以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads
首頁 > SHIB > Info

TAM:安全指南:如何防御MetaMask瀏覽器錢包漏洞?

Author:

Time:1900/1/1 0:00:00

原文標題:《一文了解如何免受MetaMask瀏覽器錢包安全漏洞的影響》

注:北京時間6月16日凌晨,ConsenSys開發者DanFinlay?披露了MetaMask瀏覽器擴展錢包存在的安全漏洞,這可能導致一小部分用戶的錢包資金面臨被盜風險,對此問題,他給出了一些安全建議。

Halborn的研究人員發現了一種情況,即在極少數情況下可以在磁盤上發現未加密的用戶密鑰,該問題已經在10.11.3版本的MetaMask瀏覽器擴展錢包以及更高版本的錢包中得到了修復。

背景

Halborn的安全研究人員披露了一個實例,在某種情況下,可以從被攻擊的計算機磁盤中提取MetaMask等Web錢包使用的助記詞短語。

ParaSpace創始人:將為本次奪權事件中的忠實用戶發放獎勵:5月24日消息,ParaSpace創始人Yubo在社交媒體上發文暗示ParaSpace將為此前兩位顧問奪權事件中的忠實用戶發放相關獎勵。該推文表示,對于那些在混亂中留下來的人,很快就會有適合你的東西,同時配有ParaSpace標記禮物圖示。[2023/5/24 15:22:43]

以下內容不會影響MetaMask移動端錢包用戶,而只會影響一小部分MetaMask瀏覽器擴展用戶以及其他瀏覽器/擴展錢包用戶。我們已經針對這些問題實施了緩解措施,因此對于10.11.3版本以及更高版本的MetaMask瀏覽器擴展錢包用戶來說,這些不應該是問題。注意,如果以下三個條件都適用于你,那你的錢包可能會面臨風險,你應該閱讀以下內容了解后續步驟:

你的硬盤未加密;你已經將助記詞短語導入到設備上的MetaMask瀏覽器擴展錢包中,而該設備由你不信任的人擁有,或者你的計算機已經被黑。在導入過程中,你使用了「顯示助記詞短語」復選框在屏幕上查看你的助記詞。

全國政協委員吳杰莊:目前對元宇宙、虛擬世界金融支付、NFT缺乏成熟的監管:金色財經報道,2023年全國兩會,全國政協委員、香港特區立法會議員吳杰莊提交了一份《關于促進元宇宙產業健康發展的提案》。吳杰莊介紹,當前,元宇宙產業發展中存在著挑戰。一方面,先進技術“雙刃劍效應”凸顯,傳統信息安全與意識形態保護受到挑戰。另一方面,目前對元宇宙資本運作方式、虛擬世界金融支付、NFT缺乏成熟的監管。目前,美國元宇宙發展速度較快,我國在理念上與之接近,并具有較大市場,日、韓等國也在積極推動元宇宙發展。為此,吳杰莊建議我國以“數字貨幣”發展為前車之鑒,充分重視元宇宙發展與治理問題,積極推動支撐元宇宙發展的技術進步和基礎設施建設,同時關注元宇宙前瞻治理問題。[2023/3/12 12:57:36]

報告:勒索軟件攻擊頻率隨著比特幣價格下跌而下降:7月26日消息,據美國網絡安全公司 SonicWall 的一份報告,2022 年上半年全球勒索軟件攻擊的數量呈下降趨勢。SonicWall 的研究人員在 2022 年上半年記錄了 2.361 億次勒索軟件嘗試,同比下降 23%。研究人員表示,加密貨幣價格的暴跌使網絡犯罪分子遠離勒索軟件。(theblock)[2022/7/26 2:39:04]

影響

這會影響:

1、我們測試過的所有桌面操作系統以及瀏覽器;

2、我們使用GoogleChrome、Chromium和Firefox瀏覽器在Windows、macOS和Linux上進行了測試;

3、所有瀏覽器版本上的所有版本MetaMask擴展錢包。

成都:加快落地人民銀行數字貨幣研究所分支機構:金色財經報道,成都市地方金融監督管理局發布《成都市“十四五”金融業發展規劃》,指出,“十三五”期間成都市累計新增數字人民幣白名單用戶356.82萬個,拓展試點場景3.51萬個,在全國首批四個試點區域中白名單用戶數和試點場景數指標均排名第一。

“十四五”期間,成都市將依托數字人民幣試點優勢,完善數字人民幣應用生態體系, 構建鄉村惠農、智慧民生、政府服務等全場景的數字人民幣應用空間,加快落地人民銀行數字貨幣研究所分支機構。(成都日報)[2022/6/15 4:28:52]

但這個漏洞不會影響MetaMask移動端錢包。

助記詞短語最終會被清除,但我們目前無法保證何時清除。

該漏洞最有可能影響那些在將助記詞導入MetaMask后不久,設備就遭到入侵或被盜的用戶。

如果你符合上述的所有條件,那那些有權訪問你計算機的人,就可能會拿到你的助記詞短語,因此你可能需要考慮從這些賬戶中將資金轉移出去以確保安全。我們準備了一份遷移賬戶資金的指南,使用任何第三方遷移工具都需要自行承擔風險。

注意,可以物理訪問你的計算機的人或惡意軟件可能會利用此漏洞進行攻擊,而如果你的設備受到惡意軟件的攻擊,那有些攻擊是無法進行防御的。

如果你認為自己容易受到該攻擊的影響

如果你的計算機有可能受到你不信任的人的影響,我們建議你在系統上啟用「全磁盤加密」。此外,如果你的資金是由一個硬件錢包管理,那你不會受到該漏洞的影響。

受影響的用戶應考慮將資金從舊錢包賬戶轉移到新的錢包賬戶地址。

本文檔的其余部分將提供一些額外的詳細信息,以及有關如何最好地保護你的錢包安全的建議。稍后,我們將披露有關問題性質的更多細節,以便其他軟件開發人員可以自己避免這些問題,但目前我們會先提醒用戶,以最大程度地降低盜竊風險。

我有多安全?

如上文所述,如果你的計算機受到了威脅,你都無法確定在該計算機上運行的任何程序的安全性。

這是流行的密碼管理器1Password團隊已經承認并討論過的問題,1Password的首席安全架構師JeffreyGoldberg解釋過要解決該問題的困難之處,他說:

「這是一個眾所周知的問題,之前該問題已經被公開討論過很多次,但任何看似合理的解決方案都可能比問題本身更糟糕。」

如果你使用的是密碼管理器,那么你可能會比不使用密碼管理器的人更安全一些,但即使是用了密碼管理器,也無法避免漏洞問題。

結論

最終我們了解到,我們的密碼加密功能的安全性,部分會受到瀏覽器行為的破壞。由于瀏覽器本身認為物理訪問攻擊超出了其威脅模型,而我們當前的錢包是建立在瀏覽器之上的,因此事實證明,減少這種攻擊面的規模需要耗費大量人力,而且可能無法完全消除這種攻擊。最終,很可能只有「全磁盤加密」才能為你的計算機提供強大的物理計算機訪問安全性。

一般來說,計算機/瀏覽器等應該在某種程度上暫時或永久地存儲文本輸入。然而,由于保護你的助記詞短語的安全性有多么重要,因此需要注意此特定場景,以便用戶可以采取相應的行動。

幸運的是,密碼似乎仍然提供了一定程度的安全性。我們發現,只有在非常特定的情況下才能提取助記詞短語,并且我們已經能夠在Halborn等待披露的時間段內引入新的保護措施,并且我們計劃實施更多的保護措施,以進一步降低這種風險。這意味著如果你不使用自己的錢包,鎖定錢包仍然是一個好習慣。

一些重要的事:

1、請花點時間在你的計算機上啟用全盤加密。這是確保你的計算機不會被具有物理訪問權限的人提取其所有內容的唯一方法。我們還建議用戶使用硬件錢包作為額外的安全措施。

2、清除你的瀏覽器緩存數據

3、請記住,確保計算機安全是你的責任,如果運行它的系統受到威脅,任何錢包或軟件都無法保證自身的安全,花點時間學習如何讓計算機避免惡意軟件。

來源:金色財經

Tags:TAMASKTAMAETAMetaMask最新版本metamask安卓metamask小狐貍錢包安卓版最新版本metadao幣怎么樣

SHIB
WEB3:Blocklike Panel | Web3用戶體驗漫談

Web3作為未來去中心化、開放、共享、平等、共生的網絡愿景,是當前區塊鏈項目最熱門的領域之一。隨著DID、零知識證明等新技術逐漸向應用層延伸,以及跨鏈、協議、智能合約等底層愈發成熟,Web3已成.

1900/1/1 0:00:00
ETN:ETN代幣的聯合曲線(Bonding Curve)是什么?如何防止項目方作惡?

對于Web3的參與者而言,最擔心的情況無疑是項目方作惡。無論是大環境遇冷還是遭受黑客攻擊,對于“老韭菜”而言還是勉強可以接受的。“認虧不認騙”可以說是大家內心的真實寫照.

1900/1/1 0:00:00
IDG:從VUCA視角 評估和建立DAO的彈性

這是一個VUCA世界,我們只是生活在其中。VUCA是斯坦利-麥克里斯特爾將軍的《團隊的力量》一書中所提到的概念.

1900/1/1 0:00:00
比特幣:窄幅震蕩 意欲何為?

Cboe CEO:我們將繼續向監管機構提供更多信息:金色財經報道,據Bitcoin Magazine在社交媒體披露,Cboe首席執行官表示,我們將繼續向監管機構提供更多信息.

1900/1/1 0:00:00
ETH:熊市分析系列#1:當前市場下藍籌 NFT 走勢

熊市來臨 最近美聯儲接連加息,LUNA和Celsius相繼發生閃崩,監管與股市、證券市場關聯性,這些都導致了如今市場上各種資產的大幅波動.

1900/1/1 0:00:00
ZUKI:用戶錢包地址經常收到0.000001trx 這種鏈上引流方式是什么原理?

在波場TRON公鏈,很多用戶的錢包地址經常會收到一些不認識的代幣或者0.000001trx,共塊瀏覽器查看也并沒有什么特別之處.

1900/1/1 0:00:00
ads