⚛️Ars Technica•較早收集於 2h
Dashlane 證實 20 個加密保險庫遭竊

💡身份管理領域的重大安全事件;對於構建安全身份驗證系統的開發者至關重要。
⚡ 30-Second TL;DR
有什麼變化
20 個加密保險庫遭入侵
為什麼重要
此事件凸顯了集中式憑證管理的風險,以及透明安全披露的重要性。用戶與開發者應重新審視其保險庫儲存的安全態勢。
下一步行動
審核貴組織的密碼管理政策,並確保所有敏感保險庫皆強制執行多重身份驗證(MFA)。
誰應關注:Developers & AI Engineers
關鍵要點
- •20 個加密保險庫遭入侵
- •Dashlane 安全公告缺乏技術透明度
- •公司對漏洞細節保持沈默
🧠 深度解析
Web-grounded analysis with 21 cited sources.
🔑 增強重點摘要
- •此次事件發生於2026年5月31日,攻擊者透過暴力破解雙重驗證(2FA)機制,試圖在現有用戶帳戶上註冊新設備,而非直接入侵Dashlane的內部系統。
- •攻擊者成功繞過少於20名個人訂閱用戶的2FA保護,並下載了這些加密的保險庫副本。
- •儘管加密保險庫被下載,但由於Dashlane採用零知識架構,保險庫數據在沒有用戶主密碼的情況下無法被存取,且Dashlane從不儲存用戶的主密碼。
- •Dashlane的內建安全控制措施偵測到大量驗證嘗試後,自動鎖定了受攻擊的帳戶,這雖然阻止了更廣泛的洩露,但也導致部分合法用戶帳戶暫時被停用。
- •Dashlane已直接通知受影響的用戶,並建議所有用戶檢查其帳戶中註冊的設備、啟用2FA並使用強度高的主密碼。
📊 競品分析▸ Show
| 功能/定價/基準 | Dashlane | 1Password | Bitwarden | Keeper |
|---|---|---|---|---|
| 定價 (個人方案) | 較高 (約 $5.42/月) | 較合理 (約 $2.99/月) | 較低 (約 $1.65/月) | 較低 (約 $1.79/月) |
| 零知識架構 | 是 | 是 | 是 | 是 |
| 加密標準 | AES-256-CBC-HMAC, Argon2d | AES-256 | AES-256, XChaCha20 (NordPass) | AES-256 |
| 2FA選項 | 主要透過驗證器應用程式 | 多種選項,包括生物識別 | 多種MFA選項 | 多種選項,包括生物識別、簡訊 |
| 內建VPN | 是 | 否 | 否 | 否 |
| 暗網監控 | 是 (即時) | Watchtower (安全審計) | 否 (需額外費用) | 是 (需額外費用) |
| 開源 | 行動應用程式部分開源 | 否 | 是 (完全開源) | 否 |
| 桌面應用程式 | 已被網頁應用程式和瀏覽器擴充功能取代 | 是 | 是 | 是 |
| 免費方案限制 | 僅限25個密碼 | 無免費方案 (14天試用) | 功能齊全,無密碼限制 | 有限功能 |
| 企業功能 | SSO整合、活動日誌、RBAC、API/CLI | SSO整合、Watchtower、旅行模式、多個保險庫 | SSO整合、SCIM、自託管、合規性認證 | SSO整合、安全審計 |
🛠️ 技術深入
- Dashlane採用零知識架構,確保用戶數據在離開設備前已加密,且僅在授權設備上解密,Dashlane本身無法存取或查看保險庫內容。
- 用戶保險庫數據使用AES256-CBC-HMAC模式進行加密,以確保機密性和完整性。
- 密鑰派生使用Argon2d算法(3次迭代,32 MB記憶體成本,2個執行緒),旨在提供對暴力破解攻擊的最大保護。
- 用戶的主密碼從未儲存在Dashlane伺服器上,也從未透過網路傳輸。
- 每次在新設備上登入時,設備會生成一個獨特的40位元組設備密鑰,該密鑰獨立於保險庫加密密鑰,用於向Dashlane伺服器進行身份驗證,並需要明確的用戶驗證。
- Dashlane利用機密計算和安全雲端飛地(AWS Nitro Enclaves)來擴展零知識保護到雲端,隔離加密操作和加密密鑰管理,即使底層基礎設施受損也無法暴露敏感數據。
- 此次暴力破解攻擊的目標是時間型雙重驗證(TOTP)代碼,攻擊者使用自動化軟體快速提交所有可能的數字組合,試圖在短暫的代碼過期前猜測出正確的序列。
🔮 前景展望AI analysis grounded in cited sources
密碼管理器將加強其雙重驗證(2FA)機制的抗暴力破解能力。
此次Dashlane事件凸顯了即使有2FA,若實施不當仍可能被暴力破解,促使業界尋求更強韌的2FA保護措施。
用戶對主密碼強度的意識將進一步提高。
由於被盜的加密保險庫仍需主密碼才能解鎖,這將強調使用長、獨特且難以猜測的主密碼的重要性。
密碼管理器將更頻繁地進行第三方安全審計和開源其部分代碼以增強信任。
此次事件中Dashlane對攻擊細節的有限透明度,以及Bitwarden等開源競爭對手的存在,可能會促使更多公司採取更開放的策略來建立用戶信任。
⏳ 時間線
2025-11-05
Dashlane發布瀏覽器擴充功能版本6.2544.1,修復了外部安全研究人員報告的密碼學降級問題。
2026-02-16
Dashlane發布關於密碼學降級問題的安全公告。
2026-04-02
Dashlane宣布將於2026年4月8日至6月15日期間,自動將所有使用PBKDF2算法的保險庫遷移至Argon2d算法,以增強對暴力破解攻擊的保護。
2026-05-22
Dashlane宣布2026年5月的新產品更新,包括Microsoft Sentinel整合和即時受損密碼偵測。
2026-05-31
外部攻擊者對Dashlane部分用戶帳戶發起暴力破解攻擊,目標是繞過雙重驗證(2FA)保護。
2026-06-01
Dashlane發布安全公告,證實此次暴力破解攻擊導致少於20名個人訂閱用戶的加密保險庫被下載。
📎 來源 (21)
Factual claims are grounded in the sources below. Forward-looking analysis is AI-generated interpretation.
📰
AI 週報
閱讀本週精選 AI 大事摘要 →
👉相關動態
AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: Ars Technica ↗



