火星链 火星链
Ctrl+D收藏火星链
首页 > 火币下载 > 正文

TAMA:转发提醒 MetaMask小狐狸钱包安全公告 如何应对拓展程序潜在的私钥泄露

作者:

时间:1900/1/1 0:00:00

Halborn研究人员发现了一个问题:极少数情况下,可以在硬盘上找到未加密的用户私匙,该问题已在10.11.3及更高版本的MetaMask浏览器扩展钱包中得到修复

背景

Halborn安全研究人员披露了一个实例,发现在某些条件下,可以从入侵的电脑硬盘中提取MetaMask等网页钱包的助记词。以下内容不会影响MetaMask移动端钱包用户,但会影响一小部分MetaMask浏览器扩展钱包用户及其他浏览器/插件钱包用户。这会使一些用户面临风险。了解该问题后,MetaMask已实施补救措施,目前对于使用10.11.3及更高版本的MetaMask浏览器扩展钱包用户,风险已经解除。但如果您满足以下3个条件,仍可能面临风险,请阅读下文,采取后续步骤:

l硬盘未加密

Sui网络升级增加了对其原生代币流动性质押的支持:金色财经报道,Sui Network的最新网络升级增加了对其原生代币流动性质押的支持。Sui在一份声明中表示,此次升级将使开发者能够提供服务,让代币持有者能够收到与其质押的Sui代币价值成比例的衍生代币,Sui开发商现在将能够提供完全非托管的流动性质押解决方案。[2023/8/2 16:14:24]

l您将助记词导入了某个不信任的人的设备的MetaMask插件程序中,或者个人电脑已被入侵

l导入过程中,您曾打开“显示助记词”选项,在屏幕上查看助记词。

数家日本银行将在“Japan Open Chain”上测试稳定币:3月2日消息,据当地媒体报道,几家知名日本银行将在以太坊兼容的区块链上测试稳定币,并使用新的概念证明发行符合日本法律的稳定币。

参与此计划的银行包括Tokyo Kiraboshi Financial Group、Minna no Bank和The Shikoku Bank。该测试最初将专注于电子货币的发行和汇款,未来计划将重点放在满足法律要求的稳定币系统上。后者将涉及地方政府和私营企业。

这些银行将发布自己的稳定币,而不是使用市场上已经存在的稳定币。报道指出,该稳定币将可在MetaMask等流行钱包中使用。此外,日本监管机构今年将取消对海外发行稳定币的禁令。

GU Technologies将开发该系统,并将使用“Japan Open Chain”,该区块链与以太坊完全兼容。(BeInCrypto)[2023/3/2 12:38:38]

影响

数字藏品周指数本周为157.4点,保持平稳波动:金色财经报道,据同伴客数据显示,上周(2022年6月27日-7月3日)国际周指数下跌2.2点至15.0点,国内周指数小幅下跌14.5点至371.1点,数字藏品综合价值周指数下跌7.1点至157.4点。

备注:数字藏品综合价值指数是对国际及国内当月市场热度最高的数字艺术品项目市场总销售规模的综合反映,以2021年11月份销售额的30分之7为基数,指数基值为100。该指数由同伴客数据与链境Labs联合研发。[2022/7/4 1:50:15]

这会影响到:

l我们测试过的所有桌面操作系统和浏览器。

l我们使用了GoogleChrome、Chromium和火狐浏览器在Windows、macOS和Linux上进行了测试。

Cypher Capital 将向Ocean Protocol生态项目投资500万美元:5月23日消息,阿联酋风投公司Cypher Capital宣布将向数据经济协议Ocean Protocol生态项目投资500万美元。该500万美元资金将在24个月内投资于20个Ocean Protocol生态项目。[2022/5/23 3:36:09]

l所有浏览器版本上的所有MetaMask插件钱包。

lMetaMask移动端钱包不受影响。

助记词最终会被清除,但我们目前无法保证何时清除。

该漏洞最有可能影响到将助记词导入MetaMask后不久,其设备就被入侵或被盗的用户。

如果您满足所有上述条件,那么能访问您导入助记词的电脑的人就有可能获得您的助记词,您最好将资金从相关帐户中迁移出去,以确保安全。我们在此提供了一份迁移账户资金指南,使用任何第三方迁移工具都需要您自担风险。

无论是可以直接使用还是通过恶意软件控制您的设备的人都可以利用此漏洞。而如果设备已被恶意软件入侵,您还可能面临许多其他我们无法防御的攻击。

如果认为自己面临风险

如果有不信任的人可以使用您的电脑,我们建议您启用全硬盘加密。而如果您的资金由硬件钱包管理,您将不受影响。

受影响的用户应考虑将资金从使用相关助记词生成的旧钱包账户转移至由新助记词生成的新账户。我们提供了一份指南来帮助有需要的用户执行此操作,并给出了可简化该流程的软件选择。

下文将提供更多详情,以及关于如何最好地保障钱包安全的建议。稍后我们将披露有关该问题性质的更多细节,以帮助其他软件开发人员避免这些问题。但目前,我们首先要-提醒用户,以最大程度地降低盗窃风险。

我的安全性如何?

如上文所述,如果一台电脑被入侵,您将无法保障其中运行的任何程序的安全。

流行的密码管理器1Password团队探讨过这个问题。1Password首席安全架构师JeffreyGoldberg解释了解决该问题的难度:“这个问题广为人知,并已被公开讨论过多次,但任何看似合理的补救方案都可能会成事不足败事有余。”

使用密码管理器可能比不使用要安全,但也难以完全避免这一问题的影响。

结论

MetaMask最终发现,密码加密功能的部分安全性受到了浏览器行为的破坏。由于浏览器本身认为物理访问攻击超出了威胁模型范畴,而钱包是建立在浏览器之上的,因此要缩减这种攻击面需要耗费大量人力,即便如此也难以完全消除风险。说到底,可能只有全硬盘加密才能为电脑提供强大的抵御物理访问攻击的安全性。

这是您本该预期的风险吗?这取决于您是否认为可以在硬盘上恢复助记词。如果您认为自己的电脑需要时刻保持安全,那么应该没问题。但如果您认为MetaMask密码能保证只要无法使用您电脑的人就无法提取您的帐户,恐怕就说不准了。

从更高的层面上,我们应该普遍预期计算机、浏览器等都会多多少少存储输入的文本内容,不论是暂时的还是永久的。鉴于保护助记词的重要性,我们需要对这个具体场景引起注意,以便让用户采取相应的行动。

幸运的是,密码似乎仍然提供了一定程度的安全性。我们发现助记词只有在非常特定的情况下才可能被提取出来。在Halborn等待披露的这段时间内,我们已经引入了新的保护措施,并计划实施更多措施。MetaMask将继续引入更多安全机制,以进一步降低风险。这意味着当您不使用钱包时,给钱包上锁仍是一个好习惯。

重点提示:

1.为电脑启用全硬盘加密。这是保障对您的电脑有物理访问权限的人无法提取所有内容的唯一方法。我们也建议使用硬件钱包提供额外的安全保障。

2.清除浏览器缓存

3.请牢记,确保电脑安全是您的责任。如果电脑系统被入侵,任何钱包或软件都无法保证安全。请花时间学习如何避免电脑被植入病。

MetaMask要感谢Halborn团队负责任地披露这一漏洞,并感谢他们为保护加密空间付出的所有辛勤工作。为这一发现向Halborn授予了5万美元奖金。

撰文:DanFinlay,MetaMask

翻译:王尔玉、PANews

来源:金色财经

标签:ASKMETAMmetamaskTAMAmetamask钱包下载教程metamaskapp下载metamask官网下载安卓metamask

火币下载热门资讯
ETH:什么是加密借贷?加密借贷的风险在是什么?

目录加密货币贷方通过按利息借贷来提供加密货币存款的收益——类似于传统的银行业务加密借贷平台分为两大类:非托管和托管2022年6月13日.

1900/1/1 0:00:00
THE:美联储忽视BTC?6/23日行情分析

美联储摊牌了,夜间美联储将持续加息,直到把通胀降到2%,BTC和美股应声走弱。美联储鲍威尔表示美国就业市场火热,此时加息是合适的,如果加息引发大衰退,也有恢复的“办法”,总之就是看着就业数据把加.

1900/1/1 0:00:00
THE:币圈熊市之下、大盘小幅反弹、SNX表现相当亮眼!

熊市之下,SNX今天的表现可以说是相当的亮眼了,大盘小幅反弹,SNX受质押影响直接翻倍!下文简单聊聊这个DiFi项目!在TradFi和DeFi之间长达数十年的超大规模战斗中,衍生品是必不可少的.

1900/1/1 0:00:00
TOK:熊市之中 加密市场接下来将会发生什么?

你已经意识到自己正处于熊市中。在过去的几周/几个月里,您可能损失的钱比很长一段时间以来的损失都要多.

1900/1/1 0:00:00
ELS:为何Celsius暴雷后依旧可以起死回生?

我们先回顾下Celsius事件Celsius是一家中心化的机构,其通过高收益获取投资人资产的手法与Anchor协议颇为相似,都是通过给储户较高的收益来吸收资金,但是越高的收益,对应着越高的风险.

1900/1/1 0:00:00
MOS:以太坊价格反弹 25% 后, 以太坊面临“牛市陷阱 风险

以太坊的代币以太在从18个月低点885美元反弹回1000美元大关后?可能进入“牛市陷阱”区域。以太币价格描绘了一个“上升楔形”这些指标中的第一个是“上升楔形”,这是一种经典的看跌反转设置,在价格.

1900/1/1 0:00:00