区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > 火星币 > 正文

CRYPTO:转发提醒 MetaMask小狐狸钱包安全公告 如何应对拓展程序潜在的私钥泄露_CRYPT

作者:

时间:

Halborn研究人员发现了一个问题:极少数情况下,可以在硬盘上找到未加密的用户私匙,该问题已在10.11.3及更高版本的MetaMask浏览器扩展钱包中得到修复

背景

Halborn安全研究人员披露了一个实例,发现在某些条件下,可以从入侵的电脑硬盘中提取MetaMask等网页钱包的助记词。以下内容不会影响MetaMask移动端钱包用户,但会影响一小部分MetaMask浏览器扩展钱包用户及其他浏览器/插件钱包用户。这会使一些用户面临风险。了解该问题后,MetaMask已实施补救措施,目前对于使用10.11.3及更高版本的MetaMask浏览器扩展钱包用户,风险已经解除。但如果您满足以下3个条件,仍可能面临风险,请阅读下文,采取后续步骤:

推特CEO转发文章为中本聪庆生:4月5日,推特CEO 杰克·多西(Jack Dorsey)转发文章为中本聪“庆生”,文章封面大大的“6102”映入眼帘。资料显示,为了在大萧条时期有效推动美国的经济复苏,88年前的今天,前美国总统罗斯福签署并公布了政府法案6102(Executive Order 6102)。该法案将公民对黄金的私人所有权定义为非法,导致美国民众迅速将其黄金以当时的官方价格20.67美元卖给政府,帮助美联储完成大规模采购黄金的计划。

P2P基础论坛资料显示,政府强制执行6102法案的当天恰好是比特币创始人中本聪(Satoshi Nakamoto)的注册生日。并且,中本聪还选择了1975年作为注册生日的年份,这一年也恰恰是6102法案被废除的那一年。[2021/4/6 19:49:54]

l硬盘未加密

动态 | Coinbase CEO转发区块链演讲相关文章,并称“比赛开始了”:Coinbase联合创始人兼CEO Brian Armstrong在推特转发了The Block发布的题为“中国国家主席希望该国在区块链领域占据领先地位”的文章,并评论称:“比赛开始了”。[2019/10/26]

l您将助记词导入了某个不信任的人的设备的MetaMask插件程序中,或者个人电脑已被入侵

l导入过程中,您曾打开“显示助记词”选项,在屏幕上查看助记词。

影响

这会影响到:

动态 | Block.one CEO BB转发分析文章暗示瑞波存在数据造假:据Newsbtc数据分析报道,瑞波舆论大军包括上千个机器人及8000个虚假Twitter账号,目的是操控Twitter上大众的舆论。Block.one CEO BrendanBlumer转发该文称:“区块链的使命是体现舆论内容的真实性并承担相应的社会责任。”[2019/3/21]

l我们测试过的所有桌面操作系统和浏览器。

l我们使用了GoogleChrome、Chromium和火狐浏览器在Windows、macOS和Linux上进行了测试。

l所有浏览器版本上的所有MetaMask插件钱包。

lMetaMask移动端钱包不受影响。

ETC交易量激增 官方转发“不支持CLO”消息:行情显示,ETC的24小时成交量达5.88亿美元,占比3.58%,排名第五。此前Bitcoin.com报道,ETC在区块高度5500000硬分叉,产生新的分叉币CLO,ETC持有者将获得1:1的CLO,目前ETC高度为5498455。关于分叉币CLO的糖果分配,Bittrex表示无法在3月5日前完成审核,故不支持空投。除此之外,ETC官方账号在3月2日转发ETCDEV团队的官方消息写到:“回答所有关于CLO的问题:我们不知道,不要问我们。ETCDEV并没有执行这个项目,我们不支持也不赞同它”。ETC现全球均价29.26美元,24小时跌幅3.52%。[2018/3/5]

助记词最终会被清除,但我们目前无法保证何时清除。

该漏洞最有可能影响到将助记词导入MetaMask后不久,其设备就被入侵或被盗的用户。

如果您满足所有上述条件,那么能访问您导入助记词的电脑的人就有可能获得您的助记词,您最好将资金从相关帐户中迁移出去,以确保安全。我们在此提供了一份迁移账户资金指南,使用任何第三方迁移工具都需要您自担风险。

无论是可以直接使用还是通过恶意软件控制您的设备的人都可以利用此漏洞。而如果设备已被恶意软件入侵,您还可能面临许多其他我们无法防御的攻击。

如果认为自己面临风险

如果有不信任的人可以使用您的电脑,我们建议您启用全硬盘加密。而如果您的资金由硬件钱包管理,您将不受影响。

受影响的用户应考虑将资金从使用相关助记词生成的旧钱包账户转移至由新助记词生成的新账户。我们提供了一份指南来帮助有需要的用户执行此操作,并给出了可简化该流程的软件选择。

下文将提供更多详情,以及关于如何最好地保障钱包安全的建议。稍后我们将披露有关该问题性质的更多细节,以帮助其他软件开发人员避免这些问题。但目前,我们首先要-提醒用户,以最大程度地降低盗窃风险。

我的安全性如何?

如上文所述,如果一台电脑被入侵,您将无法保障其中运行的任何程序的安全。

流行的密码管理器1Password团队探讨过这个问题。1Password首席安全架构师JeffreyGoldberg解释了解决该问题的难度:“这个问题广为人知,并已被公开讨论过多次,但任何看似合理的补救方案都可能会成事不足败事有余。”

使用密码管理器可能比不使用要安全,但也难以完全避免这一问题的影响。

结论

MetaMask最终发现,密码加密功能的部分安全性受到了浏览器行为的破坏。由于浏览器本身认为物理访问攻击超出了威胁模型范畴,而钱包是建立在浏览器之上的,因此要缩减这种攻击面需要耗费大量人力,即便如此也难以完全消除风险。说到底,可能只有全硬盘加密才能为电脑提供强大的抵御物理访问攻击的安全性。

这是您本该预期的风险吗?这取决于您是否认为可以在硬盘上恢复助记词。如果您认为自己的电脑需要时刻保持安全,那么应该没问题。但如果您认为MetaMask密码能保证只要无法使用您电脑的人就无法提取您的帐户,恐怕就说不准了。

从更高的层面上,我们应该普遍预期计算机、浏览器等都会多多少少存储输入的文本内容,不论是暂时的还是永久的。鉴于保护助记词的重要性,我们需要对这个具体场景引起注意,以便让用户采取相应的行动。

幸运的是,密码似乎仍然提供了一定程度的安全性。我们发现助记词只有在非常特定的情况下才可能被提取出来。在Halborn等待披露的这段时间内,我们已经引入了新的保护措施,并计划实施更多措施。MetaMask将继续引入更多安全机制,以进一步降低风险。这意味着当您不使用钱包时,给钱包上锁仍是一个好习惯。

重点提示:

1.为电脑启用全硬盘加密。这是保障对您的电脑有物理访问权限的人无法提取所有内容的唯一方法。我们也建议使用硬件钱包提供额外的安全保障。

2.清除浏览器缓存

3.请牢记,确保电脑安全是您的责任。如果电脑系统被入侵,任何钱包或软件都无法保证安全。请花时间学习如何避免电脑被植入病。

MetaMask要感谢Halborn团队负责任地披露这一漏洞,并感谢他们为保护加密空间付出的所有辛勤工作。为这一发现向Halborn授予了5万美元奖金。

撰文:DanFinlay,MetaMask

翻译:王尔玉、PANews

标签:metamaskCRYPTOCRYPCRYPTMetaMask小狐狸钱包cryptofi币发行量CryptoTaskMy Crypto Play

火星币热门资讯
WEB:Vitalik 简述以太坊账户抽象之路:相关 EIP 实施顺序及优缺点_WEB3

实现最佳效果的一条现实途径,是在短期内开始大力支持ERC-4337,然后随着时间的推移添加EIP来弥补其弱点.

ALI:风投资深人士 Alex:下跌让市场更理性 下一个“BAYC”可能仍出现在头像 NFT 赛道_Data Vital

Alex从大约2015年开始浸区块链领域,也经历了市场的大小起伏,对于新兴的NFT赛道,他秉持着开放且谨慎的态度.

CRYPTO:Crypto和互联网泡沫对比分析:VC投资规模、宏观周期、总市值_CryptoMage

本文作者:Lanli|蓝犁本轮加密市场泡沫度与当年互联网相比有过之而无不及,但本轮加密与当年互联网相比,共识的广泛度远远不如,体现在:1/VC投资热度不如2/总市值虽然接近当年互联网市值.

SLP:管理 Web3 游戏经济_slp币价格

文章作者:MetaPortalDAO 管理加密游戏经济 我们经常听到加密游戏将自己称为国家。通常,他们这样做是为了人们和社区在叙述背后聚集在一起的感觉.

SID:无聊猿如何成了「元宇宙」的基础?_SideKick Token

撰文:LucyHarley-McKeown,TheBlock 编译:麟奇,链捕手 无聊猿出现地悄无声息,目前已发展成一种超越加密圈的现象级文化.

USD:晚间必读5篇 | 2022下半年 这五种加密投资趋势值得你注意_区块链专业好找工作吗

1.金色观察|Bankless:2022下半年这五种加密投资趋势值得你注意2022年已经过去一半,之前这半年像是一场恶作剧,现在是时候展望未来了.