交互式的而不是被动的,并且必须绕过macOS的安全措施才能在系统上执行。
不幸的是,纠正这个缺陷并不简单,因为它源自芯片的微架构设计,使其无法修补。然而,在第三方加密软件中实施防御措施可以降低风险。
法律麻烦
在美国16个州的检察长的支持下,美国当局对苹果提起了法律诉讼,针对其“封闭花园”商业模式提起了法律诉讼,该模式涉嫌帮助在智能手机市场建立了非法垄断。
诉讼指控苹果在其应用商店指南和开发者协议中,实施了“改变规则和限制”,这将使苹果能够收取更高的费用,阻碍创新,提供不太安全或降级的用户体验,并限制竞争替代品。
他们补充说,这些压制性规则是在各种产品中实施的,包括短信、智能手表和数字钱包等。
加密社区成员强调了这场诉讼对行业的重要性,Tribe Protocol的创始人Hish Bouabdallah表示:
“如果苹果输掉这场战斗,它可能为美国的加密支付铺平道路,使用户能够使用像Coinbase Wallet这样的服务,只需双击和FaceID就能实现无缝交易。”
#加密货币安全 #苹果漏洞