以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > 中幣 > Info

安全指南:如何防御MetaMask瀏覽器錢包漏洞?_AMAS

Author:

Time:1900/1/1 0:00:00

原文標題:《一文了解如何免受MetaMask瀏覽器錢包安全漏洞的影響》

注:北京時間6月16日凌晨,ConsenSys開發者DanFinlay?披露了MetaMask瀏覽器擴展錢包存在的安全漏洞,這可能導致一小部分用戶的錢包資金面臨被盜風險,對此問題,他給出了一些安全建議。

Halborn的研究人員發現了一種情況,即在極少數情況下可以在磁盤上發現未加密的用戶密鑰,該問題已經在10.11.3版本的MetaMask瀏覽器擴展錢包以及更高版本的錢包中得到了修復。

背景

Halborn的安全研究人員披露了一個實例,在某種情況下,可以從被攻擊的計算機磁盤中提取MetaMask等Web錢包使用的助記詞短語。

Fundstrat合伙人:比特幣可能在五年內上漲至20萬美元左右:金色財經報道,Fundstrat Global Advisors的執行合伙人Tom Lee對比特幣 (BTC) 做出了六位數的預測。Lee表示,比特幣可能會在五年內從目前的水平上漲500%以上。當被要求給出價格預測的時間表時,Fundstrat管理合伙人表示,比特幣可能“在五年內上漲至20萬美元左右”。

關于他的看漲論點的理由,Lee說,“比特幣非常有用。我認為在美國,人們傾向于認為金融體系對每個人都運轉良好。但對于有錢的人來說,這確實很有效。現貨比特幣交易所交易基金(ETF)在美國獲得授權的影響被低估了。”[2023/7/19 11:04:47]

以下內容不會影響MetaMask移動端錢包用戶,而只會影響一小部分MetaMask瀏覽器擴展用戶以及其他瀏覽器/擴展錢包用戶。我們已經針對這些問題實施了緩解措施,因此對于10.11.3版本以及更高版本的MetaMask瀏覽器擴展錢包用戶來說,這些不應該是問題。注意,如果以下三個條件都適用于你,那你的錢包可能會面臨風險,你應該閱讀以下內容了解后續步驟:

去中心化社交ID平臺Quivr完成355萬美元種子輪融資,騰訊聯創Jason Zeng參投:8月23日消息,去中心化社交ID和驗證平臺Quivr宣布完成355萬美元種子輪融資,本輪融資由Infinity Ventures Crypto領投,騰訊聯合創始人Jason Zeng、C2 Ventures、Sfermion和FBG Capital參投。

Quivr通過與不同社交平臺(即Twitter、Spotify、LinkedIn等)相關的應用程序來驗證消費者的線上足跡并發布驗證徽章,這些徽章會被鑄造到其個人 NFT中并記錄在區塊鏈上。(Global Online Money)[2022/8/23 12:43:04]

你的硬盤未加密;你已經將助記詞短語導入到設備上的MetaMask瀏覽器擴展錢包中,而該設備由你不信任的人擁有,或者你的計算機已經被黑。在導入過程中,你使用了「顯示助記詞短語」復選框在屏幕上查看你的助記詞。

派盾:NFT項目Dapper Dinos的Discord遭遇攻擊:6月8日消息,據派盾預警監測,NFT項目Dapper Dinos的Discord遭遇攻擊,dapperdrop[.]com是釣魚網站,用戶需警惕風險。[2022/6/8 4:11:21]

影響

這會影響:

1、我們測試過的所有桌面操作系統以及瀏覽器;

2、我們使用GoogleChrome、Chromium和Firefox瀏覽器在Windows、macOS和Linux上進行了測試;

3、所有瀏覽器版本上的所有版本MetaMask擴展錢包。

以色列風投公司Pitango旗下基金創建投資DAO,并計劃發行代幣:金色財經消息,以色列最大風投公司Pitango推出了一個去中心化自治組織(DAO),以投資Web3項目。

據悉,Pitango的基金名為“Pitango First”,已推出First Labs,且創建了一個名為“First DAO”的去中心化自治組織。

“我們正在打破傳統的風險投資模式,并將發行代幣,”Pitango的First Labs負責人Aviv Barzilay在接受采訪表示。但Barzilay拒絕透露代幣發行的時間、Tokenomics的細節以及DAO推出的投資金額。

據了解,Pitango管理著約30億美元的資產。(The Block)[2022/6/7 4:09:09]

但這個漏洞不會影響MetaMask移動端錢包。

助記詞短語最終會被清除,但我們目前無法保證何時清除。

該漏洞最有可能影響那些在將助記詞導入MetaMask后不久,設備就遭到入侵或被盜的用戶。

如果你符合上述的所有條件,那那些有權訪問你計算機的人,就可能會拿到你的助記詞短語,因此你可能需要考慮從這些賬戶中將資金轉移出去以確保安全。我們準備了一份遷移賬戶資金的指南,使用任何第三方遷移工具都需要自行承擔風險。

注意,可以物理訪問你的計算機的人或惡意軟件可能會利用此漏洞進行攻擊,而如果你的設備受到惡意軟件的攻擊,那有些攻擊是無法進行防御的。

如果你認為自己容易受到該攻擊的影響

如果你的計算機有可能受到你不信任的人的影響,我們建議你在系統上啟用「全磁盤加密」。此外,如果你的資金是由一個硬件錢包管理,那你不會受到該漏洞的影響。

受影響的用戶應考慮將資金從舊錢包賬戶轉移到新的錢包賬戶地址。

本文檔的其余部分將提供一些額外的詳細信息,以及有關如何最好地保護你的錢包安全的建議。稍后,我們將披露有關問題性質的更多細節,以便其他軟件開發人員可以自己避免這些問題,但目前我們會先提醒用戶,以最大程度地降低盜竊風險。

我有多安全?

如上文所述,如果你的計算機受到了威脅,你都無法確定在該計算機上運行的任何程序的安全性。

這是流行的密碼管理器1Password團隊已經承認并討論過的問題,1Password的首席安全架構師JeffreyGoldberg解釋過要解決該問題的困難之處,他說:

「這是一個眾所周知的問題,之前該問題已經被公開討論過很多次,但任何看似合理的解決方案都可能比問題本身更糟糕。」

如果你使用的是密碼管理器,那么你可能會比不使用密碼管理器的人更安全一些,但即使是用了密碼管理器,也無法避免漏洞問題。

結論

最終我們了解到,我們的密碼加密功能的安全性,部分會受到瀏覽器行為的破壞。由于瀏覽器本身認為物理訪問攻擊超出了其威脅模型,而我們當前的錢包是建立在瀏覽器之上的,因此事實證明,減少這種攻擊面的規模需要耗費大量人力,而且可能無法完全消除這種攻擊。最終,很可能只有「全磁盤加密」才能為你的計算機提供強大的物理計算機訪問安全性。

一般來說,計算機/瀏覽器等應該在某種程度上暫時或永久地存儲文本輸入。然而,由于保護你的助記詞短語的安全性有多么重要,因此需要注意此特定場景,以便用戶可以采取相應的行動。

幸運的是,密碼似乎仍然提供了一定程度的安全性。我們發現,只有在非常特定的情況下才能提取助記詞短語,并且我們已經能夠在Halborn等待披露的時間段內引入新的保護措施,并且我們計劃實施更多的保護措施,以進一步降低這種風險。這意味著如果你不使用自己的錢包,鎖定錢包仍然是一個好習慣。

一些重要的事:

1、請花點時間在你的計算機上啟用全盤加密。這是確保你的計算機不會被具有物理訪問權限的人提取其所有內容的唯一方法。我們還建議用戶使用硬件錢包作為額外的安全措施。

2、清除你的瀏覽器緩存數據

3、請記住,確保計算機安全是你的責任,如果運行它的系統受到威脅,任何錢包或軟件都無法保證自身的安全,花點時間學習如何讓計算機避免惡意軟件。

來源:金色財經

Tags:AMASmetamaskETATAMAmetamask小狐貍錢包官網3.2版metamask小狐貍錢包安卓版最新版本metamask官方下載安卓版

中幣
別只盯著加息,美聯儲大規模縮表終于來了!_比特幣

雖然縮表或已被市場price-in,但央行作為大買家的離場,已經在美債市場掀起“驚濤駭浪”,尤其是被稱為“資產定價之錨”的10年期美債收益率,可謂是牽一發而動全身.

1900/1/1 0:00:00
HDS震撼發布:紅豆杉生態由此開啟!_WEB

HDS是由HDS團隊基于玖宏紫杉集團旗下共計100000顆被稱為“植物熊貓”的紅豆杉成熟植株發行的應用于紅豆杉相關生態治理的數字資產。于2022年7月15日正式上線京安交易所.

1900/1/1 0:00:00
流動性危機突現 DeFi反噬加密巨鯨_ETH

5月那場因UST脫錨、LUNA歸零帶來的市場恐慌,終究伴隨著加密熊市的低氣壓蔓延到了6月,另一組有「錨定」關系的加密資產stETH和ETH出現異動。這兩種資產的常規兌換比例為1:1.

1900/1/1 0:00:00
Web3 的希望與困擾 技術和制度 誰是第一生產力?_WEB3

在歷史上大部分時期,「技術」和生產力總是緊密相連,而「觀念」又是生產關系變革的驅動力,由此,通常人們會把生產力想象成技術進步,把生產關系聯系到群體思維模式.

1900/1/1 0:00:00
美聯儲大幅加息靴子如期落地,市場短暫宣泄后前路在何方?_比特幣

隔夜揭曉的美聯儲6月FOMC宣布加息75個基點至1.75%,單次加息幅度創1994年以來的近三十年新高,本次加息后,已調整至2020年3月全球疫情大規模爆發前的水平.

1900/1/1 0:00:00
 加密貨幣可能遭受更大的暴雷危機_加密貨幣

 加密貨幣可能遭受更大的暴雷危機  加密貨幣將遭受更大的暴雷危機:流動性危機帶來的清算正在進一步擴大,并帶動加密市場  隨著加密貨幣行情持續下跌,行業危機進一步加劇,暴雷事件正在進一步席卷.

1900/1/1 0:00:00
ads