原文标题:《一文了解如何免受MetaMask浏览器钱包安全漏洞的影响》
注:北京时间6月16日凌晨,ConsenSys开发者DanFinlay?披露了MetaMask浏览器扩展钱包存在的安全漏洞,这可能导致一小部分用户的钱包资金面临被盗风险,对此问题,他给出了一些安全建议。
Halborn的研究人员发现了一种情况,即在极少数情况下可以在磁盘上发现未加密的用户密钥,该问题已经在10.11.3版本的MetaMask浏览器扩展钱包以及更高版本的钱包中得到了修复。
背景
Halborn的安全研究人员披露了一个实例,在某种情况下,可以从被攻击的计算机磁盘中提取MetaMask等Web钱包使用的助记词短语。
麻省理工网络安全专家认为区块链投票存在诸多风险:11月16日,麻省理工计算机科学和人工智能实验室的研究人员发布研究报告称,依靠区块链技术的投票并不是提高投票率的可靠手段,而且可能会增加黑客干扰选举的风险。研究认为区块链投票可能存在缺乏投票保密、缺乏审计等问题,且区块链投票提高投票率是在以投票失去实际意义为代价。其带来的问题多过于其能解决的问题。(Cointelegraph)[2020/11/16 20:56:09]
以下内容不会影响MetaMask移动端钱包用户,而只会影响一小部分MetaMask浏览器扩展用户以及其他浏览器/扩展钱包用户。我们已经针对这些问题实施了缓解措施,因此对于10.11.3版本以及更高版本的MetaMask浏览器扩展钱包用户来说,这些不应该是问题。注意,如果以下三个条件都适用于你,那你的钱包可能会面临风险,你应该阅读以下内容了解后续步骤:
声音 | 以太坊基金会安全负责人:不认为EIP 615提案会带来更好的EVM:据CoinDesk消息,在本周五(4月12日)的双周会议上,以太坊基金会安全负责人Martin Hoste Swende提到,提议的EIP 615将需要至少两个硬分叉才能完全执行,并且在执行后一个硬分叉之前,对EVM实际代码计算“产生的积极速度影响”将不会明显。 Swende表示,“这是我对EIP的主要担忧,它需要做很多工作,但我不认为它会带来一个更好的EVM。对于外部工具来说,这可能更好,比如你正在对智能合同的安全属性进行逆向分析。” 据悉,EIP 615是被考虑纳入伊斯坦布尔硬分叉的五个提案之一,旨在对以太坊虚拟机(EVM)进行改进。EIP 615的作者Greg Colvin、Brooklyn Zelenka、Pawel Bylic和Christina Reitwiessner写道,“EVM的设计使得低Gas成本、高性能的执行变得困难,我们提议通过加强安全保障和提高EVM的性能极限来解决这些问题。”[2019/4/13]
你的硬盘未加密;你已经将助记词短语导入到设备上的MetaMask浏览器扩展钱包中,而该设备由你不信任的人拥有,或者你的计算机已经被黑。在导入过程中,你使用了「显示助记词短语」复选框在屏幕上查看你的助记词。
动态 | 韩国信息安全产业协会宣布将于12月19日召开区块链安全会议:据zdnet消息,韩国信息安全产业协会(KISIA)区块链专家委员会今日宣布,将于12月19日在韩国科技厅举行区块链安全会议。国会政务委员会委员长minbyeongdu和国会第4次产业革命论坛共同代表、自由韩国党议员songhuigyeong将出席此次会议。[2018/12/12]
影响
这会影响:
1、我们测试过的所有桌面操作系统以及浏览器;
2、我们使用GoogleChrome、Chromium和Firefox浏览器在Windows、macOS和Linux上进行了测试;
慢雾安全团队发布 BEC智能合约无限转币漏洞分析及预警:据了解,4月22日13时左右,BEC出现异常交易。慢雾安全团队第一时间分析发现,BEC智能合约(https://etherscan.io/address/0xc5d105e63711398af9bbff092d4b6769c82f793d)中的batchTransfer批量转账函数存在漏洞,攻击者可传入很大的value数值,使cnt*value后超过unit256的最大值使其溢出导致amount变为0。
通过此次分析,慢雾安全团队建议智能合约开发者在批量转账时严格校验转出总额amount是否大于0,及在for循环内执行balances[msg.sender].sub(value)操作。
这类漏洞属于不可逆的破坏型漏洞,慢雾安全团队建议其他智能合约发布方及时自查。[2018/4/23]
3、所有浏览器版本上的所有版本MetaMask扩展钱包。
但这个漏洞不会影响MetaMask移动端钱包。
助记词短语最终会被清除,但我们目前无法保证何时清除。
该漏洞最有可能影响那些在将助记词导入MetaMask后不久,设备就遭到入侵或被盗的用户。
如果你符合上述的所有条件,那那些有权访问你计算机的人,就可能会拿到你的助记词短语,因此你可能需要考虑从这些账户中将资金转移出去以确保安全。我们准备了一份迁移账户资金的指南,使用任何第三方迁移工具都需要自行承担风险。
注意,可以物理访问你的计算机的人或恶意软件可能会利用此漏洞进行攻击,而如果你的设备受到恶意软件的攻击,那有些攻击是无法进行防御的。
如果你认为自己容易受到该攻击的影响
如果你的计算机有可能受到你不信任的人的影响,我们建议你在系统上启用「全磁盘加密」。此外,如果你的资金是由一个硬件钱包管理,那你不会受到该漏洞的影响。
受影响的用户应考虑将资金从旧钱包账户转移到新的钱包账户地址。
本文档的其余部分将提供一些额外的详细信息,以及有关如何最好地保护你的钱包安全的建议。稍后,我们将披露有关问题性质的更多细节,以便其他软件开发人员可以自己避免这些问题,但目前我们会先提醒用户,以最大程度地降低盗窃风险。
我有多安全?
如上文所述,如果你的计算机受到了威胁,你都无法确定在该计算机上运行的任何程序的安全性。
这是流行的密码管理器1Password团队已经承认并讨论过的问题,1Password的首席安全架构师JeffreyGoldberg解释过要解决该问题的困难之处,他说:
「这是一个众所周知的问题,之前该问题已经被公开讨论过很多次,但任何看似合理的解决方案都可能比问题本身更糟糕。」
如果你使用的是密码管理器,那么你可能会比不使用密码管理器的人更安全一些,但即使是用了密码管理器,也无法避免漏洞问题。
结论
最终我们了解到,我们的密码加密功能的安全性,部分会受到浏览器行为的破坏。由于浏览器本身认为物理访问攻击超出了其威胁模型,而我们当前的钱包是建立在浏览器之上的,因此事实证明,减少这种攻击面的规模需要耗费大量人力,而且可能无法完全消除这种攻击。最终,很可能只有「全磁盘加密」才能为你的计算机提供强大的物理计算机访问安全性。
一般来说,计算机/浏览器等应该在某种程度上暂时或永久地存储文本输入。然而,由于保护你的助记词短语的安全性有多么重要,因此需要注意此特定场景,以便用户可以采取相应的行动。
幸运的是,密码似乎仍然提供了一定程度的安全性。我们发现,只有在非常特定的情况下才能提取助记词短语,并且我们已经能够在Halborn等待披露的时间段内引入新的保护措施,并且我们计划实施更多的保护措施,以进一步降低这种风险。这意味着如果你不使用自己的钱包,锁定钱包仍然是一个好习惯。
一些重要的事:
1、请花点时间在你的计算机上启用全盘加密。这是确保你的计算机不会被具有物理访问权限的人提取其所有内容的唯一方法。我们还建议用户使用硬件钱包作为额外的安全措施。
2、清除你的浏览器缓存数据
3、请记住,确保计算机安全是你的责任,如果运行它的系统受到威胁,任何钱包或软件都无法保证自身的安全,花点时间学习如何让计算机避免恶意软件。
风投资金正不断涌入“Web3”。伴随着去年元宇宙概念的走红,Web3也成为了今年最火的名词。小到币圈的创业者,大到顶级的VC,无不都在谈论有关Web3的话题.
这是互联网的黄金时代,也是科技发展的大爆炸时代。硅谷顶级风险投资机构a16z于2021年10月发布了一份提案《如何赢得未来》。这份提案的引言说道:Web3.0将是全新的起点.
伴随元宇宙概念在2021年出圈,关于新一代互联网协议的Web3.0也迎来了爆发期。近期,多个Web3.0项目的融资背后出现了老牌风险投资机构的身影,这些曾在Web2.0时代成功押注了脸书、阿里巴.
12:00-21:00关键词:CPI、Coinhouse、Optimism1.美国5月CPI同比上涨8.6%,超出预期;2.数字资产服务提供商Coinhouse完成4000万欧元融资.
ICO即InitialCoinOffering,在94公告中将其定义为“首次代币发行”,本文题目中提及的项目方ICO可以做扩大理解,包括代币发行、代币融资等行为.
本文深入探讨了DAO的操作系统。作者认为所有的组织都需要操作系统,DAO也不例外。文章首先分析了一个好的操作系统和槽糕的操作系统的特征是如何的,并将其类比到DAO组织中去.