以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

安全指南:如何防御MetaMask瀏覽器錢包漏洞?_TAMA

Author:

Time:1900/1/1 0:00:00

原文標題:《一文了解如何免受MetaMask瀏覽器錢包安全漏洞的影響》

注:北京時間6月16日凌晨,ConsenSys開發者DanFinlay?披露了MetaMask瀏覽器擴展錢包存在的安全漏洞,這可能導致一小部分用戶的錢包資金面臨被盜風險,對此問題,他給出了一些安全建議。

Halborn的研究人員發現了一種情況,即在極少數情況下可以在磁盤上發現未加密的用戶密鑰,該問題已經在10.11.3版本的MetaMask瀏覽器擴展錢包以及更高版本的錢包中得到了修復。

背景

Halborn的安全研究人員披露了一個實例,在某種情況下,可以從被攻擊的計算機磁盤中提取MetaMask等Web錢包使用的助記詞短語。

網絡安全公司ESET發現偽裝成加密貨幣錢包的多款木馬應用程序:3月30日消息,網絡安全公司ESET研究發現一個“復雜的惡意軟件方案”,該方案傳播偽裝成熱門加密貨幣錢包的木馬應用程序。該惡意軟件方案的目標是使用安卓或iOS操作系統的移動設備,如果用戶下載一個假冒的應用程序,這些設備就會受到威脅。

根據ESET的研究,這些惡意應用程序通過虛假網站分發,并模仿合法的加密錢包,包括MetaMask、Coinbase、Trust Wallet、TokenPocket、Bitpie、imToken和OneKey。

該公司還發現13個假冒Jaxx Liberty錢包的惡意應用程序,可在Google Play Store上獲得。谷歌已經移除這些被安裝1100多次的違規應用,但在其他網站和社交媒體平臺上仍有更多的此類應用。

惡意行為者通過Facebook和Telegram上的社交媒體群組傳播其產品,意圖從受害者那里竊取加密資產。ESET聲稱已經發現“數十個木馬化加密應用程序”,自2021年5月開始出現。它還表示,該計劃主要通過中國網站針對中國用戶,它認為這是一個犯罪團體的行為。(Cointelegraph)[2022/3/30 14:26:29]

以下內容不會影響MetaMask移動端錢包用戶,而只會影響一小部分MetaMask瀏覽器擴展用戶以及其他瀏覽器/擴展錢包用戶。我們已經針對這些問題實施了緩解措施,因此對于10.11.3版本以及更高版本的MetaMask瀏覽器擴展錢包用戶來說,這些不應該是問題。注意,如果以下三個條件都適用于你,那你的錢包可能會面臨風險,你應該閱讀以下內容了解后續步驟:

美國國土安全部就涉嫌攻擊加密交易所的朝鮮黑客組織發出警告:金色財經報道,美國國土安全部本周三就一個名為“BeagleBoyz”的朝鮮黑客組織發出警告,該組織被指責對金融機構及加密貨幣交易所進行了攻擊。通知指出,除了搶劫傳統金融機構外,BeagleBoyz還針對了加密貨幣交易所,竊取了大量加密貨幣,有些事件中被竊的加密貨幣價值數億美元。[2020/8/28]

你的硬盤未加密;你已經將助記詞短語導入到設備上的MetaMask瀏覽器擴展錢包中,而該設備由你不信任的人擁有,或者你的計算機已經被黑。在導入過程中,你使用了「顯示助記詞短語」復選框在屏幕上查看你的助記詞。

動態 | 區塊鏈安全數字藝術注冊機構Artory與當代數字藝術博覽會達成合作:據barrons報道,Artory是一家區塊鏈安全數字藝術注冊機構,它于周五宣布與當代數字藝術博覽會(CADAF)和其它數字藝術領袖建立新的合作關系。[2019/8/3]

影響

這會影響:

1、我們測試過的所有桌面操作系統以及瀏覽器;

2、我們使用GoogleChrome、Chromium和Firefox瀏覽器在Windows、macOS和Linux上進行了測試;

3、所有瀏覽器版本上的所有版本MetaMask擴展錢包。

但這個漏洞不會影響MetaMask移動端錢包。

助記詞短語最終會被清除,但我們目前無法保證何時清除。

聲音 | 京東副總裁傅彤:通過區塊鏈技術的引入保障食品安全:昨日舉行的2019年經貿熱點論壇上,業內專家就中國制造業的提質升級展開討論。京東數字科技副總裁傅彤強調,數字科技能夠孕育出新的增長動力,助力實體產業突破舊的發展瓶頸,成為助力產業創新發展的新引擎。以數字科技對養豬業的改造為例,在食品安全方面,通過區塊鏈技術的引入,讓每一頭豬從出生、生長、檢疫、屠宰、加工、運輸直到銷售,各環節的信息都被記錄下來,且不可篡改,方便消費者追溯。[2019/4/23]

該漏洞最有可能影響那些在將助記詞導入MetaMask后不久,設備就遭到入侵或被盜的用戶。

如果你符合上述的所有條件,那那些有權訪問你計算機的人,就可能會拿到你的助記詞短語,因此你可能需要考慮從這些賬戶中將資金轉移出去以確保安全。我們準備了一份遷移賬戶資金的指南,使用任何第三方遷移工具都需要自行承擔風險。

注意,可以物理訪問你的計算機的人或惡意軟件可能會利用此漏洞進行攻擊,而如果你的設備受到惡意軟件的攻擊,那有些攻擊是無法進行防御的。

如果你認為自己容易受到該攻擊的影響

如果你的計算機有可能受到你不信任的人的影響,我們建議你在系統上啟用「全磁盤加密」。此外,如果你的資金是由一個硬件錢包管理,那你不會受到該漏洞的影響。

受影響的用戶應考慮將資金從舊錢包賬戶轉移到新的錢包賬戶地址。

本文檔的其余部分將提供一些額外的詳細信息,以及有關如何最好地保護你的錢包安全的建議。稍后,我們將披露有關問題性質的更多細節,以便其他軟件開發人員可以自己避免這些問題,但目前我們會先提醒用戶,以最大程度地降低盜竊風險。

我有多安全?

如上文所述,如果你的計算機受到了威脅,你都無法確定在該計算機上運行的任何程序的安全性。

這是流行的密碼管理器1Password團隊已經承認并討論過的問題,1Password的首席安全架構師JeffreyGoldberg解釋過要解決該問題的困難之處,他說:

「這是一個眾所周知的問題,之前該問題已經被公開討論過很多次,但任何看似合理的解決方案都可能比問題本身更糟糕。」

如果你使用的是密碼管理器,那么你可能會比不使用密碼管理器的人更安全一些,但即使是用了密碼管理器,也無法避免漏洞問題。

結論

最終我們了解到,我們的密碼加密功能的安全性,部分會受到瀏覽器行為的破壞。由于瀏覽器本身認為物理訪問攻擊超出了其威脅模型,而我們當前的錢包是建立在瀏覽器之上的,因此事實證明,減少這種攻擊面的規模需要耗費大量人力,而且可能無法完全消除這種攻擊。最終,很可能只有「全磁盤加密」才能為你的計算機提供強大的物理計算機訪問安全性。

一般來說,計算機/瀏覽器等應該在某種程度上暫時或永久地存儲文本輸入。然而,由于保護你的助記詞短語的安全性有多么重要,因此需要注意此特定場景,以便用戶可以采取相應的行動。

幸運的是,密碼似乎仍然提供了一定程度的安全性。我們發現,只有在非常特定的情況下才能提取助記詞短語,并且我們已經能夠在Halborn等待披露的時間段內引入新的保護措施,并且我們計劃實施更多的保護措施,以進一步降低這種風險。這意味著如果你不使用自己的錢包,鎖定錢包仍然是一個好習慣。

一些重要的事:

1、請花點時間在你的計算機上啟用全盤加密。這是確保你的計算機不會被具有物理訪問權限的人提取其所有內容的唯一方法。我們還建議用戶使用硬件錢包作為額外的安全措施。

2、清除你的瀏覽器緩存數據

3、請記住,確保計算機安全是你的責任,如果運行它的系統受到威脅,任何錢包或軟件都無法保證自身的安全,花點時間學習如何讓計算機避免惡意軟件。

Tags:TAMAAMASmetamaskASKMEANTAMATO價格小狐貍MetaMask官方metamask官網下載2023年最新版本metamask官網下載地址

酷幣下載
金色晚報 | 6月27日晚間重要動態一覽_COI

12:00-21:00關鍵詞:三箭資本、USDT、Coinbase、Celsius1.加密經紀商VoyagerDigital宣布向三箭資本發出違約通知;2.

1900/1/1 0:00:00
金色趨勢丨知史鑒今 回撤是低吸的機會?_BTC

金色午報 | 9月20日午間重要動態一覽:7:00-12:00關鍵詞:Uniswap新提案、阿里巴巴、MakerDAO、ETC 1. 比特幣網絡難度上調至19.31T,創歷史新高.

1900/1/1 0:00:00
全球風險資產的「至暗時刻」或尚未到來_ING

今年以來,全球風險資產經歷大幅波動。風險情緒受挫導致美股、加密資產下跌;避險情緒導致美元上行8.6%;俄烏沖突和供應鏈問題令大宗商品漲超40%;美國5月通脹8.6%,創下40年來的新高,加息預期.

1900/1/1 0:00:00
dYdX出走事件下應用鏈與L2 Rollup之爭_DYDX

作者:Bryan,Jiawei,IOSGVenturesdYdX離開Starkware的主要原因:Stark技術開發周期長、L2方案NodeOperator網絡完全去中心化尚需時日、dYdX對于.

1900/1/1 0:00:00
在“元宇宙”里工作一周 是什么體驗?_加密貨幣

聽起來很新奇,但是「元宇宙搬磚」目前還不現實。因為近幾個月的疫情封控,讓不少居家隔離的人們表示,非常懷念公司的辦公室,以至于恢復線下辦公時,甚至要自拍發朋友圈.

1900/1/1 0:00:00
Celsius和三箭之后 BlockFi是否已處于暴雷前夜_LOCK

今日早間,加密貨幣分析師Otteroooo于個人推特發布了一篇關于CeFi巨頭BlockFi資金狀況的詳盡調查,得出結論稱BlockFi很有可能也將陷入流動性危機.

1900/1/1 0:00:00
ads