火星链 火星链
Ctrl+D收藏火星链
首页 > Gateio > 正文

META:安全指南:如何防御MetaMask浏览器钱包漏洞?

作者:

时间:1900/1/1 0:00:00

原文标题:《一文了解如何免受 MetaMask 浏览器钱包安全漏洞的影响》

注:北京时间 6 月 16 日凌晨,ConsenSys 开发者 Dan Finlay?披露了 MetaMask 浏览器扩展钱包存在的安全漏洞,这可能导致一小部分用户的钱包资金面临被盗风险,对此问题,他给出了一些安全建议。

Halborn 的研究人员发现了一种情况,即在极少数情况下可以在磁盘上发现未加密的用户密钥,该问题已经在 10.11.3 版本的 MetaMask 浏览器扩展钱包以及更高版本的钱包中得到了修复。

Halborn 的安全研究人员披露了一个实例,在某种情况下,可以从被攻击的计算机磁盘中提取 MetaMask 等 Web 钱包使用的助记词短语。

Algorand基金会:已与安全公司、交易所合作追踪并冻结MyAlgo钱包被盗资金:3月8日消息,针对近期MyAlgo钱包攻击事件,Algorand基金会发布推文称,已聘请区块链安全公司Halborn进行调查;同时还聘请了Chainalysis来帮助追踪受损的钱包转账,如果涉案资金存入与Chainalysis数据集成的交易所将会被冻结;相关执法机构正在进行调查,试图通过以下交易所和合作伙伴追回被盗资金:Changenow、Kucoin和Circle。此外,Algorand基金会还发出提醒,建议将MyAlgo钱包中资产转移至新创建的帐户或硬件钱包中。[2023/3/8 12:49:46]

以下内容不会影响 MetaMask 移动端钱包用户,而只会影响一小部分 MetaMask 浏览器扩展用户以及其他浏览器/扩展钱包用户。我们已经针对这些问题实施了缓解措施,因此对于 10.11.3 版本以及更高版本的 MetaMask 浏览器扩展钱包用户来说,这些不应该是问题。注意,如果以下三个条件都适用于你,那你的钱包可能会面临风险,你应该阅读以下内容了解后续步骤:

声音 | 邵建良:比特币能够长期上涨离不开其网络的安全性:在今日金色财经独家支持直播2020矿业新势力线上AMA中,嘉楠区块链CEO邵建良发言指出:比特币价格能够保持长期上涨,我认为主要是因其具备可靠性。比特币也具有稀缺性、耐用性和可互换性。此外,还离不开比特币网络的强大的安全性。[2020/2/24]

你的硬盘未加密;你已经将助记词短语导入到设备上的 MetaMask 浏览器扩展钱包中,而该设备由你不信任的人拥有,或者你的计算机已经被黑。在导入过程中,你使用了「显示助记词短语」(Show Secret Recovery Phrase)复选框在屏幕上查看你的助记词。(如下图所示)

动态 | Block.one更新EOSIO战略愿景第四篇 包括企业级安全性:据MEET.ONE消息,Block.one 更新了 EOSIO 战略愿景的第四篇(也是最后一篇文章):企业区块链,文章重点分析了企业级用户的复杂需求,以及 EOSIO 如何解决,主要包括四个要点:高性能一致算法;合规解决方案;创造 token;企业级安全性。[2019/8/11]

这会影响:

1、我们测试过的所有桌面操作系统以及浏览器;

2、我们使用 Google Chrome、Chromium 和 Firefox 浏览器在 Windows、macOS 和 Linux 上进行了测试;

3、所有浏览器版本上的所有版本 MetaMask 扩展(v10.11.3 之前)钱包。

但这个漏洞不会影响 MetaMask 移动端钱包。

动态 | 以色列证券管理局开始使用区块链技术提高网络安全性:据The Times of Israel消息,以色列证券管理局(ISA)今日表示,已开始使用区块链技术来提高网络安全并应对信息安全挑战,其已在ISA的一个系统中嵌入使用区块链技术的Yael,政府机构将使用这一系统来向其监管下的机构传递信息。[2018/10/3]

助记词短语最终会被清除,但我们目前无法保证何时清除。

该漏洞最有可能影响那些在将助记词导入 MetaMask 后不久,设备就遭到入侵或被盗的用户。

如果你符合上述的所有条件,那那些有权访问你计算机的人,就可能会拿到你的助记词短语,因此你可能需要考虑从这些账户中将资金转移出去以确保安全。我们准备了一份迁移账户资金的指南,使用任何第三方迁移工具都需要自行承担风险。

注意,可以物理访问你的计算机的人或恶意软件可能会利用此漏洞进行攻击,而如果你的设备受到恶意软件的攻击,那有些攻击是无法进行防御的(例如键盘记录器、直接内存访问和程序控制)。

如果你的计算机有可能受到你不信任的人的影响,我们建议你在系统上启用「全磁盘加密」。此外,如果你的资金是由一个硬件钱包管理,那你不会受到该漏洞的影响。

受影响的用户应考虑将资金从旧钱包账户转移到新的钱包账户地址。

本文档的其余部分将提供一些额外的详细信息,以及有关如何最好地保护你的钱包安全的建议。稍后,我们将披露有关问题性质的更多细节,以便其他软件开发人员可以自己避免这些问题,但目前我们会先提醒用户,以最大程度地降低盗窃风险。

如上文所述,如果你的计算机受到了威胁(无论是物理威胁还是恶意软件),你都无法确定在该计算机上运行的任何程序的安全性。

这是流行的密码管理器 1 Password 团队已经承认并讨论过的问题,1 Password 的首席安全架构师 Jeffrey Goldberg 解释过要解决该问题的困难之处,他说:

「这是一个众所周知的问题,之前该问题已经被公开讨论过很多次,但任何看似合理的解决方案都可能比问题本身更糟糕。」

如果你使用的是密码管理器,那么你可能会比不使用密码管理器的人更安全一些,但即使是用了密码管理器,也无法避免漏洞问题。

最终我们了解到,我们的密码加密功能的安全性,部分会受到浏览器行为的破坏。由于浏览器本身认为物理访问攻击超出了其威胁模型,而我们当前的钱包是建立在浏览器之上的,因此事实证明,减少这种攻击面的规模需要耗费大量人力,而且可能无法完全消除这种攻击。最终,很可能只有「全磁盘加密」才能为你的计算机提供强大的物理计算机访问安全性。

一般来说,计算机/浏览器等应该在某种程度上暂时或永久地存储文本输入。然而,由于保护你的助记词短语的安全性有多么重要,因此需要注意此特定场景,以便用户可以采取相应的行动。

幸运的是,密码似乎仍然提供了一定程度的安全性。我们发现,只有在非常特定的情况下才能提取助记词短语,并且我们已经能够在 Halborn 等待披露的时间段内引入新的保护措施,并且我们计划实施更多的保护措施,以进一步降低这种风险。这意味着如果你不使用自己的钱包(或将你的计算机交给其他人),锁定钱包仍然是一个好习惯。

一些重要的事:

1、请花点时间在你的计算机上启用全盘加密。这是确保你的计算机不会被具有物理访问权限的人提取其所有内容的唯一方法。我们还建议用户使用硬件钱包作为额外的安全措施。

2、清除你的浏览器缓存数据(我们的研究表明,这在某些情况下可能对某些用户有所帮助)

3、请记住,确保计算机安全是你的责任,如果运行它的系统受到威胁,任何钱包或软件都无法保证自身的安全,花点时间学习如何让计算机避免恶意软件。

标签:AMATAMAMETAASKmetamask中文版手机下载华为手机怎么安装metamaskmetamask小狐狸官网mask币可长期持有吗

Gateio热门资讯
加密货币:去中心化能源交易?公司发币?一文盘点区块链在可再生能源领域的应用

在到 2050 年实现碳净零排放的压力下,能源系统正在持续转型去中心化和数字化。可再生能源(生物质能、水电、地热能、风能和太阳能)为能源安全、社会和经济发展、能源获取、减缓气候变化以及减少环境和.

1900/1/1 0:00:00
UST:解析:稳定币不是“稳定的币” 其本质是一种产品

众所周知,在加密领域,“稳定币”(stablecoin)是一个用词不当的词。首先,这些资产的稳定性差异很大。其次,术语“稳定币”指的是在加密生态系统中保持某些价值或“挂钩”的许多不同技术.

1900/1/1 0:00:00
USD:金色Web3.0日报 | 中国探月工程联合小度将推出嫦娥三号-月球车数字藏品

1.DeFi代币总市值:365.6亿美元 DeFi总市值 数据来源:coingecko2.过去24小时去中心化交易所的交易量:70.

1900/1/1 0:00:00
TOKEN:从NFT碎片化协议到NFT组合竞价应用PartyBid NFT市场是否能破除过于集中的魔障?

我们已经不止一次提过,目前的NFT市场已经随着主流市场的走熊进入了寒冬阶段。但NFT在这个阶段所暴露出的问题本质上却同任何时期并无不同.

1900/1/1 0:00:00
区块链:Vitalik:激进去中心化——实现自由之路

世界各地的富裕社会对当局的信任危机与日俱增。停滞不前的经济,日益加剧的不平等和腐败,以及精英阶层为了利益对技术垄断,激起了民粹主义的反弹。这些不满情绪我们都有切身体会,并且也深受其害.

1900/1/1 0:00:00
NFT:晚间必读5篇 | Bankless:熊市中看好的8个项目

1.金色观察 | Bankless:熊市中看好的8个项目2021 年,web3 的全新领域从 0 变为 1——这是最困难的部分。现在我们需要头脑清醒,资金充足的公司根据这些蓝图进行大的建设.

1900/1/1 0:00:00