原文标题:《一文了解如何免受 MetaMask 浏览器钱包安全漏洞的影响》
注:北京时间 6 月 16 日凌晨,ConsenSys 开发者 Dan Finlay?披露了 MetaMask 浏览器扩展钱包存在的安全漏洞,这可能导致一小部分用户的钱包资金面临被盗风险,对此问题,他给出了一些安全建议。
Halborn 的研究人员发现了一种情况,即在极少数情况下可以在磁盘上发现未加密的用户密钥,该问题已经在 10.11.3 版本的 MetaMask 浏览器扩展钱包以及更高版本的钱包中得到了修复。
Halborn 的安全研究人员披露了一个实例,在某种情况下,可以从被攻击的计算机磁盘中提取 MetaMask 等 Web 钱包使用的助记词短语。
外媒:纽约金融服务部称Paxos并未以“安全稳健”的方式管理BUSD:金色财经报道,纽约金融服务部(NYDFS)的一位发言人周一告诉路透社,Paxos Trust Company对币安稳定币BUSD的管理使其开放供不良行为者使用。该发言人称,Paxos“违反了对币安和Paxos发行的BUSD客户进行量身定制的定期风险评估和尽职调查更新的义务,以防止不良行为者使用该平台,该代币没有以安全稳健的方式被管理”。
此前报道,该州金融监管机构此前曾责令Paxos停止发行新的Binance USD。NYDFS表示,由于与Paxos监督其与Binance的合作有关的几个未解决问题,它已指示Paxos停止铸造稳定币,Paxos表示将终止与币安的BUSD合作关系。[2023/2/14 12:04:58]
以下内容不会影响 MetaMask 移动端钱包用户,而只会影响一小部分 MetaMask 浏览器扩展用户以及其他浏览器/扩展钱包用户。我们已经针对这些问题实施了缓解措施,因此对于 10.11.3 版本以及更高版本的 MetaMask 浏览器扩展钱包用户来说,这些不应该是问题。注意,如果以下三个条件都适用于你,那你的钱包可能会面临风险,你应该阅读以下内容了解后续步骤:
灵踪安全:Sushi Miso被攻击的漏洞是一名Sushi雇佣的匿名开发者提交的:9月17日消息,Sushi的Miso项目遭到Supply Chain攻击,一名Sushi 的匿名前端开发承包商使用GH handle AristoK3将恶意代码注入Miso前端github仓库,攻击者在拍卖创建时插入自己的钱包地址以替换拍卖的钱包地址。
灵踪安全建议: 开发者应检查自己的前端应用是否有漏洞,并对前端代码进行安全审计。[2021/9/17 23:32:08]
你的硬盘未加密;你已经将助记词短语导入到设备上的 MetaMask 浏览器扩展钱包中,而该设备由你不信任的人拥有,或者你的计算机已经被黑。在导入过程中,你使用了「显示助记词短语」(Show Secret Recovery Phrase)复选框在屏幕上查看你的助记词。(如下图所示)
LendHub:预言机安全运行,合约代码一切正常:据官方消息,2月8日,LendHub去中心化借贷平台预言机运行稳定,已对用户资产及价格进行实时监测。LendHub平台非常重视全方位资产安全保障,并始终把用户资产安全放在首位。目前,LendHub合约代码已通过3家安全公司的安全审计。[2021/2/8 19:14:51]
这会影响:
1、我们测试过的所有桌面操作系统以及浏览器;
2、我们使用 Google Chrome、Chromium 和 Firefox 浏览器在 Windows、macOS 和 Linux 上进行了测试;
3、所有浏览器版本上的所有版本 MetaMask 扩展(v10.11.3 之前)钱包。
CipherTrace首席金融分析师:许可区块链安全性不及开放网络:当被问及许可区块链是否比开放网络更安全时,CipherTrace首席金融分析师John Jefferies提出了一种观点,他认为这些平台本质上并不更安全:“不,它们只是很少受到攻击,因为它们不转移资金,也没有广泛部署。如果说有什么区别的话,那就是它们更容易受到黑客攻击和安全漏洞的攻击,因为私有区块链的性质决定了它们更集中化。(Cointelegraph)[2020/5/24]
但这个漏洞不会影响 MetaMask 移动端钱包。
助记词短语最终会被清除,但我们目前无法保证何时清除。
该漏洞最有可能影响那些在将助记词导入 MetaMask 后不久,设备就遭到入侵或被盗的用户。
如果你符合上述的所有条件,那那些有权访问你计算机的人,就可能会拿到你的助记词短语,因此你可能需要考虑从这些账户中将资金转移出去以确保安全。我们准备了一份迁移账户资金的指南,使用任何第三方迁移工具都需要自行承担风险。
注意,可以物理访问你的计算机的人或恶意软件可能会利用此漏洞进行攻击,而如果你的设备受到恶意软件的攻击,那有些攻击是无法进行防御的(例如键盘记录器、直接内存访问和程序控制)。
如果你的计算机有可能受到你不信任的人的影响,我们建议你在系统上启用「全磁盘加密」。此外,如果你的资金是由一个硬件钱包管理,那你不会受到该漏洞的影响。
受影响的用户应考虑将资金从旧钱包账户转移到新的钱包账户地址。
本文档的其余部分将提供一些额外的详细信息,以及有关如何最好地保护你的钱包安全的建议。稍后,我们将披露有关问题性质的更多细节,以便其他软件开发人员可以自己避免这些问题,但目前我们会先提醒用户,以最大程度地降低盗窃风险。
如上文所述,如果你的计算机受到了威胁(无论是物理威胁还是恶意软件),你都无法确定在该计算机上运行的任何程序的安全性。
这是流行的密码管理器 1 Password 团队已经承认并讨论过的问题,1 Password 的首席安全架构师 Jeffrey Goldberg 解释过要解决该问题的困难之处,他说:
「这是一个众所周知的问题,之前该问题已经被公开讨论过很多次,但任何看似合理的解决方案都可能比问题本身更糟糕。」
如果你使用的是密码管理器,那么你可能会比不使用密码管理器的人更安全一些,但即使是用了密码管理器,也无法避免漏洞问题。
最终我们了解到,我们的密码加密功能的安全性,部分会受到浏览器行为的破坏。由于浏览器本身认为物理访问攻击超出了其威胁模型,而我们当前的钱包是建立在浏览器之上的,因此事实证明,减少这种攻击面的规模需要耗费大量人力,而且可能无法完全消除这种攻击。最终,很可能只有「全磁盘加密」才能为你的计算机提供强大的物理计算机访问安全性。
一般来说,计算机/浏览器等应该在某种程度上暂时或永久地存储文本输入。然而,由于保护你的助记词短语的安全性有多么重要,因此需要注意此特定场景,以便用户可以采取相应的行动。
幸运的是,密码似乎仍然提供了一定程度的安全性。我们发现,只有在非常特定的情况下才能提取助记词短语,并且我们已经能够在 Halborn 等待披露的时间段内引入新的保护措施,并且我们计划实施更多的保护措施,以进一步降低这种风险。这意味着如果你不使用自己的钱包(或将你的计算机交给其他人),锁定钱包仍然是一个好习惯。
一些重要的事:
1、请花点时间在你的计算机上启用全盘加密。这是确保你的计算机不会被具有物理访问权限的人提取其所有内容的唯一方法。我们还建议用户使用硬件钱包作为额外的安全措施。
2、清除你的浏览器缓存数据(我们的研究表明,这在某些情况下可能对某些用户有所帮助)
3、请记住,确保计算机安全是你的责任,如果运行它的系统受到威胁,任何钱包或软件都无法保证自身的安全,花点时间学习如何让计算机避免恶意软件。
对于许多消费者来说,元宇宙也许不久前现在才开始引起他们的注意,对他们来说元宇宙依然是一个模糊的未来概念。然而,零售商需要对元宇宙重视起来.
1900/1/1 0:00:00多元化到其他加密资产,无论是稳定的还是非稳定的,正迅速成为 DAO 资金管理议程的核心,但如何做到这一点仍有待讨论.
1900/1/1 0:00:00流动性的本质是价值交换。近年来,以太坊的市场占有率逐渐下降,越来越多的公链被广泛地使用。当一个新的公链 / L2 生态形成的时候,用户产生了将资产从原来的生态迁移到新的生态,以及跨链信息传递的需求,我将这些跨链行为称为横向流动性.
1900/1/1 0:00:00当我们称其为建设市场时,我们不仅仅指 Crypto 和 Web3 协议。现在也是建设自己的时候了。虽然 Crypto 市场现在显然非常惨淡,但 Web3 不会就此消失。这个行业比以往任何时候都更有资金和更有弹性.
1900/1/1 0:00:00想要创建一个充满吸引力、真实的元宇宙,需要倾听社区的声音并从中学习,释放想象力,在大众的引导下创造新的沉浸式体验.
1900/1/1 0:00:00NFT已经开始深入产业,服务产业。5月20日,在三亚中免集团的商场中,一场围绕NFT展开的活动展开,举办活动的品牌方是化妆品集团莱珀妮,执行方是国际创意营销公司Circle Square,技术提供方是开放联盟链文昌链.
1900/1/1 0:00:00