買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > FTX > Info

TAMA:安全指南:如何防御MetaMask瀏覽器錢包漏洞?_AMA

Author:

Time:1900/1/1 0:00:00

原文標題:《一文了解如何免受 MetaMask 瀏覽器錢包安全漏洞的影響》

注:北京時間 6 月 16 日凌晨,ConsenSys 開發者 Dan Finlay?披露了 MetaMask 瀏覽器擴展錢包存在的安全漏洞,這可能導致一小部分用戶的錢包資金面臨被盜風險,對此問題,他給出了一些安全建議。

Halborn 的研究人員發現了一種情況,即在極少數情況下可以在磁盤上發現未加密的用戶密鑰,該問題已經在 10.11.3 版本的 MetaMask 瀏覽器擴展錢包以及更高版本的錢包中得到了修復。

Halborn 的安全研究人員披露了一個實例,在某種情況下,可以從被攻擊的計算機磁盤中提取 MetaMask 等 Web 錢包使用的助記詞短語。

安全團隊:BNB Chain上RKC代幣合約存在后門風險:10月15日消息,據Beosin安全社區成員提供信息,BNB Chain上RKC代幣合約(0x043d0B1cC034b79546d384aBDAeBA838d627F234)留有組合類后門,攻擊者可通過預留的后門函數操作成為關聯合約Pool(0x7115a81Fa8226Caa629bE7363b621e4a46E1E3cd)的admin,然后利用RKC代幣中具有后門的transferFrom轉走任意地址的代幣。目前PinkLock上的鎖定代幣已被全部轉出,并將被盜代幣已換為BNB(約17.6個)發送至地址0xeB2cD19A76DF7B4C19965e0B0cba059658750D23。[2022/10/15 14:28:41]

以下內容不會影響 MetaMask 移動端錢包用戶,而只會影響一小部分 MetaMask 瀏覽器擴展用戶以及其他瀏覽器/擴展錢包用戶。我們已經針對這些問題實施了緩解措施,因此對于 10.11.3 版本以及更高版本的 MetaMask 瀏覽器擴展錢包用戶來說,這些不應該是問題。注意,如果以下三個條件都適用于你,那你的錢包可能會面臨風險,你應該閱讀以下內容了解后續步驟:

Moonbeam:為調查智能合約的安全事件,網絡已進入維護模式:8月2日消息,據Moonbeam官方通知,為調查部署在網絡上的智能合約的安全事件,網絡已進入維護模式。在此期間,網絡功能將受到限制,用戶將無法執行常規交易和智能合約交互。民主、質押、取消暫停和升級的能力將繼續有效。[2022/8/2 2:52:44]

你的硬盤未加密;你已經將助記詞短語導入到設備上的 MetaMask 瀏覽器擴展錢包中,而該設備由你不信任的人擁有,或者你的計算機已經被黑。在導入過程中,你使用了「顯示助記詞短語」(Show Secret Recovery Phrase)復選框在屏幕上查看你的助記詞。(如下圖所示)

金色獨家|CertiK聯合創始人:只爆漏洞不是安全公司核心價值 既要盈利也要踐行社會責任:金色財經現場報道,在6月27日在圣何塞會議中心舉行的Blockchain Connect會議上,CertiK聯合創始人顧榮輝接受金色財經專訪中談到區塊鏈安全問題,他說:安全公司應該考慮既能保持盈利,也能履行社會責任。當前區塊鏈安全問題不僅來自合約層,在公鏈、交易所也普遍存在。僅僅爆出漏洞不能真正解決不安全的現狀,而更多的是為了給安全公司帶來名氣。安全公司應該幫助公鏈、交易所、智能合約層把BUG排除掉,用技術驗證的形式,證明代碼真正處于安全狀態,以此增加區塊鏈項目價值,踐行安全公司的社會責任。顧榮輝進一步解釋了CertiK研發的“形式化驗證”技術:取代傳統測試、代碼審計的方法,用數學的方法證明代碼模型與設計模型相匹配,從而確保區塊鏈安全。[2018/6/28]

這會影響:

馬來西亞國家銀行行長:加密貨幣與計算機網絡安全威脅的日益嚴重迫切要求加強審查制度:據Bernama報道,馬來西亞國家銀行行長Tan Sri Muhammad Ibrahim稱,目前加密貨幣與計算機網絡安全威脅的日益嚴重迫切要求加強審查制度,以保護金融體系的完整性。今日發布的《2017年金融及支付系統穩定性報道》指出,“銀行與其他金融機構一起正在加強措施來解決這個問題,最終解決問題的關鍵在于向公眾普及知識,教會他們正確應對金融問題的方法。”[2018/3/28]

1、我們測試過的所有桌面操作系統以及瀏覽器;

2、我們使用 Google Chrome、Chromium 和 Firefox 瀏覽器在 Windows、macOS 和 Linux 上進行了測試;

3、所有瀏覽器版本上的所有版本 MetaMask 擴展(v10.11.3 之前)錢包。

但這個漏洞不會影響 MetaMask 移動端錢包。

助記詞短語最終會被清除,但我們目前無法保證何時清除。

該漏洞最有可能影響那些在將助記詞導入 MetaMask 后不久,設備就遭到入侵或被盜的用戶。

如果你符合上述的所有條件,那那些有權訪問你計算機的人,就可能會拿到你的助記詞短語,因此你可能需要考慮從這些賬戶中將資金轉移出去以確保安全。我們準備了一份遷移賬戶資金的指南,使用任何第三方遷移工具都需要自行承擔風險。

注意,可以物理訪問你的計算機的人或惡意軟件可能會利用此漏洞進行攻擊,而如果你的設備受到惡意軟件的攻擊,那有些攻擊是無法進行防御的(例如鍵盤記錄器、直接內存訪問和程序控制)。

如果你的計算機有可能受到你不信任的人的影響,我們建議你在系統上啟用「全磁盤加密」。此外,如果你的資金是由一個硬件錢包管理,那你不會受到該漏洞的影響。

受影響的用戶應考慮將資金從舊錢包賬戶轉移到新的錢包賬戶地址。

本文檔的其余部分將提供一些額外的詳細信息,以及有關如何最好地保護你的錢包安全的建議。稍后,我們將披露有關問題性質的更多細節,以便其他軟件開發人員可以自己避免這些問題,但目前我們會先提醒用戶,以最大程度地降低盜竊風險。

如上文所述,如果你的計算機受到了威脅(無論是物理威脅還是惡意軟件),你都無法確定在該計算機上運行的任何程序的安全性。

這是流行的密碼管理器 1 Password 團隊已經承認并討論過的問題,1 Password 的首席安全架構師 Jeffrey Goldberg 解釋過要解決該問題的困難之處,他說:

「這是一個眾所周知的問題,之前該問題已經被公開討論過很多次,但任何看似合理的解決方案都可能比問題本身更糟糕。」

如果你使用的是密碼管理器,那么你可能會比不使用密碼管理器的人更安全一些,但即使是用了密碼管理器,也無法避免漏洞問題。

最終我們了解到,我們的密碼加密功能的安全性,部分會受到瀏覽器行為的破壞。由于瀏覽器本身認為物理訪問攻擊超出了其威脅模型,而我們當前的錢包是建立在瀏覽器之上的,因此事實證明,減少這種攻擊面的規模需要耗費大量人力,而且可能無法完全消除這種攻擊。最終,很可能只有「全磁盤加密」才能為你的計算機提供強大的物理計算機訪問安全性。

一般來說,計算機/瀏覽器等應該在某種程度上暫時或永久地存儲文本輸入。然而,由于保護你的助記詞短語的安全性有多么重要,因此需要注意此特定場景,以便用戶可以采取相應的行動。

幸運的是,密碼似乎仍然提供了一定程度的安全性。我們發現,只有在非常特定的情況下才能提取助記詞短語,并且我們已經能夠在 Halborn 等待披露的時間段內引入新的保護措施,并且我們計劃實施更多的保護措施,以進一步降低這種風險。這意味著如果你不使用自己的錢包(或將你的計算機交給其他人),鎖定錢包仍然是一個好習慣。

一些重要的事:

1、請花點時間在你的計算機上啟用全盤加密。這是確保你的計算機不會被具有物理訪問權限的人提取其所有內容的唯一方法。我們還建議用戶使用硬件錢包作為額外的安全措施。

2、清除你的瀏覽器緩存數據(我們的研究表明,這在某些情況下可能對某些用戶有所幫助)

3、請記住,確保計算機安全是你的責任,如果運行它的系統受到威脅,任何錢包或軟件都無法保證自身的安全,花點時間學習如何讓計算機避免惡意軟件。

Tags:AMAAMASTAMAMETRAMA價格metamask下載apkmetamask官方網站Mettalex

FTX
UPS:Messari:如何看待以太坊“以 Rollup 為中心”的未來?_以太坊幣怎么挖礦賺錢

關鍵要點 為了緩解當前的可擴展性問題,以太坊正在轉向一個“以Rollup為中心的路線圖”,將最佳的鏈上和鏈下擴容方案結合起來.

1900/1/1 0:00:00
GBT:成敗皆套利 GBTC如何“坑殺”三箭資本、BlockFi等冤種機構們?_比特幣

熊市是流動性樂章的休止符。著名投資者 Charlie Munger 曾經說過一句話:“有三種方式可以讓一個聰明的人破產:酒(Liquor)、女士(Ladies)和杠桿(Leverage).

1900/1/1 0:00:00
BIT:加密市場崩潰時 誰在賣出比特幣?_CETF價格

區塊鏈數據分析服務商 Glassnode 的數據顯示,在上周短短的三天內,比特幣(BTC)投資者出現了有史以來最大的實際損失(交易實現的損失)—— 拋售 BTC 導致投資者損失了 73 億美元.

1900/1/1 0:00:00
TER:Web3能拯救失落的互聯網人嗎_區塊鏈的四大核心技術

2022年全球VC圈的新寵兒——Web3,成了互聯網人的新出路。互聯網行業經過20年的發展,產業已經高度中心化,在用戶和個人面前,平臺擁有絕對的話語權.

1900/1/1 0:00:00
加密貨幣:對加密貨幣崩盤和周期性的思考_TRD-DeFi

在 Terra 崩潰和 TVL 逃離 DeFi 之后,許多人開始質疑(有充分的理由)) 受人喜愛的 DeFi 協議的健康和效用.

1900/1/1 0:00:00
聯盟鏈:金色趨勢丨知史鑒今 市場到底了?_聯盟鏈幣有哪些

近期持續下殺,BTC昨日最低下探至前頂69000下降平行通道中軌線一帶止跌反彈,同時這一帶也是1.618斐波那契回撤位,所以20000-20400區間具備一定支撐性,除非有效跌破.

1900/1/1 0:00:00
ads