背景概述
2022年6月3日,MetaMask公開了白帽子發現的一個嚴重的Clickjacking漏洞,這個漏洞可以造成的影響是:在用戶的MM插件錢包處于解鎖狀態,用戶訪問惡意的站點時,站點可以利用iframe標簽將解鎖的MM插件錢包頁面嵌入到網頁中并進行隱藏,然后引導用戶在網站上進行點擊操作,實際上是在MM解鎖的頁面中進行操作,從而盜取用戶的數字貨幣或藏品等相關資產。鑒于MM的用戶體量較大,且ForkMetaMask插件錢包的項目也比較多,因此在MM公開這個漏洞后,我們立即開始對這個漏洞進行復現,然后開始搜尋這個漏洞對于其他ForkMetaMask項目的影響。
隨后,慢霧安全團隊盡可能地通知受到影響的項目方,并引導項目方進行修復。現在將這個Clickjacking漏洞的分析公開出來避免后續的項目踩坑。
漏洞分析
Lens Protocol將在巴黎EthCC大會期間發布V2版本:7月12日消息,Web3社交協議Lens Protocol與Aave創始人Stani Kulechov發推表示,去中心化社交協議LensProtocol將在巴黎EthCC(Ethereum Community Conference)大會期間發布V2版本。[2023/7/12 10:49:21]
由于MM在發布這個Clickjacking漏洞的時候并沒有詳細的說明,僅是解釋了這個漏洞的利用場景以及能夠產生的危害,所以我在進行復現的時候也遇到了挺多坑,所以為了讓大家能夠更好地順暢地理解整個漏洞,我在進行漏洞分析之前先補充下一個知識點。
我們來了解下Manifest-WebAccessibleResources。在瀏覽器擴展錢包中有這么一個配置:web_accessible_resources,其用來約束Web頁面能夠訪問到瀏覽器擴展的哪些資源,并且在默認的情況下是Web頁面訪問不到瀏覽器擴展中的資源文件,僅瀏覽器擴展的本身才能訪問到瀏覽器擴展的資源。簡而言之就是http/https等協議下的頁面默認是沒法訪問到chrome-extension,當然如果擴展錢包配置了web_accessible_resources將擴展錢包內部的資源暴露出來,那么就能被http/https等協議下的頁面訪問到了。
以太坊自合并以來ETH銷毀量逾76萬枚:金色財經報道,據ultrasound.money數據顯示,以太坊自合并以來,ETH銷毀量已逾76萬枚,當前銷毀量為762,895.83枚。[2023/6/12 21:30:45]
而MM擴展錢包在10.14.6之前的版本一直保留著"web_accessible_resources":的配置,而這個配置是漏洞得以被利用的一個關鍵點。
然而在進行漏洞分析的時候,發現在app/scripts/phishing-detect.js(v10.14.5)中已經對釣魚頁面的跳轉做了協議的限制。。
財政部:推動區塊鏈等新一代信息技術和科技產品深度融合應用:金色財經報道,5月4日,財政部發布關于做好2023年農村綜合性改革試點試驗有關工作的通知指出,創新數字鄉村發展機制。發揮新一代信息技術創新引領作用,大力推進數字鄉村建設,推動數字技術與發展鄉村實體經濟、構建鄉村治理體系加速融合,著眼解決實際問題,拓展農業農村大數據應用場景。加強“互聯網+農業”建設,推動云計算、大數據、物聯網、區塊鏈、北斗終端、多光譜、人工智能技術等新一代信息技術和科技產品深度融合應用,加快推動傳統產業數字化、智能化轉型,探索鄉村數字經濟新業態。以數字技術賦能鄉村公共服務,完善農民生活服務體系,構建線上線下相結合的鄉村便民服務機制,提高鄉村治理智能化、精細化、專業化水平。注重網絡安全、數據安全。[2023/5/4 14:42:57]
我們繼續跟進這個協議限制的改動時間點,發現是在如下這個commit中添加了這個限制,也就是說在v10.14.1之前由于沒有對跳轉的協議進行限制,導致Clickjacking漏洞可以輕易被利用。
Galaxy Digital創始人:現在是購買黃金、白銀和比特幣的最佳時機:金色財經報道,Galaxy Digital創始人兼首席執行官Michael Novogratz表示,美國正面臨信貸緊縮,現在是購買黃金、白銀和比特幣的最佳時機。他在接受CNBC采訪時解釋說:“美國和全球都將面臨信貸緊縮。你應該投資黃金和白銀……還有比特幣。”
他指出,銀行通常通過減少放貸來重建資本,這意味著信貸緊縮即將到來,他指出,大宗商品市場等指標已經預示著經濟衰退。除了對美國經濟艱難時期的預測外,Novogratz還表達了對加密貨幣的看漲情緒。(Cointelegraph)[2023/3/16 13:07:54]
相關的commit:
https://github.com/MetaMask/metamask-extension/commit/c1ca70d7325577835a23c1fae2b0b9b10df54490
MaskNetwork獲得DWF Labs的500萬美元戰略投資:金色財經報道,Web3全球數字資產管理公司DWF Labs日前宣布通過購買價值5百萬美金的MASK通證的形式,對Mask Network進行了戰略投資,雙方也將同時展開合作。投資將用于對去中心化社交網絡和Mask Network生態系統的長期建設和支持,使Web3更易于使用。[2023/1/19 11:21:36]
https://github.com/MetaMask/metamask-extension/compare/v10.14.0...v10.14.1
為了驗證代碼的分析過程,我們切換到protocol限制之前的版本v10.14.0進行測試,發現可以輕松復現整個攻擊過程。
但是在MM公開的報告中也提到,Clickjacking漏洞是在v10.14.6進行了修復,所以v10.14.5是存在漏洞的,再繼續回頭看這里的猜想。。
經過反復翻閱代碼,在v10.14.5以及之前版本的代碼,會在釣魚頁面提示的時候,如果用戶點擊了continuingatyourownrisk.之后就會將這個hostname加入到本地的白名單列表中。從而在下一次訪問到該網站的時候就不會再出現MetaMaskPhishingDetection的提醒。
比如這個釣魚網站:ethstake.exchange,通過iframe標簽將釣魚網站嵌入到網頁中,然后利用Clickjacking漏洞就能將惡意的釣魚網站加入到白名單中,同時在用戶下一次訪問釣魚網站的時候MM不會再繼續彈出警告。
分析結論
如上述的分析過程,其實MM近期修復的是兩個Clickjacking漏洞,在復現過程中發現最新的v10.14.6已經將web_accessible_resources的相關配置移除了,徹底修復了MetaMaskPhishingDetection頁面的點擊劫持的問題。
利用Clickjacking漏洞誘導用戶進行轉賬的修復:
https://github.com/MetaMask/metamask-extension/commit/c1ca70d7325577835a23c1fae2b0b9b10df54490
利用Clickjacking漏洞將釣魚網站加入到白名單的修復:
https://github.com/MetaMask/metamask-extension/commit/7199d9c56775111f85225fe15297e47de8e2bc96
慢霧安全團隊對chrome擴展商店中的各個知名的擴展錢包進行了Clickjacking的漏洞檢測,發現如下的錢包受到Clickjacking漏洞影響:
CoinbaseWallet(v2.17.2)
Coin98Wallet(v6.0.6)
MaiarDeFiWallet(v1.2.17)
慢霧安全團隊第一時間聯系項目方團隊,但是到目前為止部分項目方還未反饋,并且MM公開這個漏洞至今已經過去了11天。為了避免用戶因為該漏洞遭受損失,慢霧安全團隊選擇公開漏洞的分析。如果受影響的相關項目方看到這篇文章需要協助請聯系慢霧安全團隊。
慢霧安全團隊再次提醒瀏覽器擴展錢包項目方如果有基于MetaMask
慢霧安全團隊建議普通用戶在項目方還未修復漏洞之前可以先暫時停止使用這些擴展錢包,等待錢包官方發布修復版本后,用戶可以及時更新到已修復的版本進行使用。
來源:金色財經
Tags:MASASKMASKINGmask幣什么時候發行的maskdoge幣什么時候上線metamask錢包騙局怎么解決DOGEKINGS
你愿意公開你的錢包地址并且讓所有人都知道你有多少錢嗎?你愿意讓所有人知道你的投資偏好、每筆支出嗎?我想很多人是不愿意的。要實現這些數據的隱私保護,就需要用隱私協議.
1900/1/1 0:00:00NFT一直是這兩年的熱門話題,但NFT本身也存在著各種爭議,有一種看法是,它沒有任何意義。在NFT圈子里流傳著這么一個梗:我點一下右鍵就能保存這張圖片,為什么你還要花那么多錢去買?而一些NFT項.
1900/1/1 0:00:00盡管傳統市場在持續拋售,但過去一周備受打擊的比特幣(BTC)和市場的無情的拋售開始緩和,而加密貨幣交易員也能夠有一個短暫的機會。通過這次的緩和來暫停并評估情況.
1900/1/1 0:00:00源啟計劃 星球電報:你們人類的能量太差了,就憑你們也敢在元宇宙之中和他們挑戰,真是自不量力,讓我來幫助你們把你手中的權益和能量轉化的更優質一些吧! 源啟計劃—源 全球首部NFT電影項目The I.
1900/1/1 0:00:00加息和縮表目前就好像放在愚公門前的兩座大山,而且這也是我一直在和大家強調的事情,只要通脹還在,行情就一天不會變好,通脹是加息和縮表的首要也就是最重要的一個因素.
1900/1/1 0:00:002021年,DeFi鎖定價值年增長400倍,你卻使用著需要手機號注冊的偽去中心化錢包;以太坊全球投資總收益超過700億美元,你卻在空氣幣中間瘋狂進進去去;NFT造夢無數時,你顆粒無收.
1900/1/1 0:00:00