原文標題:《一文了解如何免受MetaMask瀏覽器錢包安全漏洞的影響》
注:北京時間6月16日凌晨,ConsenSys開發者DanFinlay?披露了MetaMask瀏覽器擴展錢包存在的安全漏洞,這可能導致一小部分用戶的錢包資金面臨被盜風險,對此問題,他給出了一些安全建議。
Halborn的研究人員發現了一種情況,即在極少數情況下可以在磁盤上發現未加密的用戶密鑰,該問題已經在10.11.3版本的MetaMask瀏覽器擴展錢包以及更高版本的錢包中得到了修復。
背景
Halborn的安全研究人員披露了一個實例,在某種情況下,可以從被攻擊的計算機磁盤中提取MetaMask等Web錢包使用的助記詞短語。
網絡安全公司Irius Risk完成2870萬美元B輪融資,將拓展Web3及區塊鏈安全業務:10月5日消息,網絡安全初創公司Irius Risk宣布完成2870萬美元B輪融資,本輪融資由Paladin Capital領投,360 Capital、Inveready、Swanlaab Venture Factory參投。Irius Risk開發的安全平臺能幫助企業識別軟件和系統設計中的潛在威脅并提出對策,從而提升產品安全性。
在新資金支持下,Irius Risk希望將其業務拓展至Web3及區塊鏈領域領域,其創始人De Vries表示,網絡安全的下一個潛在增長領域將是Web3和區塊鏈技術,雖然這是一個仍處于初級階段的行業,但預計監管和消費者對更高安全性的需求將迫使更多Web3開發者在創建產品過程中建立威脅模型。(Sifted)[2022/10/5 18:40:08]
以下內容不會影響MetaMask移動端錢包用戶,而只會影響一小部分MetaMask瀏覽器擴展用戶以及其他瀏覽器/擴展錢包用戶。我們已經針對這些問題實施了緩解措施,因此對于10.11.3版本以及更高版本的MetaMask瀏覽器擴展錢包用戶來說,這些不應該是問題。注意,如果以下三個條件都適用于你,那你的錢包可能會面臨風險,你應該閱讀以下內容了解后續步驟:
安全團隊:Dollar項目代幣價格下跌超90%:金色財經消息,據CertiK監測,Dollar項目代幣價格下跌90%以上。其項目部署者已從流動性資金中轉移38.2萬美元。
BSC地址:0x781163f0110b69DcBb2289339E3Ea16D040966D5,注意:請勿將Dollar代幣與其他同名項目混淆。[2022/9/27 22:34:08]
你的硬盤未加密;你已經將助記詞短語導入到設備上的MetaMask瀏覽器擴展錢包中,而該設備由你不信任的人擁有,或者你的計算機已經被黑。在導入過程中,你使用了「顯示助記詞短語」復選框在屏幕上查看你的助記詞。
聲音 | 業內人士:加密公司應支持SEC專員的安全港提案:金色財經報道,律師事務所Bradley Arant Boult Cummings的區塊鏈和數字資產團隊主席Carol Van Cleef及Luminous Group首席執行官、區塊鏈項目顧問Addison Yang發布了他們對于安全港提案的意見。他們表示,雖然承認在第一次讀到SEC專員Hester Peirce的安全港建議時持懷疑態度。該提議的范圍非常有限,只是草稿。由于Peirce的專員任期定于6月屆滿,且還沒有其他專員對該提案表示支持,該建議幾乎沒有成為法律的機會。 盡管對此表示懷疑,但該提案仍引起了加密社區的廣泛關注和好評。因為社區迫切需要華盛頓特區決策者在解決創新的監管障礙方面的任何建設性、支持性和參與性關注。 其次,該提案為基于代幣的網絡在完全運行或去中心化之前遇到的重要問題提供了潛在的解決方案。它可以減輕聯邦證券法的要求,這些要求通常被一些項目視為其將代幣帶給潛在用戶,以實現全部功能或去中心化的障礙。 據此前報道,美國SEC專員Hester Peirce提議為加密項目提供3年安全期。[2020/2/19]
影響
聲音 | 永輝劉中濤:區塊鏈技術已成為永輝預防食品安全的重要舉措:據中江網消息,近日,在以“實施食品安全戰略推進健康中國建設”為主題的第十六屆中國食品安全年會上,永輝云商彩食鮮聯合創始人劉中濤發表了公開講話,介紹了永輝旗下自有品牌的食品安全保障措施,他表示:“在后端,永輝積極布局區塊鏈、物聯網、AI、云計算、大數據等領域,運用前沿科學技術賦能食品安全。以永輝近期上線的區塊鏈溯源系統為例,通過區塊鏈溯源系統可清晰查看生鮮產品的所有信息,并通過大數據人工智能分析生鮮食品溯源信息,實現風險預警及問題追蹤。區塊鏈技術已經成為永輝預防食品安全的重要舉措。”[2018/11/21]
這會影響:
1、我們測試過的所有桌面操作系統以及瀏覽器;
2、我們使用GoogleChrome、Chromium和Firefox瀏覽器在Windows、macOS和Linux上進行了測試;
3、所有瀏覽器版本上的所有版本MetaMask擴展錢包。
但這個漏洞不會影響MetaMask移動端錢包。
助記詞短語最終會被清除,但我們目前無法保證何時清除。
該漏洞最有可能影響那些在將助記詞導入MetaMask后不久,設備就遭到入侵或被盜的用戶。
如果你符合上述的所有條件,那那些有權訪問你計算機的人,就可能會拿到你的助記詞短語,因此你可能需要考慮從這些賬戶中將資金轉移出去以確保安全。我們準備了一份遷移賬戶資金的指南,使用任何第三方遷移工具都需要自行承擔風險。
注意,可以物理訪問你的計算機的人或惡意軟件可能會利用此漏洞進行攻擊,而如果你的設備受到惡意軟件的攻擊,那有些攻擊是無法進行防御的。
如果你認為自己容易受到該攻擊的影響
如果你的計算機有可能受到你不信任的人的影響,我們建議你在系統上啟用「全磁盤加密」。此外,如果你的資金是由一個硬件錢包管理,那你不會受到該漏洞的影響。
受影響的用戶應考慮將資金從舊錢包賬戶轉移到新的錢包賬戶地址。
本文檔的其余部分將提供一些額外的詳細信息,以及有關如何最好地保護你的錢包安全的建議。稍后,我們將披露有關問題性質的更多細節,以便其他軟件開發人員可以自己避免這些問題,但目前我們會先提醒用戶,以最大程度地降低盜竊風險。
我有多安全?
如上文所述,如果你的計算機受到了威脅,你都無法確定在該計算機上運行的任何程序的安全性。
這是流行的密碼管理器1Password團隊已經承認并討論過的問題,1Password的首席安全架構師JeffreyGoldberg解釋過要解決該問題的困難之處,他說:
「這是一個眾所周知的問題,之前該問題已經被公開討論過很多次,但任何看似合理的解決方案都可能比問題本身更糟糕。」
如果你使用的是密碼管理器,那么你可能會比不使用密碼管理器的人更安全一些,但即使是用了密碼管理器,也無法避免漏洞問題。
結論
最終我們了解到,我們的密碼加密功能的安全性,部分會受到瀏覽器行為的破壞。由于瀏覽器本身認為物理訪問攻擊超出了其威脅模型,而我們當前的錢包是建立在瀏覽器之上的,因此事實證明,減少這種攻擊面的規模需要耗費大量人力,而且可能無法完全消除這種攻擊。最終,很可能只有「全磁盤加密」才能為你的計算機提供強大的物理計算機訪問安全性。
一般來說,計算機/瀏覽器等應該在某種程度上暫時或永久地存儲文本輸入。然而,由于保護你的助記詞短語的安全性有多么重要,因此需要注意此特定場景,以便用戶可以采取相應的行動。
幸運的是,密碼似乎仍然提供了一定程度的安全性。我們發現,只有在非常特定的情況下才能提取助記詞短語,并且我們已經能夠在Halborn等待披露的時間段內引入新的保護措施,并且我們計劃實施更多的保護措施,以進一步降低這種風險。這意味著如果你不使用自己的錢包,鎖定錢包仍然是一個好習慣。
一些重要的事:
1、請花點時間在你的計算機上啟用全盤加密。這是確保你的計算機不會被具有物理訪問權限的人提取其所有內容的唯一方法。我們還建議用戶使用硬件錢包作為額外的安全措施。
2、清除你的瀏覽器緩存數據
3、請記住,確保計算機安全是你的責任,如果運行它的系統受到威脅,任何錢包或軟件都無法保證自身的安全,花點時間學習如何讓計算機避免惡意軟件。
Tags:AMAMETAETATAMmetamask官網錢包Meta Dragon Citymetamask蘋果手機版bitstamp交易所提現
6月17日,DeFi分析師otteroooo發推表示,數字資產抵押借貸平臺BlockFi將有99%的概率在2022年底發生流動性危機,并稱,由于Celsius以及三箭資本事件.
1900/1/1 0:00:00Bigverse是集數字藝術創新、元宇宙空間打造以及內容生態社區創建于一體的元宇宙品牌,支持數字藏品二次交易,是國內目前用戶數量較大且發展較快的一個數字藝術電商平臺.
1900/1/1 0:00:00我自己做過媒體,投資人,現在是正在web3創業融資的創業者。最近一個比較大的體感是:web3創業者普遍都不擔心某個巨頭把自己賽道copy這事.
1900/1/1 0:00:00產業區塊鏈獲得新突破,在大規模商用上驗證了可行性,而融合技術是這一突破的關鍵點。記者今日從螞蟻集團旗下螞蟻鏈了解到,其通過區塊鏈+IoT技術的融合探索,率先在新能源產業中實現“上鏈”設備量突破5.
1900/1/1 0:00:006月,DAO的管理平臺Dework完成了500萬美元的種子輪融資,由著名加密投資機構Paradigm和PaceCapital領投;DAO的薪酬支付系統Utopia獲得了一筆由Paradigm領投.
1900/1/1 0:00:001.a16z:我們正處于第四次加密市場的中期算起來,從BTC出現到如今,加密貨幣已然有了十幾年的發展歷程,隨著加密貨幣和區塊鏈的發展和創新,互聯網Web3時代也開始被越來越多的人關注到.
1900/1/1 0:00:00