使用過MetaMask版本低于10.11.3的用戶,如在導入助記詞時點擊了ShowSecretRecoveryPhrase,那么助記詞可能泄露了。2022年6月16日,MetaMask官方公布白帽子發現的一個被稱為demonicvulnerability的安全問題,漏洞影響的版本<10.11.3,由于MM的用戶體量較大,且基于MM進行開發的錢包也比較多,所以這個漏洞的影響面挺大的,因此MM也慷慨支付了白帽子5萬刀的賞金。當團隊向我同步了這個漏洞后,我開始著手對這個漏洞進行分析和復現。
漏洞分析
Bitcoin市場期貨未平倉合約杠桿比率處歷史最高水平:10月23日消息,據Messari數據分析顯示,Bitcoin市場中的期貨未平倉合約(OI)杠桿比率處于歷史最高水平。雖然5月份大量無抵押和抵押不足的債務被清空,但目前的期貨杠桿率超過BTC市值的3.5%。[2022/10/23 16:36:15]
白帽子將這個漏洞命名為demonicvulnerability,具體的漏洞描述比較復雜,為了讓大家更好的理解這個問題,我盡可能用簡單的表述來說明這個問題。在使用MM瀏覽器擴展錢包導入助記詞時,如果點擊"ShowSecretRecoveryPhrase"按鈕,瀏覽器會將輸入的完整助記詞明文緩存在本地磁盤,這是利用了瀏覽器本身的機制,即瀏覽器會將Tabs的頁面中的Text文本從內存保存到本地,以便在使用瀏覽器的時候可以及時保存頁面的狀態,用于下次打開頁面的時候恢復到之前的頁面狀態。
KuCoin與Web 3協作平臺Dmail Network達成深度戰略合作:金色財經報道,加密貨幣交易平臺KuCoin及其社區鏈KCC、KuCoin Wallet以及生態投資孵化平臺KuCoin Labs將與基于Web 3.0的協作平臺Dmail展開深度戰略合作。
據介紹,Dmail自成立以來,就受到了Hashkey Capital、Amino Capital、OIG VC等眾多投資者的關注。這兩家行業巨頭的合作將涉及技術、生態、信息服務,為用戶提供Web3級的信息服務體驗。
通過本次合作,Dmail將為KuCoin生態用戶提供基于多鏈的去中心化郵箱服務,同時KuCoin和KuCoin Labs也將為Dmail在技術、營銷、生態等方面提供全方位支持。(businesswire)[2022/9/21 7:09:52]
基于對這個漏洞的理解,我開始進行漏洞復現,由于MM僅對這個漏洞進行簡要的描述并不公開漏洞細節,所以在復現的時候遇到了如下的問題:
幣安:將于UTC時間9月16日8點開放GAS/BUSD、LUNA/TRY、NEBL/BUSD、PRO/BUSD和VIB/BUSD交易對的交易:9月15日消息,交易平臺幣安:將于UTC時間9月16日8點(北京時間16點)開放GAS/BUSD、LUNA/TRY、NEBL/BUSD、PRO/BUSD和VIB/BUSD交易對的交易。(金十)[2022/9/15 6:57:49]
緩存被記錄到磁盤中的文件路徑未知
緩存何時被記錄到磁盤未知
為了解決問題1,我開始對瀏覽器的緩存目錄結構進行分析和測試,發現在使用瀏覽器(chrome)的時候相關的Tabs緩存是記錄到了如下的目錄:
安全團隊:CETS ON KREK項目Discord服務器遭攻擊:金色財經報道,據安全團隊CertiK監測,CETS ON KREK項目Discord服務器遭到攻擊。請社區用戶不要點擊、鑄造或批準任何交易。[2022/8/22 12:39:07]
Tabs緩存路徑:
/Users/$(whoami)/Library/ApplicationSupport/Google/Chrome/Default/Sessions/
然后繼續解決問題2:Sessions目錄會記錄Tabs的緩存,為了找出緩存被記錄的時間節點,我對導入助記詞的整個流程進行了分解,然后在每一步操作之后去觀察Sessions的數據變化。發現在如下這個頁面輸入助記詞數據后,需要等待10-20s,然后關閉瀏覽器,明文的助記詞信息就會被記錄到Sessions緩存數據中。
分析結論
用戶正常在使用MM的時候是將助記詞相關的數據放入內存中進行存儲,一般認為是相對較為安全的,但是由于demonicvulnerability這個漏洞導致助記詞會被緩存到本地磁盤,因此就會有如下的新的利用場景:
明文的助記詞數據緩存在本地磁盤,可以被其他應用讀取,在PC電腦中很難保證其他應用程序不去讀取Sessions緩存文件。
明文的助記詞數據緩存在本地磁盤,如果磁盤未被加密,可以通過物理接觸恢復助記詞。比如在類似維修電腦等場景下,當他人對電腦進行物理接觸時可以從硬盤中讀取助記詞數據。
作為普通用戶,如果你使用過MetaMaskVersion<10.11.3,且在導入助記詞的時候點擊了ShowSecretRecoveryPhrase,那么你的助記詞有可能泄露了,可以參考MetaMask的文章對磁盤進行加密并更換錢包遷移數字資產。
作為擴展錢包項目方,如果采用了在Tabs頁面中以Text的方式輸入助記詞導入錢包,均受到demonicvulnerability漏洞的影響,可以參考MetaMaskVersion>=10.11.3的實現,為每個助記詞定義單獨的輸入框,并且輸入框的類型為Password。
原文標題:《MetaMask瀏覽器擴展錢包demonic漏洞分析》
撰文:Thinking@慢霧安全團隊
來源:ForesightNews
來源:金色財經
Tags:COINOINCOIBUSDEncointer幣Endpoint Cex Fan TokenCOIN價格busd幣怎么樣
6月2日中午時分,隨著著名科幻作家韓松發出一條微博:“地球上第一屆元宇宙科幻大會。”吸引各界紛紛轉發。疫情之中,線下活動受到影響,藝術家無法辦展,音樂演出中斷,文學論壇也暫停.
1900/1/1 0:00:00BTC/USD自2020年12月以來首次跌破20,000美元,達到發稿時的低點19,066美元.
1900/1/1 0:00:00摘要: 去中心化NFT交易協議之于NFTMarket,如同AMM之于DEX。NFT交易中的核心需求為流動性和價格,所以NFT交易平臺的真實護城河應建立在商品出售時的流動性和價格優勢上.
1900/1/1 0:00:00大家好 我是幣圈小沫沫~ 加密借貸平臺的破產風險使CEL價格面臨下跌70%的風險。 自6月19日以來,CelsiusNetwork的原生代幣CEL的價格幾乎翻了兩番,這似乎是日內交易者激起的狂熱.
1900/1/1 0:00:00市場消息 北京時間22日凌晨,美國三大股指集體翻盤收漲,其中:道指收盤上漲641.47點,漲幅為2.15%,報30530.25點;納指漲270.95點,漲幅為2.51%.
1900/1/1 0:00:00近日,“灣區賦智·燈湖聚能—2022區塊鏈理論與應用創新研討會”在廣東金融高新區舉行。遠光軟件區塊鏈應用事業部魯靜博士受邀出席,發表《區塊鏈技術在能源行業的應用》主題演講,針對區塊鏈應用創新分享.
1900/1/1 0:00:00