原文標題:《一文了解如何免受MetaMask瀏覽器錢包安全漏洞的影響》
注:北京時間6月16日凌晨,ConsenSys開發者DanFinlay?披露了MetaMask瀏覽器擴展錢包存在的安全漏洞,這可能導致一小部分用戶的錢包資金面臨被盜風險,對此問題,他給出了一些安全建議。
Halborn的研究人員發現了一種情況,即在極少數情況下可以在磁盤上發現未加密的用戶密鑰,該問題已經在10.11.3版本的MetaMask瀏覽器擴展錢包以及更高版本的錢包中得到了修復。
背景
Halborn的安全研究人員披露了一個實例,在某種情況下,可以從被攻擊的計算機磁盤中提取MetaMask等Web錢包使用的助記詞短語。
日本最大航空公司ANA推出NFT市場,未來計劃增加NFT產品線:5月31日消息,日本最大的航空公司全日空航空公司(ANA)與其子公司 ANA Neo 推出了以航空為主題的 NFT 市場ANA GranWhale NFT Marketplace,上線的首套 NFT 是由航拍攝影師 Luke Ozawa 創作的首個系列,價格為 10 萬日元,帶正片的 NFT 將在拍賣會上出售。第二套 NFT 合集將于 6 月 7 日發布,代表全日空運營的首架波音 787 的 NFT 形象轉換。全日空是日本最大的航空公司,上一財年的收入為 122 億美元。該公司表示,未來計劃增加 NFT 產品線,旨在通過 NFT 商業化提升客戶體驗的價值。[2023/5/31 11:49:28]
以下內容不會影響MetaMask移動端錢包用戶,而只會影響一小部分MetaMask瀏覽器擴展用戶以及其他瀏覽器/擴展錢包用戶。我們已經針對這些問題實施了緩解措施,因此對于10.11.3版本以及更高版本的MetaMask瀏覽器擴展錢包用戶來說,這些不應該是問題。注意,如果以下三個條件都適用于你,那你的錢包可能會面臨風險,你應該閱讀以下內容了解后續步驟:
BitMEX創始人當前擁有最大的個人GMX代幣儲備:2月15日消息,BitMEX創始人Arthur Hayes分享其將GMX納入投資組合的原因。他表示,按交易量計算,GMX是目前第二大DeFi衍生品平臺,最重要的是GMX代幣經濟學提供了有吸引力的收益。
Dune數據顯示,Arthur Hayes當前擁有最大的個人GMX代幣儲備,持有200,580.22枚代幣,價值超過1500萬美元。相比之下,按交易量計算領先的中心化交易所幣安代表其所有客戶持有約236,167.70枚GMX。[2023/2/15 12:08:37]
你的硬盤未加密;你已經將助記詞短語導入到設備上的MetaMask瀏覽器擴展錢包中,而該設備由你不信任的人擁有,或者你的計算機已經被黑。在導入過程中,你使用了「顯示助記詞短語」復選框在屏幕上查看你的助記詞。
外媒:美國和歐盟的加密礦工仍留在俄羅斯采礦,未受俄烏戰爭和俄受制裁影響:金色財經報道。盡管有戰爭和受到制裁,來自美國和歐盟的加密礦工仍留在俄羅斯。俄烏戰爭可能破壞了許多俄羅斯公司,但沒有破壞采礦設施,來自西方的客戶不斷來到俄羅斯尋求廉價電力和可靠正常的運行時間。
業內人士表示,到目前為止,沒有其他俄羅斯礦業公司受到制裁,來自歐盟和美國的客戶并沒有恐慌地離開,相反,老客戶留下了,一些新客戶進來了。
采礦硬件經銷商Chilkoot的首席執行官Artem Eremin稱,“沒有改變,在加密貨幣中,人們并不關心制裁,在這里工作的每個人都在繼續工作”。(CoinDesk)[2022/9/16 7:02:08]
體育和娛樂公鏈Chiliz宣布開始Scoville測試網第二階段:5月18日消息,體育和娛樂公鏈Chiliz宣布Scoville測試網第二階段開始。該階段測試網將提供DEX功能PepperSwap以及一份問卷調查供用戶參與體驗。
據此前消息,3月31日,Chiliz宣布上線Chiliz Chain 2.0公共測試網Scoville。據了解,Chiliz Chain 2.0將由Chiliz原生Token CHZ提供支持,并與EVM兼容。[2022/5/18 3:25:08]
影響
這會影響:
1、我們測試過的所有桌面操作系統以及瀏覽器;
2、我們使用GoogleChrome、Chromium和Firefox瀏覽器在Windows、macOS和Linux上進行了測試;
3、所有瀏覽器版本上的所有版本MetaMask擴展錢包。
但這個漏洞不會影響MetaMask移動端錢包。
助記詞短語最終會被清除,但我們目前無法保證何時清除。
該漏洞最有可能影響那些在將助記詞導入MetaMask后不久,設備就遭到入侵或被盜的用戶。
如果你符合上述的所有條件,那那些有權訪問你計算機的人,就可能會拿到你的助記詞短語,因此你可能需要考慮從這些賬戶中將資金轉移出去以確保安全。我們準備了一份遷移賬戶資金的指南,使用任何第三方遷移工具都需要自行承擔風險。
注意,可以物理訪問你的計算機的人或惡意軟件可能會利用此漏洞進行攻擊,而如果你的設備受到惡意軟件的攻擊,那有些攻擊是無法進行防御的。
如果你認為自己容易受到該攻擊的影響
如果你的計算機有可能受到你不信任的人的影響,我們建議你在系統上啟用「全磁盤加密」。此外,如果你的資金是由一個硬件錢包管理,那你不會受到該漏洞的影響。
受影響的用戶應考慮將資金從舊錢包賬戶轉移到新的錢包賬戶地址。
本文檔的其余部分將提供一些額外的詳細信息,以及有關如何最好地保護你的錢包安全的建議。稍后,我們將披露有關問題性質的更多細節,以便其他軟件開發人員可以自己避免這些問題,但目前我們會先提醒用戶,以最大程度地降低盜竊風險。
我有多安全?
如上文所述,如果你的計算機受到了威脅,你都無法確定在該計算機上運行的任何程序的安全性。
這是流行的密碼管理器1Password團隊已經承認并討論過的問題,1Password的首席安全架構師JeffreyGoldberg解釋過要解決該問題的困難之處,他說:
「這是一個眾所周知的問題,之前該問題已經被公開討論過很多次,但任何看似合理的解決方案都可能比問題本身更糟糕。」
如果你使用的是密碼管理器,那么你可能會比不使用密碼管理器的人更安全一些,但即使是用了密碼管理器,也無法避免漏洞問題。
結論
最終我們了解到,我們的密碼加密功能的安全性,部分會受到瀏覽器行為的破壞。由于瀏覽器本身認為物理訪問攻擊超出了其威脅模型,而我們當前的錢包是建立在瀏覽器之上的,因此事實證明,減少這種攻擊面的規模需要耗費大量人力,而且可能無法完全消除這種攻擊。最終,很可能只有「全磁盤加密」才能為你的計算機提供強大的物理計算機訪問安全性。
一般來說,計算機/瀏覽器等應該在某種程度上暫時或永久地存儲文本輸入。然而,由于保護你的助記詞短語的安全性有多么重要,因此需要注意此特定場景,以便用戶可以采取相應的行動。
幸運的是,密碼似乎仍然提供了一定程度的安全性。我們發現,只有在非常特定的情況下才能提取助記詞短語,并且我們已經能夠在Halborn等待披露的時間段內引入新的保護措施,并且我們計劃實施更多的保護措施,以進一步降低這種風險。這意味著如果你不使用自己的錢包,鎖定錢包仍然是一個好習慣。
一些重要的事:
1、請花點時間在你的計算機上啟用全盤加密。這是確保你的計算機不會被具有物理訪問權限的人提取其所有內容的唯一方法。我們還建議用戶使用硬件錢包作為額外的安全措施。
2、清除你的瀏覽器緩存數據
3、請記住,確保計算機安全是你的責任,如果運行它的系統受到威脅,任何錢包或軟件都無法保證自身的安全,花點時間學習如何讓計算機避免惡意軟件。
來源:金色財經
Tags:METAMmetamaskASKMETAMETAM價格metamask小狐貍錢包官網最新版metamask安卓版METAN
外圍方面,本周一歐美股市再次迎來暴跌行情,已經出現三連跌的跳空行情,美聯儲遏制數十年來最熱通脹的努力將以經濟衰退告終,這就是債券市場傳達的信息.
1900/1/1 0:00:00方向對了、點位略微出現偏差。現在要強調的并非熊市不言底、 也不是cpi暴雷問題! 而是當本月最大利空落地后,市場依舊一瀉千里。失守去年注水5.19低點后、以太再次以該支撐出現夭折行情.
1900/1/1 0:00:00拉科斯特推出NFT和DAO中端奢侈品牌拉科斯特(Lacoste)推出了一個名為“Undw3”的NFT項目,其中包括一個新的去中心化自治組織(DAO).
1900/1/1 0:00:00大家好 我是幣圈小沫沫~ 在氣候變化會議上發表講話時,蓋茨肯定了他對資產類別的擔憂,稱其“100%基于更大的傻瓜理論”.
1900/1/1 0:00:00比特幣和以太坊似乎超賣,但宏觀經濟擔憂可能會阻止大幅反彈。 關鍵要點 周一開盤后,比特幣下跌11.6%。與此同時,以太坊暴跌18%。兩種加密貨幣現在都處于關鍵支撐位.
1900/1/1 0:00:00撐S膽大的餓S膽小的,用這句話形容這一輪行情一點都不為過!順應趨勢,而不是不停的去猜測底部,在你不停的抄底,不停的止損之后,真正底部到來,你又有多少的馬內來做,或許只能成為上漲過程中的看客.
1900/1/1 0:00:00