買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > 波場 > Info

METAM:安全指南:如何防御MetaMask瀏覽器錢包漏洞?_BABYSAITAMA

Author:

Time:1900/1/1 0:00:00

原文標題:《一文了解如何免受 MetaMask 瀏覽器錢包安全漏洞的影響》

注:北京時間 6 月 16 日凌晨,ConsenSys 開發者 Dan Finlay?披露了 MetaMask 瀏覽器擴展錢包存在的安全漏洞,這可能導致一小部分用戶的錢包資金面臨被盜風險,對此問題,他給出了一些安全建議。

Halborn 的研究人員發現了一種情況,即在極少數情況下可以在磁盤上發現未加密的用戶密鑰,該問題已經在 10.11.3 版本的 MetaMask 瀏覽器擴展錢包以及更高版本的錢包中得到了修復。

Halborn 的安全研究人員披露了一個實例,在某種情況下,可以從被攻擊的計算機磁盤中提取 MetaMask 等 Web 錢包使用的助記詞短語。

以太坊基金會征集“提高信標鏈安全性和健壯性”相關提案:4月3日消息,以太坊基金會宣布進行提案征集(Request for Proposals ,RfP),提案旨在提高以太坊信標鏈以及以太坊未來合并的安全性和健壯性。重點領域包括但不限于:實時網絡分析、網絡負載測試與仿真、客戶端負載測試、共識攻擊、合并和分片研發等。[2021/4/3 19:43:19]

以下內容不會影響 MetaMask 移動端錢包用戶,而只會影響一小部分 MetaMask 瀏覽器擴展用戶以及其他瀏覽器/擴展錢包用戶。我們已經針對這些問題實施了緩解措施,因此對于 10.11.3 版本以及更高版本的 MetaMask 瀏覽器擴展錢包用戶來說,這些不應該是問題。注意,如果以下三個條件都適用于你,那你的錢包可能會面臨風險,你應該閱讀以下內容了解后續步驟:

動態 | 僅7家韓國加密貨幣交易所通過政府安全檢查:據bitcoin.com消息,去年9月至12月,韓國互聯網振興院對國內38家加密貨幣交易所進行了安全檢查,政府近日公布了安全檢查結果。只有7家交易所通過了全部85項檢查,分別是Upbit、Bithumb、Gopax、Korbit、Coinone、Hanbitco和Huobi Korea。14個以前曾被檢查過的交易所仍然沒有改進,17個新增的加密交易所沒有達到安全標準。[2019/1/10]

你的硬盤未加密;你已經將助記詞短語導入到設備上的 MetaMask 瀏覽器擴展錢包中,而該設備由你不信任的人擁有,或者你的計算機已經被黑。在導入過程中,你使用了「顯示助記詞短語」(Show Secret Recovery Phrase)復選框在屏幕上查看你的助記詞。(如下圖所示)

聲音 | 降維安全:電視機和機頂盒成為黑客攻擊目標:降維安全表示,電視機和機頂盒一直是黑客的攻擊目標。他們通過Kodi(Kodi是一款經典免費開源、跨平臺且及其專業的多媒體軟件播放器)在電視機及機頂盒植入惡意插件進行挖礦,短時間內成功植入了4700臺設備,挖掘了62枚門羅幣(XMR),價值近7000美元。

據報道,Kodi在收到投訴后,發現三個附加插件中隱藏著惡意代碼。這三個插件分別為Bubbles,Gaia和XvBMC,這些插件在撰寫本文時均處于脫機狀態,插件中包含觸發下載挖礦軟件和惡意代碼。

降維安全提示,安裝了Kodi上述插件的用戶請自行檢查,如有以上插件,一經發現請及時卸載。[2018/9/14]

動態 | 硅谷AI區塊鏈安全公司AnChain.ai與數據可視化公司Graphistry達成合作:近日,硅谷領先的區塊鏈安全服務公司AnChain.ai與數據可視化公司Graphistry達成合作。 早在本月初,AnChain.ai就通過態勢感知發現了隱藏在以太坊游戲FOMO3D和Last Winner背后的黑客團伙 BAPT- F3D和BAPT-LW20,并通過與Graphistry的合作,視覺化還原了黑客攻擊的全過程。該黑客團伙通過智能合約漏洞,發動攻擊,僅僅4天就獲利5194ETH,約合1200W人民幣。 AnChain.ai與Graphistry的此次合作調查證實了區塊鏈領域高級持續性攻擊(即BAPT,由AnChain.ai發現并命名)的存在,雙方將發揮各自在人工智能、區塊鏈安全、數據挖掘、數據可視化等領域的專長,最大限度的保障 Dapp 開發者、交易所及區塊鏈生態的安全與透明。[2018/8/29]

這會影響:

1、我們測試過的所有桌面操作系統以及瀏覽器;

2、我們使用 Google Chrome、Chromium 和 Firefox 瀏覽器在 Windows、macOS 和 Linux 上進行了測試;

3、所有瀏覽器版本上的所有版本 MetaMask 擴展(v10.11.3 之前)錢包。

但這個漏洞不會影響 MetaMask 移動端錢包。

助記詞短語最終會被清除,但我們目前無法保證何時清除。

該漏洞最有可能影響那些在將助記詞導入 MetaMask 后不久,設備就遭到入侵或被盜的用戶。

如果你符合上述的所有條件,那那些有權訪問你計算機的人,就可能會拿到你的助記詞短語,因此你可能需要考慮從這些賬戶中將資金轉移出去以確保安全。我們準備了一份遷移賬戶資金的指南,使用任何第三方遷移工具都需要自行承擔風險。

注意,可以物理訪問你的計算機的人或惡意軟件可能會利用此漏洞進行攻擊,而如果你的設備受到惡意軟件的攻擊,那有些攻擊是無法進行防御的(例如鍵盤記錄器、直接內存訪問和程序控制)。

如果你的計算機有可能受到你不信任的人的影響,我們建議你在系統上啟用「全磁盤加密」。此外,如果你的資金是由一個硬件錢包管理,那你不會受到該漏洞的影響。

受影響的用戶應考慮將資金從舊錢包賬戶轉移到新的錢包賬戶地址。

本文檔的其余部分將提供一些額外的詳細信息,以及有關如何最好地保護你的錢包安全的建議。稍后,我們將披露有關問題性質的更多細節,以便其他軟件開發人員可以自己避免這些問題,但目前我們會先提醒用戶,以最大程度地降低盜竊風險。

如上文所述,如果你的計算機受到了威脅(無論是物理威脅還是惡意軟件),你都無法確定在該計算機上運行的任何程序的安全性。

這是流行的密碼管理器 1 Password 團隊已經承認并討論過的問題,1 Password 的首席安全架構師 Jeffrey Goldberg 解釋過要解決該問題的困難之處,他說:

「這是一個眾所周知的問題,之前該問題已經被公開討論過很多次,但任何看似合理的解決方案都可能比問題本身更糟糕。」

如果你使用的是密碼管理器,那么你可能會比不使用密碼管理器的人更安全一些,但即使是用了密碼管理器,也無法避免漏洞問題。

最終我們了解到,我們的密碼加密功能的安全性,部分會受到瀏覽器行為的破壞。由于瀏覽器本身認為物理訪問攻擊超出了其威脅模型,而我們當前的錢包是建立在瀏覽器之上的,因此事實證明,減少這種攻擊面的規模需要耗費大量人力,而且可能無法完全消除這種攻擊。最終,很可能只有「全磁盤加密」才能為你的計算機提供強大的物理計算機訪問安全性。

一般來說,計算機/瀏覽器等應該在某種程度上暫時或永久地存儲文本輸入。然而,由于保護你的助記詞短語的安全性有多么重要,因此需要注意此特定場景,以便用戶可以采取相應的行動。

幸運的是,密碼似乎仍然提供了一定程度的安全性。我們發現,只有在非常特定的情況下才能提取助記詞短語,并且我們已經能夠在 Halborn 等待披露的時間段內引入新的保護措施,并且我們計劃實施更多的保護措施,以進一步降低這種風險。這意味著如果你不使用自己的錢包(或將你的計算機交給其他人),鎖定錢包仍然是一個好習慣。

一些重要的事:

1、請花點時間在你的計算機上啟用全盤加密。這是確保你的計算機不會被具有物理訪問權限的人提取其所有內容的唯一方法。我們還建議用戶使用硬件錢包作為額外的安全措施。

2、清除你的瀏覽器緩存數據(我們的研究表明,這在某些情況下可能對某些用戶有所幫助)

3、請記住,確保計算機安全是你的責任,如果運行它的系統受到威脅,任何錢包或軟件都無法保證自身的安全,花點時間學習如何讓計算機避免惡意軟件。

Tags:MASKETATAMAMETAMmetamaskapp下載Metahub CoinBABYSAITAMAMETAM幣

波場
APR:如何在漫漫熊市中生存下來?_區塊鏈證據保全怎么操作視頻

相關閱讀: 加密OG如何看待熊市:我們剛進入熊市的第二階段為了度過接下來幾個月里必須要面對的困難時期,我們需要用三個階段的方法做好心理上的準備和建設.

1900/1/1 0:00:00
TOKEN:DeFi“錢從哪來”?一個大多數人都沒搞清楚的問題_imtoken蘋果下載token

作者 : @shivsakhujaDeFi起步于2018年,蟄伏一年之后在2019年嶄露頭角,成為公認的DeFi元年.

1900/1/1 0:00:00
WEB:紅杉資本Web3布局(附項目深度解讀)_reth幣新聞

風投資金正不斷涌入“Web3”。伴隨著去年元宇宙概念的走紅,Web3也成為了今年最火的名詞。小到幣圈的創業者,大到頂級的VC,無不都在談論有關Web3的話題.

1900/1/1 0:00:00
ArthSwap:去中心化交易平臺ArthSwap代幣$ARSW即將上線Gate.io_EARTHSHIB幣

自 2022 年 1 月成功上線以來,ArthSwap 取得了令人矚目的進展,在Twitter上積累了超過10萬的粉絲.

1900/1/1 0:00:00
DEF:回顧加密雷曼時刻始末:是什么摳動了連環清算的扳機?_EFI

上周恐慌情勢繼續在市場上漫延,其中一個原因是傳出行業內最活躍、最具話語權之一的 VC 三箭資本(3AC)面臨清算.

1900/1/1 0:00:00
BLO:a16z:元宇宙解鎖游戲基礎設施中的新機遇_元宇宙

你安裝了每個人都在談論的新跑酷游戲,你的化身立即獲得了一套新技能。在教程關卡幾分鐘后,爬上墻壁并越過障礙物,您就可以迎接更大的挑戰了.

1900/1/1 0:00:00
ads