区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > Luna > 正文

APP:慢雾 | 钱包安全审计服务全面增加插件钱包安全审计项_非小号行情APP

作者:

时间:

近年来,加密钱包安全事件频发。

根据慢雾MistTrack所接触的受害者信息收集整理,钱包被盗的事件占比高达60%,显而易见钱包是最有利可图的目标,因此,钱包的安全性至关重要,当然,对钱包进行安全审计更是重中之重。

作为在区块链耕耘已久的一员,慢雾科技在区块链世界独特的安全架构方面拥有丰富且领先的实战经验。慢雾的相关安全服务已经覆盖超数十家行业内顶级的钱包,如imToken、HuobiWallet、RenrenBit钱包等。为了更好地增强各类加密钱包的安全性,慢雾科技在已有审计项的基础上进行扩展,新增了对扩展/插件钱包的审计。

下面让我们以问答形式来一睹为快!

插件钱包与常说的“钱包”有什么不同?

?

插件钱包是指基于浏览器(主要是GoogleChrome)开发的钱包。

zkTube Labs发布关于zkTube测试网络更新公告:据zkTube Labs官方消息,zkTube测试网络已于7月13日6:00(UTC)完成初步更新,所有参与测试网络节点部署用户须更新至该版本或重新下载才可正常运行。该版本包含一些细节的修复与优化,具体更新内容包括:

1、网络数据迭代;

2、增加了对协议数据的检查;

3、针对网络节点不稳定出现掉线情况进行了优化;

4、任务调度机制优化(符合在线时长及官方配置要求的节点将共同参与竞选任务份额)。

zkTube官方表示:“以上更新对于稳健和可扩展的节点网络部署非常关键,在当前Layer2赛道竞争日益激烈的环境中,zkTube测试网的每一次迭代更新都承载了全球所有用户的期望,更是满足现阶段区块链网络发展需求,获得更高价值认可,迈向zkTube全球化的重要路径。”[2021/7/13 0:48:07]

插件钱包管理的助记词/私钥是与DApp相互隔离的,理论上第三方组件(如:DApp或其他插件)很难通过技术手段突破隔离对插件钱包进行攻击,所以安全性有一定的保证。

Algorand创始人发布关于Algorand去中心化治理的提案:11月24日,Algorand创始人Silvio Micali教授发布了关于Algorand去中心化治理的提案,面向全球社区征集反馈。该提案的目标是实现Algorand的去中心化治理,并将网络奖励与治理模式结合起来。更确切地说,它所提出的机制和激励措施,确保了治理模式同我们的共识协议一样,是去中心化的、安全的和有效的。参与治理将是完全自愿的。选择参与的账户,即治理账户,或者更简单地说,治理人(Governor),需要将其持有的通证锁仓一定的时间(目前暂定为一年)。对为生态贡献的治理账户,应当给予奖励。我们预计治理账户所获得的奖励将高于它们现在的网络生态奖励。

治理机制都应遵循以下指导原则:投票会议、投票截止日期、透明度、没有审查、没有垃圾信息、投票选项、投票有效性、投票权重和结果、监测、方便快捷和单独的治理秘钥。

治理奖励机制提议以一种去中心化的方式来选择治理账户的治理奖励率。更确切地说,我们提议在基金会决定的参数范围内,由治理账户自己通过荷兰式拍卖的方式来决定。[2020/12/4 23:02:54]

插件钱包配置简单,使用更方便,在官方渠道下载安装后勾选开启插件,使用时点击图标就可进入钱包,并且使用钱包管理助记词/私钥。

声音 | FBG资本的Nathan Li:加密行业中的人应该接受更多关于如何区分的教育:在今日共识大会新加坡站,FBG资本的Nathan Li谈到项目时表示,在加密行业中,人们应该接受更多关于如何区分的教育。投机是好事,每个人都想在这个领域赚钱。但我们应该意识到现实是什么。[2018/9/20]

插件钱包的助记词/私钥的管理操作更方便和安全,仅需要在插件钱包中"点点点"就能轻松的发起一笔转账,签名一笔交易,或者管理助记词/私钥。

慢雾在插件钱包安全方面有什么研究?

?

慢雾安全团队从钱包生命周期“助记词/私钥的生成,助记词/私钥的存储,助记词/私钥的使用,助记词/私钥的备份,助记词/私钥的销毁”这五大过程的安全作为主要切入口进行安全研究,并梳理插件钱包安全的最佳实践,并在实战过程中挖掘了不少优质的插件钱包的攻击面。

DeFIL2.0智能合约已通过慢雾科技安全审计:据官方消息,DeFIL2.0智能合约已通过慢雾科技安全审计,并已发布完整审计报告。根据审计报告显示,本次慢雾科技对DeFIL2.0包括平台通证DFL的发行及销毁智能合约、FIL标准算力通证FILST发行智能合约等进行了全面审计,并给出了通过慢雾安全审计,各项安全指标全部合格的结论。投资人可至慢雾科技官网输入Token名称(DFL或FILST)、合约地址或审计编号:NO. 0X002108300001进行查询。[2021/9/2 22:54:03]

如:

1.某些场景下可通过DApp页面获取助记词/私钥;

2.某些场景下可通过跨域方式获取助记词/私钥;

3.某些场景下可在钱包锁定后获取助记词/私钥;

4.某些场景下可构造签名数据进行假充值/假转账。

(攻击面很多,欢迎来撩:-))

慢雾对插件钱包的整体安全审计是什么样的?

?

慢雾安全团队对钱包的审计涵盖渗透测试内容,且比渗透测试服务更全面与精细。不仅会对目标项目进行漏洞发现提出修复方案,还会提出建议执行的安全增强点或最佳安全实践,以杜绝未来可能出现的安全风险。安全审计将提供更全面更多维的企业安全体系落地建设依据,并根据项目方需求出具专业的安全审计报告。具体可参考:

https://www.slowmist.com/service-wallet-security-audit.html

当慢雾在审计插件钱包时,慢雾在审什么?

?

对于任何一款钱包来说,账户安全/私钥安全都是极为重要的。因此,我们在对扩展/插件钱包进行审计时,仍然将重点放在助记词/私钥这一部分。具体可以参考下图:

插件钱包安全审计主要使用哪些测试方式?

?

我们主要采用“黑盒与灰盒结合为主,白盒为辅”的方式。

黑盒测试:站在外部从攻击者角度进行安全测试。

灰盒测试:通过脚本工具对代码模块进行安全测试,观察内部运行状态,挖掘弱点。

白盒测试:基于项目的源代码,进行脆弱性分析和漏洞挖掘。

如何理解漏洞等级?

?

严重漏洞:会对项目的安全造成重大影响。

高危漏洞:会影响项目的正常运行。

中危漏洞:会影响项目的运行。

低危漏洞:可能在特定场景中会影响项目的业务操作。

弱点:理论上存在安全隐患,但工程上极难复现。

增强建议:编码或架构存在更好的实践方法。

对插件钱包有什么展望?

?

随着区块链产业的多链多元化发展,插件钱包似乎也开辟了一条新赛道。其实慢雾陆陆续续审计过不少知名的插件钱包,例如:波场推出的第一款插件钱包TronLink、由星火矿池推出的GasNow、适配Alaya网络和PlatON网络的Samurai、ICON的第一个移动钱包MyIconWallet、以及DeBank团队于前不久推出的Rabby等等。目前对于插件钱包的发展,还是很可观的,非常值得关注。

有什么想对大家说的?

?

加密钱包审计重点在于解决常见的安全漏洞,规避可能出现的安全风险。作为用户,希望能增强安全意识,不要随意泄露助记词/私钥。作为项目方,对于安全问题的重视程度远远不够,希望加密钱包项目方对于安全标准能有更好的认识,与我们一起共同保护用户资产的安全。

来源链接:mp.weixin.qq.com

免责声明:作为区块链信息平台,本站所发布文章仅代表作者个人观点,与链闻ChainNews立场无关。文章内的信息、意见等均仅供参考,并非作为或被视为实际投资建议。

本文来源于非小号媒体平台:

慢雾科技

现已在非小号资讯平台发布68篇作品,

非小号开放平台欢迎币圈作者入驻

入驻指南:

/apply_guide/

本文网址:

/news/10227688.html

免责声明:

1.资讯内容不构成投资建议,投资者应独立决策并自行承担风险

2.本文版权归属原作所有,仅代表作者本人观点,不代表非小号的观点或立场

上一篇:

比尔·盖茨再谈ChatGPT:将改变我们的世界!

标签:APP区块链非小号LLE莱特币官网app手机下载区块链dapp开发pdf非小号行情APPTronWalletX

Luna热门资讯
TPS:虎符关于暂停MVEDA(Medicalveda)充值的公告(2021/8/5)_HOO

尊敬的虎符用户: 应项目方要求,虎符现已暂停MVEDA充值业务。待升级完成后我们将第一时间恢复,具体时间请留意虎符的最新公告.

PAND:关于禁止恶意刷单及高频违规交易的再次公告_DAFI价格

亲爱的PandaFe熊猫用户:PandaFe熊猫一直致力于为用户提供极致优质的交易体验,但近期频繁发现部分用户利用恶意刷单、高频交易以及程序量化等方式进行交易.

APP:C(碳币)扬帆起航,一路高歌猛进_影子去中心化交易所app下载

C扬帆起航,一路高歌猛进据WBF交易所行情数据显示,自7月17日C正式上线,截止到8月6日上午12:00,C最高涨幅达1570%,当前币价0.000000009969USDT/枚.

SHIB:Shib后神话时代—Starl该如何择善而从?_starl币最新利好消息

Shib是2021年上半年最耀眼的明星,为什么shib如此成功?有人说,是蹭上了马斯克,有人说,是V神给的流量。还有人评价说,shib是doge的踏空期权.

STA:Vitalik Buterin:构思以太坊 2.0 信标链的终结性模型替代设计_STARL

该替代设计旨在提供一些关键属性,如单槽经济终结性和允许更低的最小存款等。原文标题:《V神最新发文:针对信标链的终结性模型替代设计构想》撰文:VitalikButerin,以太坊联合创始人编译:K.

VAL:Blockchain Australia CEO:政府不应该仍将加密领域视为“狂野西部”_Valuables币

据Cointelegraph8月9日消息,上周在澳大利亚参议院关于技术和金融中心的特别委员会上,加密行业协会BlockchainAustralia首席执行官SteveVallas表示.