原文标题:《一文了解如何免受MetaMask浏览器钱包安全漏洞的影响》
注:北京时间6月16日凌晨,ConsenSys开发者DanFinlay?披露了MetaMask浏览器扩展钱包存在的安全漏洞,这可能导致一小部分用户的钱包资金面临被盗风险,对此问题,他给出了一些安全建议。
Halborn的研究人员发现了一种情况,即在极少数情况下可以在磁盘上发现未加密的用户密钥,该问题已经在10.11.3版本的MetaMask浏览器扩展钱包以及更高版本的钱包中得到了修复。
背景
Halborn的安全研究人员披露了一个实例,在某种情况下,可以从被攻击的计算机磁盘中提取MetaMask等Web钱包使用的助记词短语。
Aave社区发起“将MakerDAO的DSR集成到Aave V3以太坊池中”的温度检查:6月2日消息,Aave社区成员MarcZeller发起“将 MakerDAO 的 DSR 集成到 Aave V3 以太坊池中”的温度检查提案。此温度检查提议将 MakerDAO 的 Dai 储蓄率 (DSR) 集成到 Aave V3 ETH 池中。这将通过将 sDAI(一种包含 DSR 收益的 ERC-4626 Vault 代币)集成到 Aave 协议中来实现。通过 sDAI 将 DSR 集成到 Aave 中,就可以让 Aave 流动性提供者从 DSR 利率中受益,而无需向 Aave DAI 借款人支付额外费用。在协议层面,当用户存入 DAI 时,协议会将他们的 DAI 以 sDAI 的形式包装起来,交付给用户 aDAI。当用户借入 DAI 时,协议将解包存储的 sDAI,交付 DAI,并在 DAI 中累积债务金额。[2023/6/2 11:55:03]
以下内容不会影响MetaMask移动端钱包用户,而只会影响一小部分MetaMask浏览器扩展用户以及其他浏览器/扩展钱包用户。我们已经针对这些问题实施了缓解措施,因此对于10.11.3版本以及更高版本的MetaMask浏览器扩展钱包用户来说,这些不应该是问题。注意,如果以下三个条件都适用于你,那你的钱包可能会面临风险,你应该阅读以下内容了解后续步骤:
Centrifuge提议将现实世界资产引入Aave,并作为稳定币GHO的抵押品:金色财经报道,去中心化借贷协议Centrifuge在Aave社区提议将现实世界资产(RWA)引入Aave,并将其作为原生稳定币GHO的抵押品。Centrifuge表示一旦GHO协调员做好准备,就发布正式提案。[2023/2/16 12:09:56]
你的硬盘未加密;你已经将助记词短语导入到设备上的MetaMask浏览器扩展钱包中,而该设备由你不信任的人拥有,或者你的计算机已经被黑。在导入过程中,你使用了「显示助记词短语」复选框在屏幕上查看你的助记词。
影响
马克·库班:清洗交易丑闻或会在2023年对加密行业造成更大的损害:1月6日消息,达拉斯小牛队老板、亿万富翁马克·库班(Mark Cuban)表示,在2022年加密行业发生了大量的惨败之后,2023年将不会缺少加密丑闻。他认为下一个影响该行业的最大事件将是“发现并消除中心化交易所的清洗交易”。
库班补充称:“据称有数千万美元的交易和流动性的代币利用率非常低,我不明白它们怎么可能有那么高的流动性。”库班称这只是一个预测,并补充说“我没有提供任何细节来支持我的猜测”。
此前金色财经报道,马克·库班取关数十个加密推特账号,包括其投资的Dapper Labs等。(Cointelegraph)[2023/1/6 10:58:20]
这会影响:
1、我们测试过的所有桌面操作系统以及浏览器;
BitBoy创始人将对Celsius发起集体诉讼:6月16日消息,BitBoy Crypto创始人Ben Armstrong表示,将对Celsius发起集体诉讼,主要原因是不满无法使用Celsius平台上的资金偿还贷款,提取资金却需要存入更多的资金。据悉,Ben Armstrong的该计划正在准备中,还未正式开始,共同原告还未加入。
据了解,BitBoy Crypto是订阅率第二高的加密货币YouTube账户,大约有145万订阅者,主要提供对市场新闻/事件的评论。(Cointelegraph)[2022/6/16 4:31:32]
2、我们使用GoogleChrome、Chromium和Firefox浏览器在Windows、macOS和Linux上进行了测试;
3、所有浏览器版本上的所有版本MetaMask扩展钱包。
但这个漏洞不会影响MetaMask移动端钱包。
助记词短语最终会被清除,但我们目前无法保证何时清除。
该漏洞最有可能影响那些在将助记词导入MetaMask后不久,设备就遭到入侵或被盗的用户。
如果你符合上述的所有条件,那那些有权访问你计算机的人,就可能会拿到你的助记词短语,因此你可能需要考虑从这些账户中将资金转移出去以确保安全。我们准备了一份迁移账户资金的指南,使用任何第三方迁移工具都需要自行承担风险。
注意,可以物理访问你的计算机的人或恶意软件可能会利用此漏洞进行攻击,而如果你的设备受到恶意软件的攻击,那有些攻击是无法进行防御的。
如果你认为自己容易受到该攻击的影响
如果你的计算机有可能受到你不信任的人的影响,我们建议你在系统上启用「全磁盘加密」。此外,如果你的资金是由一个硬件钱包管理,那你不会受到该漏洞的影响。
受影响的用户应考虑将资金从旧钱包账户转移到新的钱包账户地址。
本文档的其余部分将提供一些额外的详细信息,以及有关如何最好地保护你的钱包安全的建议。稍后,我们将披露有关问题性质的更多细节,以便其他软件开发人员可以自己避免这些问题,但目前我们会先提醒用户,以最大程度地降低盗窃风险。
我有多安全?
如上文所述,如果你的计算机受到了威胁,你都无法确定在该计算机上运行的任何程序的安全性。
这是流行的密码管理器1Password团队已经承认并讨论过的问题,1Password的首席安全架构师JeffreyGoldberg解释过要解决该问题的困难之处,他说:
「这是一个众所周知的问题,之前该问题已经被公开讨论过很多次,但任何看似合理的解决方案都可能比问题本身更糟糕。」
如果你使用的是密码管理器,那么你可能会比不使用密码管理器的人更安全一些,但即使是用了密码管理器,也无法避免漏洞问题。
结论
最终我们了解到,我们的密码加密功能的安全性,部分会受到浏览器行为的破坏。由于浏览器本身认为物理访问攻击超出了其威胁模型,而我们当前的钱包是建立在浏览器之上的,因此事实证明,减少这种攻击面的规模需要耗费大量人力,而且可能无法完全消除这种攻击。最终,很可能只有「全磁盘加密」才能为你的计算机提供强大的物理计算机访问安全性。
一般来说,计算机/浏览器等应该在某种程度上暂时或永久地存储文本输入。然而,由于保护你的助记词短语的安全性有多么重要,因此需要注意此特定场景,以便用户可以采取相应的行动。
幸运的是,密码似乎仍然提供了一定程度的安全性。我们发现,只有在非常特定的情况下才能提取助记词短语,并且我们已经能够在Halborn等待披露的时间段内引入新的保护措施,并且我们计划实施更多的保护措施,以进一步降低这种风险。这意味着如果你不使用自己的钱包,锁定钱包仍然是一个好习惯。
一些重要的事:
1、请花点时间在你的计算机上启用全盘加密。这是确保你的计算机不会被具有物理访问权限的人提取其所有内容的唯一方法。我们还建议用户使用硬件钱包作为额外的安全措施。
2、清除你的浏览器缓存数据
3、请记住,确保计算机安全是你的责任,如果运行它的系统受到威胁,任何钱包或软件都无法保证自身的安全,花点时间学习如何让计算机避免恶意软件。
来源:金色财经
2022年6月19日,Solana生态借贷协议Solend发起的治理提案SLND1,以115万赞成票及3万反对票的结果通过.
1900/1/1 0:00:00周二,据《福布斯》报道,特斯拉和SpaceX的首席执行官埃隆·马斯克是世界上最富有的人,据福布斯估计净资产约为2140亿美元,他解释了为什么他觉得有必要支持meme基于加密货币的狗狗币.
1900/1/1 0:00:00今天向大家介绍一款在PolygonLayer2平台上构建的获得NFT手机游戏的游戏DEFY。 一、DEFY DEFY是一款在PolygonLayer2平台上构建的获得NFT手机游戏的游戏.
1900/1/1 0:00:00在投资市场里,当人们亏损的时候,就像在厨房里遇到蟑螂一样尖叫。美国人会说,你从来不会在厨房里只看到一只蟑螂。这就是有名的“蟑螂理论”,即当你看到一只蟑螂在地板上乱窜时,很可能还有很多只蟑螂藏在冰箱后面或水槽下面.
1900/1/1 0:00:00加密领域继续被黑暗吞没。全球经济衰退等因素造成的破坏以及摄氏和三箭资本等巨头的危机已使加密行业损失数十亿美元。从长远来看,自前一天以来,已有超过2亿美元从市场上被清算.
1900/1/1 0:00:00全长2588?字,预计阅读10?分钟?作者:Louis?编辑:MiX相比智能合约,应用链是优点和缺点都非常显著的去中心化应用技术栈。最显著的优点是使用成本低和可定制性强。后者在基于Substrate原生开发的应用链上表现得尤为充分.
1900/1/1 0:00:00