火星链 火星链
Ctrl+D收藏火星链

TAM:安全指南:如何防御MetaMask浏览器钱包漏洞?

作者:

时间:1900/1/1 0:00:00

原文标题:《一文了解如何免受MetaMask浏览器钱包安全漏洞的影响》

注:北京时间6月16日凌晨,ConsenSys开发者DanFinlay?披露了MetaMask浏览器扩展钱包存在的安全漏洞,这可能导致一小部分用户的钱包资金面临被盗风险,对此问题,他给出了一些安全建议。

Halborn的研究人员发现了一种情况,即在极少数情况下可以在磁盘上发现未加密的用户密钥,该问题已经在10.11.3版本的MetaMask浏览器扩展钱包以及更高版本的钱包中得到了修复。

背景

Halborn的安全研究人员披露了一个实例,在某种情况下,可以从被攻击的计算机磁盘中提取MetaMask等Web钱包使用的助记词短语。

FDIC:海外存款损失已无法避免:金色财经报道,对于硅谷银行开曼群岛储户权益的问题,FDIC高级媒体关系官员Brian Sullivan表示,根据《联邦存款保险法》和《美国联邦法规》第330条款,客户在开曼群岛分行账户中持有的余额不被认定为存款。由于倒闭,海外存款账户持有人属于一般无担保债权人,客户必须在今年7月10日前提交索赔申请,未能及时提交的将不予采纳。这可能意味着,损失已无法避免。[2023/5/21 15:16:06]

以下内容不会影响MetaMask移动端钱包用户,而只会影响一小部分MetaMask浏览器扩展用户以及其他浏览器/扩展钱包用户。我们已经针对这些问题实施了缓解措施,因此对于10.11.3版本以及更高版本的MetaMask浏览器扩展钱包用户来说,这些不应该是问题。注意,如果以下三个条件都适用于你,那你的钱包可能会面临风险,你应该阅读以下内容了解后续步骤:

Doodles聘请Meebits创始人担任项目金库The DoodleBank顾问:1月30日消息,据Doodles在社交媒体披露,该 NFT 项目已聘请 Meebits 创始人 @kaigani 担任其金库The DoodleBank顾问,kaigani表示将帮助Doodles团队以更清晰的愿景、战略方向和基金路线图改造DoodleBank,并与社区联系征求有关如何充分利用DoodleBank的反馈意见,包括明确的使命、章程和流程等。

DoodleBank目前持有约2940枚ETH,价值约合470万美元,其中420ETH 是通过Doodles初始销售募集的,此外该NFT项目的二次销售版税费用也会被纳入到金库The DoodleBank。[2023/1/30 11:36:16]

你的硬盘未加密;你已经将助记词短语导入到设备上的MetaMask浏览器扩展钱包中,而该设备由你不信任的人拥有,或者你的计算机已经被黑。在导入过程中,你使用了「显示助记词短语」复选框在屏幕上查看你的助记词。

0xScope联创:KuCoin中USDT数量下滑或为整理钱包所致:11月9日消息,加密研究员Claude GU发推回应0xScope联合创始人Oar,称KuCoin里USDT数量下滑的原因是正好有一笔3亿枚ERC20USDT被换成了TRC20USDT,应该是用来平衡交易所稳定币水位的。Oar回复称应该是整理钱包。[2022/11/9 12:38:05]

影响

这会影响:

1、我们测试过的所有桌面操作系统以及浏览器;

2、我们使用GoogleChrome、Chromium和Firefox浏览器在Windows、macOS和Linux上进行了测试;

V神发文列举8个可以使用区块链的非金融应用场景:金色财经报道,以太坊创始人Vitalik Buterin发表博客“哪些非金融应用中可以使用区块链”表示,自己一直强烈支持将区块链用于非金融应用的趋势,人们需要既远离“区块链万能主义”也远离“区块链极简主义”。他表示在很多情况下看到了区块链的价值,有时是为了真正重要的目标,例如信任和抗审查,有时纯粹是为了方便。

Vitalik还在文章中列举了8个可以使用区块链的非金融应用场景:用户帐户密钥更改和恢复、修改和撤销证明、负面声誉、稀缺性证明、公共知识、与其他区块链应用程序的互操作性、开源指标、数据存储。Vitalik表示他迄今为止最有信心的两个非金融应用是与其他区块链应用程序的互操作性和帐户管理。[2022/6/13 4:21:36]

3、所有浏览器版本上的所有版本MetaMask扩展钱包。

但这个漏洞不会影响MetaMask移动端钱包。

助记词短语最终会被清除,但我们目前无法保证何时清除。

该漏洞最有可能影响那些在将助记词导入MetaMask后不久,设备就遭到入侵或被盗的用户。

如果你符合上述的所有条件,那那些有权访问你计算机的人,就可能会拿到你的助记词短语,因此你可能需要考虑从这些账户中将资金转移出去以确保安全。我们准备了一份迁移账户资金的指南,使用任何第三方迁移工具都需要自行承担风险。

注意,可以物理访问你的计算机的人或恶意软件可能会利用此漏洞进行攻击,而如果你的设备受到恶意软件的攻击,那有些攻击是无法进行防御的。

如果你认为自己容易受到该攻击的影响

如果你的计算机有可能受到你不信任的人的影响,我们建议你在系统上启用「全磁盘加密」。此外,如果你的资金是由一个硬件钱包管理,那你不会受到该漏洞的影响。

受影响的用户应考虑将资金从旧钱包账户转移到新的钱包账户地址。

本文档的其余部分将提供一些额外的详细信息,以及有关如何最好地保护你的钱包安全的建议。稍后,我们将披露有关问题性质的更多细节,以便其他软件开发人员可以自己避免这些问题,但目前我们会先提醒用户,以最大程度地降低盗窃风险。

我有多安全?

如上文所述,如果你的计算机受到了威胁,你都无法确定在该计算机上运行的任何程序的安全性。

这是流行的密码管理器1Password团队已经承认并讨论过的问题,1Password的首席安全架构师JeffreyGoldberg解释过要解决该问题的困难之处,他说:

「这是一个众所周知的问题,之前该问题已经被公开讨论过很多次,但任何看似合理的解决方案都可能比问题本身更糟糕。」

如果你使用的是密码管理器,那么你可能会比不使用密码管理器的人更安全一些,但即使是用了密码管理器,也无法避免漏洞问题。

结论

最终我们了解到,我们的密码加密功能的安全性,部分会受到浏览器行为的破坏。由于浏览器本身认为物理访问攻击超出了其威胁模型,而我们当前的钱包是建立在浏览器之上的,因此事实证明,减少这种攻击面的规模需要耗费大量人力,而且可能无法完全消除这种攻击。最终,很可能只有「全磁盘加密」才能为你的计算机提供强大的物理计算机访问安全性。

一般来说,计算机/浏览器等应该在某种程度上暂时或永久地存储文本输入。然而,由于保护你的助记词短语的安全性有多么重要,因此需要注意此特定场景,以便用户可以采取相应的行动。

幸运的是,密码似乎仍然提供了一定程度的安全性。我们发现,只有在非常特定的情况下才能提取助记词短语,并且我们已经能够在Halborn等待披露的时间段内引入新的保护措施,并且我们计划实施更多的保护措施,以进一步降低这种风险。这意味着如果你不使用自己的钱包,锁定钱包仍然是一个好习惯。

一些重要的事:

1、请花点时间在你的计算机上启用全盘加密。这是确保你的计算机不会被具有物理访问权限的人提取其所有内容的唯一方法。我们还建议用户使用硬件钱包作为额外的安全措施。

2、清除你的浏览器缓存数据

3、请记住,确保计算机安全是你的责任,如果运行它的系统受到威胁,任何钱包或软件都无法保证自身的安全,花点时间学习如何让计算机避免恶意软件。

来源:金色财经

标签:METASKTAMTAMAMetaGaming GuildMASK币发行量metamask闪退打不开metamask打不开

Gate交易所热门资讯
WIT:比特币以太坊下跌不反弹还有底吗?终极大底在哪里?

生命是一场从蒙昧到清醒的追寻。若能时时刻刻保持察觉,我们将可以在痛苦中找到恩典,可以少一些怀疑,多一些相信。生活越是艰苦,人就越发坚强;人越是坚强,生活也就变得越发简单.

1900/1/1 0:00:00
zkSync:全球首发惊艳众人的龙门金刚数字藏品即将登录数藏中国

目前,数字藏品已经成功“破圈”,成为一种新时尚,也成为央媒的宣传展示舞台。而河南传统文化“出圈”,说是偶然也是必然,两个破圈的相结合,必成为一种新的时尚.

1900/1/1 0:00:00
BIT:Binary Research:暴跌下探寻加密资产的金融属性周期

两年加密牛市,BTC最高涨幅曾有20倍;半年轮转,BTC相对高点已经跌去70%。万物皆有周期,金融资产投资的周期性非常明显,传统风险资本市场价格类似钟摆波动,大涨之后必有大跌,大跌之后必有大涨,

1900/1/1 0:00:00
CHA:比特币多空精准狙击 反弹是多头回归还是陷阱?底部变顶部了吗?

在岁月中跋涉,每个人都有自己的故事,看淡心境才会秀丽,看开心情才会明媚。累时歇一歇,随清风漫舞,烦时静一静,与花草凝眸,急时缓一缓,和自己微笑.

1900/1/1 0:00:00
HTA:SMT生态一直构想的天地一体化组网正式落地与美国农场

在美国德克萨斯州的阿纳瓦克小镇,有一个占地180英亩的乡村牧场。Brad先生在此地成功地经营着一家在线供应链业务,为此他每月需要支付300美元购买两项互联网服务:HughesNet卫星和Vias.

1900/1/1 0:00:00
ETH:三箭资本(3AC)流动性枯竭背后 清算指标对机构意味着什么

  每轮牛熊转换,都会有一些曾经为人熟知的机构、资本、项目离开视线,当市场规模越大,更替来得也愈加猛烈.

1900/1/1 0:00:00