慢霧發布iCloud用戶的MetaMask錢包遭遇釣魚攻擊簡析。稱首先用戶遭遇了釣魚攻擊,是由于自身的安全意識不足,泄露了iCloud賬號密碼,用戶應當承擔大部分的責任。但是從錢包產品設計的角度上分析,MetaMaskiOSApp端本身就存在有安全缺陷。
慢霧創始人:網傳MetaMask發生大規模被盜事件并不屬實:4月18日消息,針對社區傳言 MetaMask 不安全的言論,慢霧創始人余弦表示,今日 MetaMask 錢包開發人員 Taylor Monahan 的一條盜幣攻擊長推文(thread)在加密社區廣泛傳播,但實際其并未特指是 MetaMask 存在漏洞導致,唯一共同點是在 2014 年-2022 年期間創建密鑰。有人沒仔細看 Taylor 這個 thread,開始傳播 MetaMask 不安全的謠言,煽風點火讓大家棄用 MetaMask。可見大家是多么的容易恐慌,也有人在帶節奏,平時養好安全習慣才是關鍵。[2023/4/18 14:11:29]
MetaMask安卓端在AndroidManifest.xml中有android:allowBackup="false"來禁止應用程序被用戶和系統進行備份,從而避免備份的數據在其他設備上被恢復。
慢霧:Polkatrain 薅羊毛事故簡析:據慢霧區消息,波卡生態IDO平臺Polkatrain于今早發生事故,慢霧安全團隊第一時間介入分析,并定位到了具體問題。本次出現問題的合約為Polkatrain項目的POLT_LBP合約,該合約有一個swap函數,并存在一個返傭機制,當用戶通過swap函數購買PLOT代幣的時候獲得一定量的返傭,該筆返傭會通過合約里的_update函數調用transferFrom的形式轉發送給用戶。由于_update函數沒有設置一個池子的最多的返傭數量,也未在返傭的時候判斷總返傭金是否用完了,導致惡意的套利者可通過不斷調用swap函數進行代幣兌換來薅取合約的返傭獎勵。慢霧安全團隊提醒DApp項目方在設計AMM兌換機制的時候需充分考慮項目的業務場景及其經濟模型,防止意外情況發生。[2021/4/5 19:46:39]
https://github.com/MetaMask/metamask-mobile/blob/main/android/app/src/main/AndroidManifest.xml#L17
聲音 | 慢霧余弦:MimbleWimble并沒完全解決“交易隱私”問題:區塊鏈安全公司慢霧創始人余弦發微博稱,MimbleWimble并沒完全解決“交易隱私”問題,它讓交易在區塊鏈上不會暴露隱私,這個實現確實很漂亮,但由于它交易的特殊性,這導致相比其他匿名貨幣,基于 MimbleWimble 實現的在鏈下隱私與安全會遭遇更大挑戰。[2019/3/22]
MetaMaskiOS端代碼中沒有發現存在這類禁止錢包數據(如KeyStore文件)被系統備份的機制。默認情況下iCloud會自動備份應用數據,當iCloud賬號密碼等權限信息被惡意攻擊者獲取,攻擊者可以從目標iCloud里恢復MetaMaskiOSApp錢包的相關數據。
慢霧安全團隊經過實測通過iCloud恢復數據后再打開MetaMask錢包,還需要輸入驗證錢包的密碼,如果密碼的復雜度較低就會存在被破解的可能。
iOSApp端在代碼上如何避免iCloud自動備份錢包App中的數據可以參考:
https://developer.apple.com/documentation/foundation/optimizing_your_app_s_data_for_icloud_backup
Tags:METAETATAMAASKMETABEANmetaufo幣官網saitama幣分析BasketDAO DeFi Index
據CoinDesk報道,比特幣礦企MawsonInfrastructure與加密借貸公司CelsiusNetworks的子公司CelsiusMining簽署了一項新的100MW托管協議.
1900/1/1 0:00:00據CryptoPotato報道,波卡DeFi平臺Acala宣布與Terra生態固定利率協議AnchorProtocol達成合作,以提升Terra和波卡生態系統的去中心化穩定幣空間.
1900/1/1 0:00:00以太坊擴容解決方案Optimism今日發布博客稱,其團隊在2月2日收到JayFreeman的警告,稱Optimism的Geth分叉中存在關鍵性漏洞.
1900/1/1 0:00:00EOS網絡基金會領導人YvesLaRose推特發文表示,EOS網絡基金會正在采取所有可能的法律手段,要求Block.one歸還其在EOS眾籌階段所募得的41億美元.
1900/1/1 0:00:00灰度母公司DigitalCurrencyGroup,Inc宣布,董事會已授權DCG實施一項股份回購計劃:1.最高3000萬美元的灰度LTC信托;2.最高1000萬美元的灰度ZEN信托;3.最高1.
1900/1/1 0:00:00游戲初創公司LavaLabs完成1000萬美元A輪融資,由瑞士投資公司Dialectic領投,其他投資方包括AnimocaBrands、DragonflyCapital、Merit、Circle.
1900/1/1 0:00:00