宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > MANA > 正文

安全指南:如何防御MetaMask浏览器钱包漏洞?

作者:

时间:1900/1/1 0:00:00

原文标题:《一文了解如何免受MetaMask浏览器钱包安全漏洞的影响》

注:北京时间6月16日凌晨,ConsenSys开发者DanFinlay?披露了MetaMask浏览器扩展钱包存在的安全漏洞,这可能导致一小部分用户的钱包资金面临被盗风险,对此问题,他给出了一些安全建议。

Halborn的研究人员发现了一种情况,即在极少数情况下可以在磁盘上发现未加密的用户密钥,该问题已经在10.11.3版本的MetaMask浏览器扩展钱包以及更高版本的钱包中得到了修复。

背景

Halborn的安全研究人员披露了一个实例,在某种情况下,可以从被攻击的计算机磁盘中提取MetaMask等Web钱包使用的助记词短语。

Gemini通过对Android和iOS的硬件安全密钥支持来增强用户安全性:7月14日消息,Gemini表示,支持硬件安全密钥将使用户能够通过用户身份的加密证明来认证其Gemini帐户。用户现在可以使用其移动设备通过USB和近场通信(NFC)安全密钥登录。移动设备将通过称为Web身份验证(WebAuthn)的互联网标准进行身份验证,Web标准是一种安全接口,旨在使用公钥密码学来验证Internet应用程序的多个用户。除了Gemini当前的安全层(包括TouchID和Windows Hello)之外,其他功能也是。

据该公司称,即使其物理密码被泄露,或者如果他们成为SIM卡交换攻击的受害者,则只有物理硬件密钥的所有者才能访问其帐户。(Coindesk)[2020/7/14]

以下内容不会影响MetaMask移动端钱包用户,而只会影响一小部分MetaMask浏览器扩展用户以及其他浏览器/扩展钱包用户。我们已经针对这些问题实施了缓解措施,因此对于10.11.3版本以及更高版本的MetaMask浏览器扩展钱包用户来说,这些不应该是问题。注意,如果以下三个条件都适用于你,那你的钱包可能会面临风险,你应该阅读以下内容了解后续步骤:

现场 | 李业旺:可信计算技术可弥补信息安全体系存在的不足:金色财经现场报道,今日,2018可信区块链峰会在北京召开。在主题为“区块链安全焦点关注”的区块链安全论坛上,大唐高鸿信安可信计算产品架构师李业旺分析了区块链安全问题,并分享了相应的可信解决方案。他提出,传统信息安全问题一直存在,近期区块链安全事件也频繁发生,可信计算技术可以弥补信息安全体系存在的不足,通过软硬件完整性保护、丰富的密码学功能等来保障信息的安全。[2018/10/10]

你的硬盘未加密;你已经将助记词短语导入到设备上的MetaMask浏览器扩展钱包中,而该设备由你不信任的人拥有,或者你的计算机已经被黑。在导入过程中,你使用了「显示助记词短语」复选框在屏幕上查看你的助记词。

动态 | IDEX与网络安全公司合作推行防钓鱼应用解决方案:据BitcoinExchangeGuide报道,IDEX宣布与Phish Fort合作,后者将为IDEX提供一种专用于高风险金融行业的防御解决方案,从而能够回溯、检测并删除存在潜在威胁的钓鱼应用程序、网站、聊天机器人等,以防止钓鱼攻击。[2018/8/29]

影响

这会影响:

1、我们测试过的所有桌面操作系统以及浏览器;

2、我们使用GoogleChrome、Chromium和Firefox浏览器在Windows、macOS和Linux上进行了测试;

3、所有浏览器版本上的所有版本MetaMask扩展钱包。

但这个漏洞不会影响MetaMask移动端钱包。

声音 | 腾讯电脑管家高级安全专家李铁军:区块链已成为网络黑产的新风口:据中国经济周刊报道,腾讯电脑管家高级安全专家李铁军表示,区块链现在已经成为网络黑产的新风口,挖矿病增长非常快,勒索病也都索要比特币,可以说现在的黑产犯罪大多与区块链有关,这也是当下网络黑产的重要特征。挖矿让网络黑产的产业链变短了,门槛降低了,原本个体黑客只是一个有技术能力的人,可能没有刷流量变现的渠道,又不敢打DDoS,但现在可以去挖矿。[2018/7/31]

助记词短语最终会被清除,但我们目前无法保证何时清除。

该漏洞最有可能影响那些在将助记词导入MetaMask后不久,设备就遭到入侵或被盗的用户。

如果你符合上述的所有条件,那那些有权访问你计算机的人,就可能会拿到你的助记词短语,因此你可能需要考虑从这些账户中将资金转移出去以确保安全。我们准备了一份迁移账户资金的指南,使用任何第三方迁移工具都需要自行承担风险。

注意,可以物理访问你的计算机的人或恶意软件可能会利用此漏洞进行攻击,而如果你的设备受到恶意软件的攻击,那有些攻击是无法进行防御的。

如果你认为自己容易受到该攻击的影响

如果你的计算机有可能受到你不信任的人的影响,我们建议你在系统上启用「全磁盘加密」。此外,如果你的资金是由一个硬件钱包管理,那你不会受到该漏洞的影响。

受影响的用户应考虑将资金从旧钱包账户转移到新的钱包账户地址。

本文档的其余部分将提供一些额外的详细信息,以及有关如何最好地保护你的钱包安全的建议。稍后,我们将披露有关问题性质的更多细节,以便其他软件开发人员可以自己避免这些问题,但目前我们会先提醒用户,以最大程度地降低盗窃风险。

我有多安全?

如上文所述,如果你的计算机受到了威胁,你都无法确定在该计算机上运行的任何程序的安全性。

这是流行的密码管理器1Password团队已经承认并讨论过的问题,1Password的首席安全架构师JeffreyGoldberg解释过要解决该问题的困难之处,他说:

「这是一个众所周知的问题,之前该问题已经被公开讨论过很多次,但任何看似合理的解决方案都可能比问题本身更糟糕。」

如果你使用的是密码管理器,那么你可能会比不使用密码管理器的人更安全一些,但即使是用了密码管理器,也无法避免漏洞问题。

结论

最终我们了解到,我们的密码加密功能的安全性,部分会受到浏览器行为的破坏。由于浏览器本身认为物理访问攻击超出了其威胁模型,而我们当前的钱包是建立在浏览器之上的,因此事实证明,减少这种攻击面的规模需要耗费大量人力,而且可能无法完全消除这种攻击。最终,很可能只有「全磁盘加密」才能为你的计算机提供强大的物理计算机访问安全性。

一般来说,计算机/浏览器等应该在某种程度上暂时或永久地存储文本输入。然而,由于保护你的助记词短语的安全性有多么重要,因此需要注意此特定场景,以便用户可以采取相应的行动。

幸运的是,密码似乎仍然提供了一定程度的安全性。我们发现,只有在非常特定的情况下才能提取助记词短语,并且我们已经能够在Halborn等待披露的时间段内引入新的保护措施,并且我们计划实施更多的保护措施,以进一步降低这种风险。这意味着如果你不使用自己的钱包,锁定钱包仍然是一个好习惯。

一些重要的事:

1、请花点时间在你的计算机上启用全盘加密。这是确保你的计算机不会被具有物理访问权限的人提取其所有内容的唯一方法。我们还建议用户使用硬件钱包作为额外的安全措施。

2、清除你的浏览器缓存数据

3、请记住,确保计算机安全是你的责任,如果运行它的系统受到威胁,任何钱包或软件都无法保证自身的安全,花点时间学习如何让计算机避免恶意软件。

标签:AMAmetamaskASKMETAMMetaMask钱包官网MetaMask小狐狸钱包metamask官网下载安卓MetaMonkey AI

MANA热门资讯
金色Web3.0日报 | Celsius称将在适当的时间共享信息

DeFi数据 1.DeFi代币总市值:365.7亿美元 DeFi总市值数据来源:coingecko2.过去24小时去中心化交易所的交易量:62.

1900/1/1 0:00:00
中国青年报:解码“元宇宙”

2022年,国内多地政府推动元宇宙产业前瞻性布局,并陆续出台相关配套政策。无论是政府,还是商业机构,都极其看中元宇宙重构社交模式、搭建模拟场景、提供交互平台,对行业变革和新经济发展、推动实体经济与虚拟经济深度融合的赋能作用.

1900/1/1 0:00:00
什么是加密货币中的 FOMO?我们该如何应对 FOMO?

FOMO是一个相对较新的术语,可以强烈影响我们的决策。虽然FOMO可能是一种强大的情绪,但重要的是要记住它通常基于非理性思维。? 什么是FOMO?? FOMO代表“害怕错过”.

1900/1/1 0:00:00
Web3 与Web2:根本意识形态分歧

Web3不会杀死Web2。在本文中,我将使用Web3来泛指支持通过区块链技术来实现去中心化所有权的社区和项目,以及使用Web2来泛指互联网「常态」部分特有的社区和项目,比如Tumblr、Reddit或维基百科.

1900/1/1 0:00:00
不是Web2产品的替代 也不是Social to Earn:Web3社交的机会究竟在哪?

核心观点 一、Web3社交发展现状概览1.1什么是Web3社交Web3社交赛道,可以说是所有具备与社交相关的Web3产品总称,是一个很宽泛、但比较容易理解的概念.

1900/1/1 0:00:00
元宇宙产业互联网的分水岭

元宇宙是互联网的分水岭。在元宇宙出现之前,人们对于产业互联网的探索基本上是在黑暗中摸索的。在元宇宙出现之后,人们才算是看到了产业互联网的些许曙光.

1900/1/1 0:00:00