加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > AAVE > Info

MetaMask 瀏覽器擴展錢包 Clickjacking 漏洞分析_ING:saitama幣值得長期持有嗎

Author:

Time:1900/1/1 0:00:00

背景概述

2022年6月3日,MetaMask公開了白帽子發現的一個嚴重的Clickjacking漏洞,這個漏洞可以造成的影響是:在用戶的MM插件錢包處于解鎖狀態,用戶訪問惡意的站點時,站點可以利用iframe標簽將解鎖的MM插件錢包頁面嵌入到網頁中并進行隱藏,然后引導用戶在網站上進行點擊操作,實際上是在MM解鎖的頁面中進行操作,從而盜取用戶的數字貨幣或藏品等相關資產。鑒于MM的用戶體量較大,且ForkMetaMask插件錢包的項目也比較多,因此在MM公開這個漏洞后,我們立即開始對這個漏洞進行復現,然后開始搜尋這個漏洞對于其他ForkMetaMask項目的影響。

隨后,慢霧安全團隊盡可能地通知受到影響的項目方,并引導項目方進行修復。現在將這個Clickjacking漏洞的分析公開出來避免后續的項目踩坑。

漏洞分析

SharkTeam:Hotbit News疑進行Rug Pull,獲利約170萬美元:金色財經報道,根據SharkTeam鏈上分析平臺ChainAegis的安全監測顯示,Hotbit_news疑似進行了一次大規模的Rug Pull行為,從用戶那里抽走了大約170萬美元的資產。其中一位受害者是RichQuack,他損失了大約25.4萬美元的QUACK和USDT。BabyDogeCoin和DogelonMars也是這起案件的受害者,他們損失了超過100萬美元的資產。建議所有相關方保持警惕,并采取必要的安全措施。[2023/7/6 22:20:40]

由于MM在發布這個Clickjacking漏洞的時候并沒有詳細的說明,僅是解釋了這個漏洞的利用場景以及能夠產生的危害,所以我在進行復現的時候也遇到了挺多坑,所以為了讓大家能夠更好地順暢地理解整個漏洞,我在進行漏洞分析之前先補充下一個知識點。

Robinhood官方:將向SOL、MATIC和ADA用戶發送提幣說明,繼續倡導美國監管清晰:金色財經報道,股票和加密貨幣交易平臺Robinhood官推發布聲明,針對停止對Solana (SOL)、Polygon (MATIC) 和 Cardano (ADA) 的支持,該平臺將向所有持有這三種資產的用戶發送出售和/或提幣的詳細說明。Robinhood強調相信加密貨幣行業未來,并將持續倡導美國監管清晰,以便用戶可以更有信心地參與市場。[2023/6/10 21:28:08]

我們來了解下Manifest-WebAccessibleResources。在瀏覽器擴展錢包中有這么一個配置:web_accessible_resources,其用來約束Web頁面能夠訪問到瀏覽器擴展的哪些資源,并且在默認的情況下是Web頁面訪問不到瀏覽器擴展中的資源文件,僅瀏覽器擴展的本身才能訪問到瀏覽器擴展的資源。簡而言之就是http/https等協議下的頁面默認是沒法訪問到chrome-extension,當然如果擴展錢包配置了web_accessible_resources將擴展錢包內部的資源暴露出來,那么就能被http/https等協議下的頁面訪問到了。

美金融服務主席第二次請求SEC提供與SBF逮捕相關的記錄:金色財經報道,美國眾議院金融服務委員會的領導層對證券交易委員會主席Gary Gensler對他們提供文件要求的回應不滿意。他們在一封措辭尖銳的信中再次聯系了美國證券交易委員會主席。委員會主席Patrick McHenry和監督與調查小組委員會主席眾議員Bill Huizenga于2月10日寫信給Gensler,要求SEC執法部門、主席辦公室和司法部(DOJ)之間進行記錄和溝通關于前FTX首席執行官SBF的指控和逮捕時間。計劃在金融服務委員會出庭,但因被捕而無法作證。SEC錯過了提交所要求文件的最后期限,因此阻礙了委員會的工作。此外,SEC工作人員提供了232頁的文件,這些文件可公開獲取,但未對請求作出回應。[2023/4/14 14:02:44]

而MM擴展錢包在10.14.6之前的版本一直保留著"web_accessible_resources":的配置,而這個配置是漏洞得以被利用的一個關鍵點。

知情人士:OpenAI聯創不持有OpenAI任何股權:金色財經報道,據知情人士報道,OpenAI 聯合創始人兼首席執行官 Sam Altman 在 2019 年增加了營利性 OpenAI LP 實體時并未持有該公司的股權。按照硅谷創始人的標準,Altman 的決定是一個不同尋常的決定。Altman 認為公司需要成為一家企業才能繼續其業務,但他告訴人們該項目并非旨在賺錢。避開任何所有權權益將有助于他與最初的使命保持一致。[2023/3/24 13:25:10]

然而在進行漏洞分析的時候,發現在app/scripts/phishing-detect.js(v10.14.5)中已經對釣魚頁面的跳轉做了協議的限制。。

Terra在YouTube發布在Terra上鑄造NFT開發者教程:11月3日消息,Terra在YouTube上發布開發者教程,以供開發者學習如何使用Terrain在Terra區塊鏈上鑄造NFT,其中包含下載說明和代碼可視化。Terra表示,未來幾個月將推出系列開發者教程,此教程為該系列中的第一個。

此前報道,Terra于10月發布重振Terra生態的四年計劃Terra Expedition,其中表示將有500萬枚LUNA用于激勵向Terra上進行跨鏈轉賬、使用Terra上的DeFi、鑄造NFT等用戶行為。[2022/11/3 12:14:23]

我們繼續跟進這個協議限制的改動時間點,發現是在如下這個commit中添加了這個限制,也就是說在v10.14.1之前由于沒有對跳轉的協議進行限制,導致Clickjacking漏洞可以輕易被利用。

相關的commit:

https://github.com/MetaMask/metamask-extension/commit/c1ca70d7325577835a23c1fae2b0b9b10df54490

https://github.com/MetaMask/metamask-extension/compare/v10.14.0...v10.14.1

為了驗證代碼的分析過程,我們切換到protocol限制之前的版本v10.14.0進行測試,發現可以輕松復現整個攻擊過程。

但是在MM公開的報告中也提到,Clickjacking漏洞是在v10.14.6進行了修復,所以v10.14.5是存在漏洞的,再繼續回頭看這里的猜想。。

經過反復翻閱代碼,在v10.14.5以及之前版本的代碼,會在釣魚頁面提示的時候,如果用戶點擊了continuingatyourownrisk.之后就會將這個hostname加入到本地的白名單列表中。從而在下一次訪問到該網站的時候就不會再出現MetaMaskPhishingDetection的提醒。

比如這個釣魚網站:ethstake.exchange,通過iframe標簽將釣魚網站嵌入到網頁中,然后利用Clickjacking漏洞就能將惡意的釣魚網站加入到白名單中,同時在用戶下一次訪問釣魚網站的時候MM不會再繼續彈出警告。

分析結論

如上述的分析過程,其實MM近期修復的是兩個Clickjacking漏洞,在復現過程中發現最新的v10.14.6已經將web_accessible_resources的相關配置移除了,徹底修復了MetaMaskPhishingDetection頁面的點擊劫持的問題。

利用Clickjacking漏洞誘導用戶進行轉賬的修復:

https://github.com/MetaMask/metamask-extension/commit/c1ca70d7325577835a23c1fae2b0b9b10df54490

利用Clickjacking漏洞將釣魚網站加入到白名單的修復:

https://github.com/MetaMask/metamask-extension/commit/7199d9c56775111f85225fe15297e47de8e2bc96

慢霧安全團隊對chrome擴展商店中的各個知名的擴展錢包進行了Clickjacking的漏洞檢測,發現如下的錢包受到Clickjacking漏洞影響:

CoinbaseWallet(v2.17.2)

Coin98Wallet(v6.0.6)

MaiarDeFiWallet(v1.2.17)

慢霧安全團隊第一時間聯系項目方團隊,但是到目前為止部分項目方還未反饋,并且MM公開這個漏洞至今已經過去了11天。為了避免用戶因為該漏洞遭受損失,慢霧安全團隊選擇公開漏洞的分析。如果受影響的相關項目方看到這篇文章需要協助請聯系慢霧安全團隊。

慢霧安全團隊再次提醒瀏覽器擴展錢包項目方如果有基于MetaMask

慢霧安全團隊建議普通用戶在項目方還未修復漏洞之前可以先暫時停止使用這些擴展錢包,等待錢包官方發布修復版本后,用戶可以及時更新到已修復的版本進行使用。

來源:金色財經

Tags:INGMETMETAAMANEWTOWN GAMINGMETADAO價格Dogemetaversesaitama幣值得長期持有嗎

AAVE
馬斯克被訴傳銷狗狗幣、遭索賠2580億美元_狗狗幣:狗狗幣馬斯克火箭

周四,一名狗狗幣投資者起訴特斯拉與太空探索科技公司CEO馬斯克,要求他賠償2580億美元,指控他實施一個“金字塔騙局”來操縱加密貨幣的價格.

1900/1/1 0:00:00
美聯儲本周或將加息75個基點 比特幣跌破22000美元 市場“極度恐懼”_比特幣:sats幣的價值

本周所有人的目光都集中在美聯儲周三的利率決定上,美聯儲再次準備加息,試圖在不將美國經濟推入衰退的情況下減緩四十年來的最高通脹。一些分析師現在預計,美聯儲周三將加息75個基點.

1900/1/1 0:00:00
數字藏品受熱捧 是“風口”還是“割韭菜”?_NFT:Artwork NFT

“發售即秒光”“買到即賺到”“二手交易可炒到近10萬元”……近期,“看得見,摸不著”的數字藏品被熱捧.

1900/1/1 0:00:00
Aragon:去中心自治DAO ANT 帶動People Web 3獨角獸 詳細解讀_DAO:NeorderDAO

最近ETH受到DeFi黑天鵝、杠桿清算、加息利空等影響,走得那是相當的弱。但是我們也能發現不少優質的Web3.0概念幣,其實已經不跟跌ETH了,抗跌勢頭非常明顯.

1900/1/1 0:00:00
從傳統四類游戲玩家中 Web3 游戲能學到什么?_THE:Sheesha Finance

Web3游戲中出現了新的玩家類型:TheEarners。GameFi依然是Web3大海中惡魔果實,其破圈和吸金能力也許能夠為下一輪牛市掀開新的篇章,但其缺點也顯而易見.

1900/1/1 0:00:00
重磅 | PILOT項目代幣即將震撼上線 備受投資者矚目_PILOT:LOTUS

據官方消息:PILOT項目代幣將于20日上線,NFT預計28日上線!PILOT憑借自身優勢打造Web3.0體育運動平臺,推動人們采取健康積極的生活方式.

1900/1/1 0:00:00
ads