買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > 區塊鏈 > Info

ASK:安全指南:如何防御MetaMask瀏覽器錢包漏洞?_metamask錢包一直不到賬

Author:

Time:1900/1/1 0:00:00

原文標題:《一文了解如何免受MetaMask瀏覽器錢包安全漏洞的影響》

注:北京時間6月16日凌晨,ConsenSys開發者DanFinlay?披露了MetaMask瀏覽器擴展錢包存在的安全漏洞,這可能導致一小部分用戶的錢包資金面臨被盜風險,對此問題,他給出了一些安全建議。

Halborn的研究人員發現了一種情況,即在極少數情況下可以在磁盤上發現未加密的用戶密鑰,該問題已經在10.11.3版本的MetaMask瀏覽器擴展錢包以及更高版本的錢包中得到了修復。

背景

Halborn的安全研究人員披露了一個實例,在某種情況下,可以從被攻擊的計算機磁盤中提取MetaMask等Web錢包使用的助記詞短語。

安全消息:zk.money疑似出現Bug,同一個地址收款兩次以上后可發送余額顯示有誤:8月22日消息,據Aztec官方Discord消息顯示,隱私DeFi服務zk.money疑似出現Bug,同一個地址收款兩次以上,用戶將需要分開多次轉賬來增加顯示可用余額,在未來的幾周時間會在新系統修復這個問題,自動合并用戶的余額,讓用戶的可發送余額顯示正常。[2022/8/22 12:39:44]

以下內容不會影響MetaMask移動端錢包用戶,而只會影響一小部分MetaMask瀏覽器擴展用戶以及其他瀏覽器/擴展錢包用戶。我們已經針對這些問題實施了緩解措施,因此對于10.11.3版本以及更高版本的MetaMask瀏覽器擴展錢包用戶來說,這些不應該是問題。注意,如果以下三個條件都適用于你,那你的錢包可能會面臨風險,你應該閱讀以下內容了解后續步驟:

歐科云鏈劉軍:區塊鏈技術在保護數據隱私安全方面能發揮巨大作用:3月10日,歐科云鏈OKLink政務負責人劉軍在《歐科會客廳》視頻訪談欄目中,談及到數據安全,他認為,區塊鏈技術在保護數據隱私安全方面能發揮巨大作用,但解決數據難題不能僅靠區塊鏈技術。區塊鏈本身就是一種復合型技術,過往數年國內外相關的應用實踐也已經證明,只有與人工智能、物聯網等創新技術深度融合,區塊鏈才能更好地發揮其技術優勢,充分釋放技術紅利和創新紅利。當然也需要區塊鏈企業依靠自身的技術探索,積極與國家統籌的數據安全體系、標準和平臺建設體系,以及硬件體系建設相融合。

憑借在“區塊鏈+大數據”深度實踐,歐科云鏈持續構建區塊鏈生態基礎建設,先后推出了OKLink區塊鏈瀏覽器、鏈上大師、鏈上天眼等產品,有效降低鏈上數據風險,助力我國區塊鏈產業和數字經濟健康有序發展。[2022/3/10 13:48:44]

你的硬盤未加密;你已經將助記詞短語導入到設備上的MetaMask瀏覽器擴展錢包中,而該設備由你不信任的人擁有,或者你的計算機已經被黑。在導入過程中,你使用了「顯示助記詞短語」復選框在屏幕上查看你的助記詞。

《海南自由貿易港消防條例》鼓勵在消防安全領域應用區塊鏈等技術:《海南自由貿易港消防條例》將于11月起施行。針對新技術、新工藝、新材料可能帶來的風險,《條例》提出,鼓勵消防科研創新,推廣運用先進科技成果增強火災預防、滅火和應急救援能力,在消防安全領域應用互聯網、物聯網、大數據、云計算、區塊鏈等信息技術,建設智慧消防綜合管理服務平臺,提高消防治理能力現代化水平。(國際旅游島商報)[2020/8/14]

影響

這會影響:

1、我們測試過的所有桌面操作系統以及瀏覽器;

2、我們使用GoogleChrome、Chromium和Firefox瀏覽器在Windows、macOS和Linux上進行了測試;

現場 | 醫鏈科技CEO:通過區塊鏈實現醫療數據安全:金色財經現場報道,今日,在2018可信區塊鏈峰會醫療健康區塊鏈論壇上,北京醫鏈科技有限公司CEO賈求真提出三醫應用解決方案,可為醫療政府(計生委、藥監局、醫保局)建設醫療數據區塊鏈存證監管平臺。通過區塊鏈技術使得患者診療數據基于區塊鏈加密存證,保護患者隱私,保障醫療數據真實可信,實現數據安全支撐區域衛生分級診療和醫保審核控費;讓醫療生產及流通數據基于區塊鏈防偽溯源,還可支持用藥安全監管。[2018/10/10]

3、所有瀏覽器版本上的所有版本MetaMask擴展錢包。

但這個漏洞不會影響MetaMask移動端錢包。

助記詞短語最終會被清除,但我們目前無法保證何時清除。

該漏洞最有可能影響那些在將助記詞導入MetaMask后不久,設備就遭到入侵或被盜的用戶。

如果你符合上述的所有條件,那那些有權訪問你計算機的人,就可能會拿到你的助記詞短語,因此你可能需要考慮從這些賬戶中將資金轉移出去以確保安全。我們準備了一份遷移賬戶資金的指南,使用任何第三方遷移工具都需要自行承擔風險。

注意,可以物理訪問你的計算機的人或惡意軟件可能會利用此漏洞進行攻擊,而如果你的設備受到惡意軟件的攻擊,那有些攻擊是無法進行防御的。

如果你認為自己容易受到該攻擊的影響

如果你的計算機有可能受到你不信任的人的影響,我們建議你在系統上啟用「全磁盤加密」。此外,如果你的資金是由一個硬件錢包管理,那你不會受到該漏洞的影響。

受影響的用戶應考慮將資金從舊錢包賬戶轉移到新的錢包賬戶地址。

本文檔的其余部分將提供一些額外的詳細信息,以及有關如何最好地保護你的錢包安全的建議。稍后,我們將披露有關問題性質的更多細節,以便其他軟件開發人員可以自己避免這些問題,但目前我們會先提醒用戶,以最大程度地降低盜竊風險。

我有多安全?

如上文所述,如果你的計算機受到了威脅,你都無法確定在該計算機上運行的任何程序的安全性。

這是流行的密碼管理器1Password團隊已經承認并討論過的問題,1Password的首席安全架構師JeffreyGoldberg解釋過要解決該問題的困難之處,他說:

「這是一個眾所周知的問題,之前該問題已經被公開討論過很多次,但任何看似合理的解決方案都可能比問題本身更糟糕。」

如果你使用的是密碼管理器,那么你可能會比不使用密碼管理器的人更安全一些,但即使是用了密碼管理器,也無法避免漏洞問題。

結論

最終我們了解到,我們的密碼加密功能的安全性,部分會受到瀏覽器行為的破壞。由于瀏覽器本身認為物理訪問攻擊超出了其威脅模型,而我們當前的錢包是建立在瀏覽器之上的,因此事實證明,減少這種攻擊面的規模需要耗費大量人力,而且可能無法完全消除這種攻擊。最終,很可能只有「全磁盤加密」才能為你的計算機提供強大的物理計算機訪問安全性。

一般來說,計算機/瀏覽器等應該在某種程度上暫時或永久地存儲文本輸入。然而,由于保護你的助記詞短語的安全性有多么重要,因此需要注意此特定場景,以便用戶可以采取相應的行動。

幸運的是,密碼似乎仍然提供了一定程度的安全性。我們發現,只有在非常特定的情況下才能提取助記詞短語,并且我們已經能夠在Halborn等待披露的時間段內引入新的保護措施,并且我們計劃實施更多的保護措施,以進一步降低這種風險。這意味著如果你不使用自己的錢包,鎖定錢包仍然是一個好習慣。

一些重要的事:

1、請花點時間在你的計算機上啟用全盤加密。這是確保你的計算機不會被具有物理訪問權限的人提取其所有內容的唯一方法。我們還建議用戶使用硬件錢包作為額外的安全措施。

2、清除你的瀏覽器緩存數據

3、請記住,確保計算機安全是你的責任,如果運行它的系統受到威脅,任何錢包或軟件都無法保證自身的安全,花點時間學習如何讓計算機避免惡意軟件。

Tags:區塊鏈ASKAMAAMAS區塊鏈dapp開發教程metamask錢包一直不到賬MAMA幣MetaMask錢包官網

區塊鏈
OIN:警惕:數藏平臺亂象或已納入司法機關視線_比特幣

近期,我在多次直播和媒體采訪時提示數藏平臺的風險,呼吁玩家遠離違法違規數藏平臺,避免遭受損失,但是非常遺憾,還有頭鐵的玩家瘋狂的入場,就在近期,光藝數藏暴雷了.

1900/1/1 0:00:00
DAPP:發展DApp的最佳公鏈 波卡生態發展的另一種展望_APP

背景 幾周前因為知名媒體的一篇《300萬人的第一雙“虛擬鞋”》,StepN徹底在國內互聯網圈火了一把,甚至引來了知名媒體大V劉潤老師的撰文,可以說StepN作為Web3的又一款應用.

1900/1/1 0:00:00
PIT:元宇宙系列之虛擬人:“人”潮洶涌 探路未來_元宇宙

盡管元宇宙尚處不斷擴充定義的進程中,但市場對于虛擬人在其中扮演關鍵要素已達成一定共識。我們認為,從中短期視角看,虛擬人相關技術逐步落地,應用場景持續拓寬,或為元宇宙概念下技術、內容及產業融合升級.

1900/1/1 0:00:00
Zora:金色觀察|ZORA:NFT 市場協議_nora幣騙局

ZORA是一種去中心化協議,其實現了任何人都可以在其中無許可地買賣NFT。ZORA創建了一系列工具,使開發者可以輕松開始構建.

1900/1/1 0:00:00
STR:比特幣跌破大機構們的持倉成本 「加密雷曼時刻」是否會上演?_ASTRA Project

6月13日,加密借代機構Celsius宣布暫停提現等業務,隨后僅在兩天內其相關地址便向MakerDAO累計存入逾6000枚WBTC,將對應比特幣借代頭寸的清算線一直降到了16852美元.

1900/1/1 0:00:00
AVE:元宇宙中真正的商業價值在哪里?_metaapes幣價

對于“元宇宙”的實際含義,目前很難正式達成一致的理解。該術語可以最好地描述為互聯網的發展愿景,其中多感官增強功能,例如虛擬現實(VR)耳機,使用戶能夠像數字化身一樣做工作、與朋友見面、購物和玩游.

1900/1/1 0:00:00
ads