DEF CON 33 - Voting Village - "Fortress Island" Physical Security in Voting Systems - Drew Springall
三句話摘要
投票系統的物理安全防護(鑰匙鎖與防篡改封條)如何通過公開信息被系統性繞過。 投票系統的物理防護不是技術上不可破解,而是建立在「攻擊者不會費力研究」的假設上,但充分的公開信息與資源足以系統性地繞過這道防線。 物理安全分為三層:防護安全(鎖,防止進入)、檢測安全(防篡改封條,記錄入侵跡象)、程序安全(正確存儲管理)。研究重點討論前兩層,因為程序安全因地區差異過大。
重點整理
重點- 1
物理安全分為三層:防護安全(鎖,防止進入)、檢測安全(防篡改封條,記錄入侵跡象)、程序安全(正確存儲管理)。研究重點討論前兩層,因為程序安全因地區差異過大。
- 2
研究團隊透過系統的文獻搜索,從數千個投票工作人員培訓視頻、EAC認證文件、在線銷售紀錄等公開來源恢復鑰匙。許多州政府實際上在公開的培訓資料中展示了清晰的鑰匙照片,甚至在影片中逐步說明如何開啟。
- 3
投票機廠商(ES&S、Hart InterCivic、Dominion)使用的大多數是標準商用鑰匙:ES&S使用J236及301號鑰匙、Hart使用South Co品牌的S010鎖、所有廠商都使用可在線購買的標準鑰匙。某些通用鑰匙如CH751(RV房車標準鑰匙)甚至在DEFCON黑客大會的標準滲透測試工具包中就包含。
- 4
防篡改封條的問題多重:操作員常遺忘應用封條、Pull-tight式封條的尾部被切割反而暴露缺陷、Plunger型封條易被半插入(失效)或反向安裝(完全無效)、新型吸血鬼封條存在未知的設計缺陷。
實用技巧與重點
乾貨- 鑰匙代碼與廠商對應:
- ES&S: J236(刀片鑰匙,DS200與投票箱)、301號(管狀鑰匙,Express Vote)、658號
- Hart InterCivic: S010(South Co鎖,$3等級)、RS 0001(South Co特製)、CH751(RV通用鑰匙,$7等級)
- Dominion: F229(ICP投票箱)、F542(VDP印表機dimple鑰匙,$7,來自義大利)
- 紐約特例:003號鑰匙,非標準,需額外付費$12-14
- 數據來源與搜索範圍:
- 審查數千份PDF訓練手冊
- 數千小時YouTube訓練影片
- 數千張AP Images/Getty Images圖像
- EAC認證文件與供應商上傳的材料
- 線上銷售記錄與社群平台
- 鑰匙恢復方法:
- 直接識別鑰匙上的代碼標識
- 測量鑰匙切口形狀,使用已知參考點進行計算
- 從鎖本身印刷的鑰匙代碼識別
- 與已購實體鑰匙進行形狀配對
- 防篡改封條缺陷:
- Plunger型封條:完全插入需要大力氣(老年操作員困難),半插入可用鐵絲拉出;反向安裝時卡扣機制失效
- Pull-tight式:切除尾部的做法普遍但無效,易識別為已被破壞
- 遺忘應用封條是「常見現象」
- 黏貼位置不當:貼在不需開啟的平面上
結論
結論“投票系統的物理防護不是技術上不可破解,而是建立在「攻擊者不會費力研究」的假設上,但充分的公開信息與資源足以系統性地繞過這道防線。”
完整解析
詳細演講以二戰新加坡堡壘島的歷史為開篇寓言:英軍建造了看似無懈可擊的防禦——15英吋海岸砲、8.5萬防衛部隊對陣3.5萬日軍。然而日軍未從海上進攻,而是繞過海防線從北側陸地半英里的渡河區突入,因為英軍將所有防禦都聚焦於海上。一週內新加坡陷落。這個歷史比喻正好說明投票系統的安全悖論:業界聲稱使用鑰匙鎖與防篡改封條不可破解,但實際上卻是過度專注於單一防線,忽視其他入口。
研究團隊花費多年系統性地從公開渠道恢復鑰匙信息。發現的核心問題是:美國各州在培訓投票工作人員時,常在公開的影片與文件中清晰展示投票機與鑰匙的照片。研究人員通過審查數千小時的州選舉部門培訓視頻、EAC認證文件、線上培訓幻燈片,提取了鑰匙影像。他們開發了系統的視覺分析方法——測量鑰匙切口深度、在不同角度拍攝、使用已知參考點進行幾何測量——最終從38個州恢復並複製了投票機鑰匙。
最令人震驚的是投票系統並未使用專屬安全鑰匙,而採用廉價的商用標準鑰匙。ES&S的J236與301號鑰匙、Hart InterCivic的South Co系列鎖,都是可在線購買的標準商品,通常售價僅$3-7元。更嚴重的是,某些鑰匙如CH751,這是RV房車的通用鑰匙,在DEFCON等黑客大會銷售的標準滲透測試工具包中就配備了,意味著任何參與黑客社群的人都能輕易獲得。
防篡改封條的問題同樣系統性。Pull-tight式封條(常見的拉緊尾部塑料帶)被操作員廣泛濫用:為了隱藏明顯的尾部,他們切除它,卻反而破壞了封條的完整性指標。更嚴重的是Plunger型(按壓式)封條,這種塑膠啟動器極容易被半插入,一旦達到半插狀態,任何人都可用簡單工具(鐵絲、撬鎖工具)將其彈出。即使完全插入,如果反向安裝(這在現場非常普遍),卡扣機制完全失效,因為防護只在單側有效。新型「吸血鬼封條」更有未知的重大缺陷。最根本的問題是,操作員遺忘應用封條本身就很常見,意味著即使防篡改設計無懈可擊,人為執行缺陷就已經破壞整個防禦。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

