Halborn研究人员发现了一个问题:极少数情况下,可以在硬盘上找到未加密的用户私匙,该问题已在10.11.3及更高版本的MetaMask浏览器扩展钱包中得到修复
背景
Halborn安全研究人员披露了一个实例,发现在某些条件下,可以从入侵的电脑硬盘中提取MetaMask等网页钱包的助记词。以下内容不会影响MetaMask 移动端钱包用户,但会影响一小部分MetaMask浏览器扩展钱包用户及其他浏览器/插件钱包用户。这会使一些用户面临风险。了解该问题后,MetaMask已实施补救措施,目前对于使用10.11.3 及更高版本的MetaMask浏览器扩展钱包用户,风险已经解除。但如果您满足以下3个条件,仍可能面临风险,请阅读下文,采取后续步骤:
l 硬盘未加密
l 您将助记词导入了某个不信任的人的设备的MetaMask插件程序中,或者个人电脑已被入侵
l 导入过程中,您曾打开“显示助记词”选项,在屏幕上查看助记词。(如图所示)
Galaxy Digital CEO:预计今年加密货币价格将大幅上涨:金色财经报道,Galaxy Digital首席执行官Mike Novogratz在31日的财报电话会议上表示,“我们预计今年加密货币价格将大幅上涨,如果发生这种情况,我不会太惊讶,考虑到采用周期、市场交易方式、新投资者进入的方式以及Web3和Metaverse中发生的创新,我们预计加密货币价格今年将会上涨显着。”并补充说“Galaxy Digital将继续努力在美国上市。”(彭博社)[2022/4/1 14:30:21]
影响
这会影响到:
l 我们测试过的所有桌面操作系统和浏览器。
l 我们使用了Google Chrome、Chromium和火狐浏览器在Windows、macOS和Linux上进行了测试。
l 所有浏览器版本上的所有MetaMask插件钱包(v10.11.3之前)。
l MetaMask 移动端钱包不受影响。
助记词最终会被清除,但我们目前无法保证何时清除。
该漏洞最有可能影响到将助记词导入MetaMask后不久,其设备就被入侵或被盗的用户。
优盾钱包:已支持DOT主链充提、批量审核、分花、一键归集:据优盾钱包官方消息,优盾PC客户端已支持DOT主链充提、批量审核、分花、一键归集,并配套发布DOT机制说明,在业内率先搭建波卡生态主链。优盾钱包高度重视波卡生态主链,成立独立技术项目组,全力跟进。此外,优盾钱包对外正式提供波卡生态主链节点API接入服务。
优盾钱包,是一款企业级数字资产管理系统,以安全完善的技术重新定义数字资产钱包,为比特币、以太坊等100多种币种提供API接入;顶级私钥BOSS自主掌握,子私钥动态计算不触网,硬件加持,纯冷操作;多级财务审核策略,资产动向、操作日志一目了然;海量地址统一管理,余额一键自动归集。[2020/8/28]
如果您满足所有上述条件,那么能访问您导入助记词的电脑的人就有可能获得您的助记词,您最好将资金从相关帐户中迁移出去,以确保安全。我们在此提供了一份迁移账户资金指南,使用任何第三方迁移工具都需要您自担风险。
无论是可以直接使用还是通过恶意软件控制您的设备的人都可以利用此漏洞。而如果设备已被恶意软件入侵,您还可能面临许多其他我们无法防御的攻击(如键盘记录器、直接访问内存、控制程序等)。
如果认为自己面临风险
如果有不信任的人可以使用您的电脑,我们建议您启用全硬盘加密。而如果您的资金由硬件钱包管理,您将不受影响。
受影响的用户应考虑将资金从使用相关助记词生成的旧钱包账户转移至由新助记词生成的新账户。我们提供了一份指南来帮助有需要的用户执行此操作,并给出了可简化该流程的软件选择。
下文将提供更多详情,以及关于如何最好地保障钱包安全的建议。稍后我们将披露有关该问题性质的更多细节,以帮助其他软件开发人员避免这些问题。但目前,我们首先要-提醒用户,以最大程度地降低盗窃风险。
我的安全性如何?
如上文所述,如果一台电脑被入侵(能被他人使用或被恶意软件入侵),您将无法保障其中运行的任何程序的安全。
流行的密码管理器1Password团队探讨过这个问题。1Password首席安全架构师Jeffrey Goldberg解释了解决该问题的难度:“这个问题广为人知,并已被公开讨论过多次,但任何看似合理的补救方案都可能会成事不足败事有余。”
使用密码管理器可能比不使用要安全,但也难以完全避免这一问题的影响。
结论
MetaMask最终发现,密码加密功能的部分安全性受到了浏览器行为的破坏。由于浏览器本身认为物理访问攻击(他人访问相关设备)超出了威胁模型范畴,而钱包是建立在浏览器之上的,因此要缩减这种攻击面需要耗费大量人力,即便如此也难以完全消除风险。说到底,可能只有全硬盘加密才能为电脑提供强大的抵御物理访问攻击的安全性。
这是您本该预期的风险吗?这取决于您是否认为可以在硬盘上恢复助记词。如果您认为自己的电脑需要时刻保持安全,那么应该没问题。但如果您认为MetaMask密码能保证只要无法使用您电脑的人就无法提取您的帐户,恐怕就说不准了。
从更高的层面上,我们应该普遍预期计算机、浏览器等都会多多少少存储输入的文本内容,不论是暂时的还是永久的。鉴于保护助记词的重要性,我们需要对这个具体场景引起注意,以便让用户采取相应的行动。
幸运的是,密码似乎仍然提供了一定程度的安全性。我们发现助记词只有在非常特定的情况下才可能被提取出来。在Halborn等待披露的这段时间内,我们已经引入了新的保护措施,并计划实施更多措施。MetaMask将继续引入更多安全机制,以进一步降低风险。这意味着当您不使用钱包(或将电脑交给他人)时,给钱包上锁仍是一个好习惯。
1. 为电脑启用全硬盘加密。这是保障对您的电脑有物理访问权限的人无法提取所有内容的唯一方法。我们也建议使用硬件钱包提供额外的安全保障。
2. 清除浏览器缓存(我们的研究表明这样做能在某些情况下帮到某些用户)
3. 请牢记,确保电脑安全是您的责任。如果电脑系统被入侵,任何钱包或软件都无法保证安全。请花时间学习如何避免电脑被植入病。
MetaMask要感谢Halborn团队负责任地披露这一漏洞,并感谢他们为保护加密空间付出的所有辛勤工作。为这一发现向Halborn授予了5万美元奖金。
撰文:Dan Finlay,MetaMask
翻译:王尔玉、PANews
标签:METAMETETAmetamaskmetamask官网下载2023年最新版本Demetracoinmetadoge币预售地址metamask靠谱吗
虚拟人,就是今天的元宇宙。 中国虚拟人赛道正处于风口浪尖之上。 目前,无论是创业者还是资本,都对虚拟人赛道表现出了极大的热情——据不完全统计,国内现有“数字人”、“虚拟人”相关企业已经超过38.6万家,其中2021年单年新增注册企业达近18万家;在融资方面,“虚拟人”相关企业去年全年融资超2843起,总金额达2540亿元。
金色财经报道,6月24日,CoinList公布了 2022 年夏季 CoinList 种子项目名单,项目介绍如下: 1. Arrow Markets Arrow Markets 是一个基于 Avalanche 的 Web3 期权交易平台。 期权合约可以构成金融资产价格的基础,可以从简单的期权中构建出丰富多样的衍生品和结构性产品。
北京时间6月22日1时,以太坊扩展方案Arbitrum正式启动The Arbitrum Odyssey活动。 为期 8 周的活动中,用户将通过执行链上任务来了解目前 Arbitrum 上的一些顶级 dapp。
欢迎来到元宇宙。目前,我们到底在哪里?想象一下互联网的下一次更新迭代,将我们的现实生活和数字生活无缝结合。 元宇宙包含了很多东西:一个游戏平台、一个虚拟零售点、一个培训工具、一个广告渠道、一个数字教室、一个通往全新虚拟体验的门户。 虽然元宇宙仍在被继续定义,但它释放下一波数字颠覆的潜力是显而易见的。
扎克伯格肯定超级希望元宇宙 (metaverse) 赶快实现。不然,他也不会把公司的名字改成“元” (Meta)。 也许是出于这种等不及的心态,Meta 的元宇宙研发实验室 Meta Reality Labs ,让他体验了该实验室正在开发中的四款 VR 头显原型机。昨天,扎克伯格在Facebook 账号上发布了体验视频。
一周前,EF的Tim Beiko 在EF博客发布了一篇文章,文章内容表示,以太坊网络将在 15,050,000区块进行预定的网络升级,预计将于2022 年 6 月 29 日进行。 但由于不同的区块时间和时区,确切的日期可能会发生变化。涉及的拥有以太坊节点的团队,需要在 2022 年 6 月 27 日之前升级节点。