链资讯 链资讯
Ctrl+D收藏链资讯
首页 > PEPE币 > 正文

metamask:安全指南:如何防御MetaMask浏览器钱包漏洞?_METAM

作者:

时间:

原文标题:《一文了解如何免受MetaMask浏览器钱包安全漏洞的影响》

注:北京时间6月16日凌晨,ConsenSys开发者DanFinlay?披露了MetaMask浏览器扩展钱包存在的安全漏洞,这可能导致一小部分用户的钱包资金面临被盗风险,对此问题,他给出了一些安全建议。

Halborn的研究人员发现了一种情况,即在极少数情况下可以在磁盘上发现未加密的用户密钥,该问题已经在10.11.3版本的MetaMask浏览器扩展钱包以及更高版本的钱包中得到了修复。

背景

Halborn的安全研究人员披露了一个实例,在某种情况下,可以从被攻击的计算机磁盘中提取MetaMask等Web钱包使用的助记词短语。

安全团队:2018年Gate.io攻击事件黑客已将1944.72枚ETH转移至不同钱包:金色财经报道,据CertiK监测,黑客正在转移2018年Gate.io攻击事件中的被盗资金。截止目前,账户地址(0xff8...)已将1944.72枚ETH(约314.9万美元)转至不同钱包。[2023/2/23 12:24:15]

以下内容不会影响MetaMask移动端钱包用户,而只会影响一小部分MetaMask浏览器扩展用户以及其他浏览器/扩展钱包用户。我们已经针对这些问题实施了缓解措施,因此对于10.11.3版本以及更高版本的MetaMask浏览器扩展钱包用户来说,这些不应该是问题。注意,如果以下三个条件都适用于你,那你的钱包可能会面临风险,你应该阅读以下内容了解后续步骤:

你的硬盘未加密;你已经将助记词短语导入到设备上的MetaMask浏览器扩展钱包中,而该设备由你不信任的人拥有,或者你的计算机已经被黑。在导入过程中,你使用了「显示助记词短语」复选框在屏幕上查看你的助记词。

韩国互联网安全局正在开发追踪暗网加密货币交易的软件:金色财经报道,韩国互联网安全局(KISA)正在开发可跟踪暗网上加密货币交易的软件。该机构表示,自今年1月以来一直在研究解决方案。但是,在N号房案件之后,KISA似乎加大了努力。KISA表示,其新的解决方案将利用人工智能和机器学习技术,通过自动搜索韩国的暗网以寻找与加密货币相关的活动。它还将建立一个信息数据库,以帮助分析在暗网上活动的罪犯信息。KISA指出,随着加密货币驱动的暗网交易在该国迅速发展,现在开发此类工具的需求比以往任何时候都更为紧迫。去年韩国暗网用户数量平均每天有1.5万,是2016年的三倍多。此外,KISA还将创建一个测试平台来试验其新解决方案,可能在2022年之前启动并运行。[2020/6/24]

安全人员发现加密劫持活动每天感染多达3000台Windows电脑:安全研究人员发现了一场规模巨大的网络攻击行为,这导致了每天2000至3000台企业的Windows电脑感染加密挖矿恶意软件和远程访问木马病。根据以色列数据中心和云安全公司Guardicore 4月1日发布的一篇帖子,这些强力网络攻击的目标是运行Microsoft SQL(MS-SQL)服务器软件的设备,同时还安装了多个后门。安全人员补充称,此类活动名为“Vollgar”运动,自2018年5月以来,该运动的目标受众包括医疗、航空、IT、电信和教育等行业。受害者主要来自美国、中国、印度、韩国和土耳其。(PortsWigger)[2020/4/3]

影响

这会影响:

1、我们测试过的所有桌面操作系统以及浏览器;

动态 | 安全公司:FarmEOS 被攻击手法分析:据慢雾安全团队分析,此次攻击者和上次的是同一人,flo******now 与上次 sil******day 均为该黑客的账号,两次的攻击手法也相同,具体为:向 FarmEOS 下注后,并在攻击合约接收到 transfer 通知时,发起大量 defer 交易,使 FarmEOS 后续的开奖动作被延后,即“交易排挤攻击”。慢雾安全团队在此再次建议所有的项目方和开发者不要在随机数算法内加入时间种子,防止被恶意攻击。[2019/1/15]

2、我们使用GoogleChrome、Chromium和Firefox浏览器在Windows、macOS和Linux上进行了测试;

3、所有浏览器版本上的所有版本MetaMask扩展钱包。

但这个漏洞不会影响MetaMask移动端钱包。

助记词短语最终会被清除,但我们目前无法保证何时清除。

该漏洞最有可能影响那些在将助记词导入MetaMask后不久,设备就遭到入侵或被盗的用户。

如果你符合上述的所有条件,那那些有权访问你计算机的人,就可能会拿到你的助记词短语,因此你可能需要考虑从这些账户中将资金转移出去以确保安全。我们准备了一份迁移账户资金的指南,使用任何第三方迁移工具都需要自行承担风险。

注意,可以物理访问你的计算机的人或恶意软件可能会利用此漏洞进行攻击,而如果你的设备受到恶意软件的攻击,那有些攻击是无法进行防御的。

如果你认为自己容易受到该攻击的影响

如果你的计算机有可能受到你不信任的人的影响,我们建议你在系统上启用「全磁盘加密」。此外,如果你的资金是由一个硬件钱包管理,那你不会受到该漏洞的影响。

受影响的用户应考虑将资金从旧钱包账户转移到新的钱包账户地址。

本文档的其余部分将提供一些额外的详细信息,以及有关如何最好地保护你的钱包安全的建议。稍后,我们将披露有关问题性质的更多细节,以便其他软件开发人员可以自己避免这些问题,但目前我们会先提醒用户,以最大程度地降低盗窃风险。

我有多安全?

如上文所述,如果你的计算机受到了威胁,你都无法确定在该计算机上运行的任何程序的安全性。

这是流行的密码管理器1Password团队已经承认并讨论过的问题,1Password的首席安全架构师JeffreyGoldberg解释过要解决该问题的困难之处,他说:

「这是一个众所周知的问题,之前该问题已经被公开讨论过很多次,但任何看似合理的解决方案都可能比问题本身更糟糕。」

如果你使用的是密码管理器,那么你可能会比不使用密码管理器的人更安全一些,但即使是用了密码管理器,也无法避免漏洞问题。

结论

最终我们了解到,我们的密码加密功能的安全性,部分会受到浏览器行为的破坏。由于浏览器本身认为物理访问攻击超出了其威胁模型,而我们当前的钱包是建立在浏览器之上的,因此事实证明,减少这种攻击面的规模需要耗费大量人力,而且可能无法完全消除这种攻击。最终,很可能只有「全磁盘加密」才能为你的计算机提供强大的物理计算机访问安全性。

一般来说,计算机/浏览器等应该在某种程度上暂时或永久地存储文本输入。然而,由于保护你的助记词短语的安全性有多么重要,因此需要注意此特定场景,以便用户可以采取相应的行动。

幸运的是,密码似乎仍然提供了一定程度的安全性。我们发现,只有在非常特定的情况下才能提取助记词短语,并且我们已经能够在Halborn等待披露的时间段内引入新的保护措施,并且我们计划实施更多的保护措施,以进一步降低这种风险。这意味着如果你不使用自己的钱包,锁定钱包仍然是一个好习惯。

一些重要的事:

1、请花点时间在你的计算机上启用全盘加密。这是确保你的计算机不会被具有物理访问权限的人提取其所有内容的唯一方法。我们还建议用户使用硬件钱包作为额外的安全措施。

2、清除你的浏览器缓存数据

3、请记住,确保计算机安全是你的责任,如果运行它的系统受到威胁,任何钱包或软件都无法保证自身的安全,花点时间学习如何让计算机避免恶意软件。

来源:金色财经

标签:metamaskMETAMAMASMETmetamask下载官网appmetamask下载apkmetamask下载安卓MetaAir

PEPE币热门资讯
以太坊:比特币触及20000关口是否熊结束_如何购买以太坊币

据L2BEAT数据显示,截至目前,以太坊Layer2上总锁仓量为37.8亿美元,近7日下跌20.77%。其中锁仓量最高的为扩容方案Arbitrum,约19.1亿美元,占比50.23%.

CPI:币世界余勋6.19 夜间补充 高空再走一轮 并补充高空 反弹都纸老虎_PCPI币

识时务者为俊杰、 午后高空顺利离场后、再度补充高空。大饼19950-20100高空、现价19250已触及第一止盈点19150 拿下800点 以太1070-1080高空 现价1020 拿下50-6.

WEB3:晚间必读5篇 | a16z 合伙人:对稳定币、监管和加密市场崩盘的思考_hamster币官网

1.金色观察|加密熊市:有人大举扩张有人裁员收缩进入6月以来,加密货币市场的暴跌进一步确定了熊市的到来.

区块链:Blocklike Panel | Web3用户体验漫谈_区块链可以看作是

Web3作为未来去中心化、开放、共享、平等、共生的网络愿景,是当前区块链项目最热门的领域之一。随着DID、零知识证明等新技术逐渐向应用层延伸,以及跨链、协议、智能合约等底层愈发成熟,Web3已成.

DAO:加密市场迎来新历史周期 看JPEX的“稳”与“健”_Yasha Dao

加密货币交易平台始终在行业内扮演着重要的角色,并且它的安全始终关系到投资者资产的安危。从行业早期开始,加密货币交易平台赛道就不断出现“暴雷”现象.

元宇宙:元宇宙中真正的商业价值在哪里?_元宇宙metaworks下载

对于“元宇宙”的实际含义,目前很难正式达成一致的理解。该术语可以最好地描述为互联网的发展愿景,其中多感官增强功能,例如虚拟现实(VR)耳机,使用户能够像数字化身一样做工作、与朋友见面、购物和玩游.