加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > DOGE > Info

安全指南:如何防御MetaMask瀏覽器錢包漏洞?_METAM:MetaMask錢包官網

Author:

Time:1900/1/1 0:00:00

原文標題:《一文了解如何免受MetaMask瀏覽器錢包安全漏洞的影響》

注:北京時間6月16日凌晨,ConsenSys開發者DanFinlay?披露了MetaMask瀏覽器擴展錢包存在的安全漏洞,這可能導致一小部分用戶的錢包資金面臨被盜風險,對此問題,他給出了一些安全建議。

Halborn的研究人員發現了一種情況,即在極少數情況下可以在磁盤上發現未加密的用戶密鑰,該問題已經在10.11.3版本的MetaMask瀏覽器擴展錢包以及更高版本的錢包中得到了修復。

背景

Halborn的安全研究人員披露了一個實例,在某種情況下,可以從被攻擊的計算機磁盤中提取MetaMask等Web錢包使用的助記詞短語。

意大利銀行創新中心支持二級市場證券代幣化研究:金色財經報道,意大利銀行米蘭樞紐創新中心將為Cetif Advisory開發的項目提供支持,該項目旨在研究機構去中心化金融(DeFi)的證券型代幣生態系統,該項目沒有商業化目的,但將擴大二級市場上證券代幣的分析范圍。Cetif Advisory總經理Imanuel Baharier在一份聲明中表示,我們認為,為DeFi創造條件,使其成為受監管實體安全、開放的運營環境至關重要。

Cetif Advisory是米蘭天主教大學Cetif研究中心的附屬機構。該項目是與Polygon Labs、Fireblocks和其他組織合作的。意大利銀行、資產管理公司和其他十家金融機構將參與其中。[2023/7/26 16:00:42]

以下內容不會影響MetaMask移動端錢包用戶,而只會影響一小部分MetaMask瀏覽器擴展用戶以及其他瀏覽器/擴展錢包用戶。我們已經針對這些問題實施了緩解措施,因此對于10.11.3版本以及更高版本的MetaMask瀏覽器擴展錢包用戶來說,這些不應該是問題。注意,如果以下三個條件都適用于你,那你的錢包可能會面臨風險,你應該閱讀以下內容了解后續步驟:

約4504萬美元BTC轉入Coinbase:金色財經報道,2025枚BTC于今日07:09從未知錢包轉入Coinbase,價值約4504萬美元,2000枚BTC于今日07:17從Coinbase轉出至未知錢包,價值約4446萬美元。[2023/2/15 12:07:26]

你的硬盤未加密;你已經將助記詞短語導入到設備上的MetaMask瀏覽器擴展錢包中,而該設備由你不信任的人擁有,或者你的計算機已經被黑。在導入過程中,你使用了「顯示助記詞短語」復選框在屏幕上查看你的助記詞。

影響

這會影響:

1、我們測試過的所有桌面操作系統以及瀏覽器;

過去兩周USDC市值增長近28億美元:11月20日消息,據Coingecko數據顯示,美元Stablecoin USDC市值在過去兩周出現反彈,截至目前達到約445.1億美元,相較于11月5日的417.4億美元低點增長了27.6億美。[2022/11/20 22:10:21]

2、我們使用GoogleChrome、Chromium和Firefox瀏覽器在Windows、macOS和Linux上進行了測試;

3、所有瀏覽器版本上的所有版本MetaMask擴展錢包。

但這個漏洞不會影響MetaMask移動端錢包。

助記詞短語最終會被清除,但我們目前無法保證何時清除。

該漏洞最有可能影響那些在將助記詞導入MetaMask后不久,設備就遭到入侵或被盜的用戶。

Tornado.cash社區駁回將5萬枚TORN折價20%后拍賣并鎖倉1年的提案:7月5日消息,借貸市場協議WePiggy創始人Ron今日發推文稱:“去中心化混幣協議Tornado.cash出現了第一個被社區駁回的提案。該提案希望將50,000枚TORN以1inch市價折價20%的幅度進行為期14天的代幣拍賣。該部分代幣在購買后需鎖倉1年,但享有質押收益和投票權利。提案討論階段就有社區成員明確提出,這個提案不合理。考慮到目前TORN質押挖礦的收益就有兩位數APY,20%的折扣交換一年鎖倉簡直是白給,更有懷疑是團隊的利益輸送或套利行為,以及這個提案會讓TORN在熊市的幣價雪上加霜。”

Ron提醒到,若是其他項目在熊市可能也就悄悄通過并執行了,因此熊市更應該警惕DeFi項目的治理攻擊。[2022/7/5 1:51:41]

如果你符合上述的所有條件,那那些有權訪問你計算機的人,就可能會拿到你的助記詞短語,因此你可能需要考慮從這些賬戶中將資金轉移出去以確保安全。我們準備了一份遷移賬戶資金的指南,使用任何第三方遷移工具都需要自行承擔風險。

注意,可以物理訪問你的計算機的人或惡意軟件可能會利用此漏洞進行攻擊,而如果你的設備受到惡意軟件的攻擊,那有些攻擊是無法進行防御的。

如果你認為自己容易受到該攻擊的影響

如果你的計算機有可能受到你不信任的人的影響,我們建議你在系統上啟用「全磁盤加密」。此外,如果你的資金是由一個硬件錢包管理,那你不會受到該漏洞的影響。

受影響的用戶應考慮將資金從舊錢包賬戶轉移到新的錢包賬戶地址。

本文檔的其余部分將提供一些額外的詳細信息,以及有關如何最好地保護你的錢包安全的建議。稍后,我們將披露有關問題性質的更多細節,以便其他軟件開發人員可以自己避免這些問題,但目前我們會先提醒用戶,以最大程度地降低盜竊風險。

我有多安全?

如上文所述,如果你的計算機受到了威脅,你都無法確定在該計算機上運行的任何程序的安全性。

這是流行的密碼管理器1Password團隊已經承認并討論過的問題,1Password的首席安全架構師JeffreyGoldberg解釋過要解決該問題的困難之處,他說:

「這是一個眾所周知的問題,之前該問題已經被公開討論過很多次,但任何看似合理的解決方案都可能比問題本身更糟糕。」

如果你使用的是密碼管理器,那么你可能會比不使用密碼管理器的人更安全一些,但即使是用了密碼管理器,也無法避免漏洞問題。

結論

最終我們了解到,我們的密碼加密功能的安全性,部分會受到瀏覽器行為的破壞。由于瀏覽器本身認為物理訪問攻擊超出了其威脅模型,而我們當前的錢包是建立在瀏覽器之上的,因此事實證明,減少這種攻擊面的規模需要耗費大量人力,而且可能無法完全消除這種攻擊。最終,很可能只有「全磁盤加密」才能為你的計算機提供強大的物理計算機訪問安全性。

一般來說,計算機/瀏覽器等應該在某種程度上暫時或永久地存儲文本輸入。然而,由于保護你的助記詞短語的安全性有多么重要,因此需要注意此特定場景,以便用戶可以采取相應的行動。

幸運的是,密碼似乎仍然提供了一定程度的安全性。我們發現,只有在非常特定的情況下才能提取助記詞短語,并且我們已經能夠在Halborn等待披露的時間段內引入新的保護措施,并且我們計劃實施更多的保護措施,以進一步降低這種風險。這意味著如果你不使用自己的錢包,鎖定錢包仍然是一個好習慣。

一些重要的事:

1、請花點時間在你的計算機上啟用全盤加密。這是確保你的計算機不會被具有物理訪問權限的人提取其所有內容的唯一方法。我們還建議用戶使用硬件錢包作為額外的安全措施。

2、清除你的瀏覽器緩存數據

3、請記住,確保計算機安全是你的責任,如果運行它的系統受到威脅,任何錢包或軟件都無法保證自身的安全,花點時間學習如何讓計算機避免惡意軟件。

來源:金色財經

Tags:METAMAMAMASTAMmetamask病MetaMask錢包官網mas幣怎樣metamask官方下載手機版

DOGE
我們從加密市場中學到的最艱難一課_UNA:LUNA

別無他法 通脹的陰霾,縈繞在世界上每個主流國家之上。俄烏戰爭、疫情,以及全球供應鏈的中斷…不可否認,在過去二十來年全球化的浪潮之下,每個國家都無法愉快地獨活.

1900/1/1 0:00:00
幣圈“雷曼危機”進行時:Margin Call來了?_LOCK:Block Array

“百億巨頭”三箭資本未能滿足TheBlock等貸方的追加保證金要求,成為了幣圈多米諾現象中最新倒下的“大象”.

1900/1/1 0:00:00
幣圈葉秋:周線能否站穩2萬關口很關鍵_SAFE:SAFEP幣

  幣圈葉秋:6.16周線能否站穩2萬關口很關鍵      昨晚探低回升收線,早間開盤觸及23000震蕩回落下跌,下午跌破61.8%位子21200,慣性延續下跌至20800一線.

1900/1/1 0:00:00
幣世界余勛6.19凌晨補充 熊市不言底 做空仍不晚_加密貨幣:WAR

方向對了、點位略微出現偏差。現在要強調的并非熊市不言底、 也不是cpi暴雷問題! 而是當本月最大利空落地后,市場依舊一瀉千里。失守去年注水5.19低點后、以太再次以該支撐出現夭折行情.

1900/1/1 0:00:00
消除無知 拯救恐慌,燈火教育 致力成為高精尖產業人才綜合服務平臺_區塊鏈:LEASH幣

2021年,DeFi鎖定價值年增長400倍,你卻使用著需要手機號注冊的偽去中心化錢包;以太坊全球投資總收益超過700億美元,你卻在空氣幣中間瘋狂進進去去;NFT造夢無數時,你顆粒無收.

1900/1/1 0:00:00
新聞周刊 | 人民網:數字藏品與NFT有所關聯 但有本質區別_NFT:以太坊

金色周刊是金色財經推出的一檔每周區塊鏈行業總結欄目,內容涵蓋一周重點新聞、礦業信息、項目動態、技術進展等行業動態。本文是其中的新聞周刊,帶您一覽本周區塊鏈行業大事.

1900/1/1 0:00:00
ads