区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > PEPE币 > 正文

MASK:安全指南:如何防御MetaMask浏览器钱包漏洞?_TAMA价格

作者:

时间:

原文标题:《一文了解如何免受MetaMask浏览器钱包安全漏洞的影响》

注:北京时间6月16日凌晨,ConsenSys开发者DanFinlay?披露了MetaMask浏览器扩展钱包存在的安全漏洞,这可能导致一小部分用户的钱包资金面临被盗风险,对此问题,他给出了一些安全建议。

Halborn的研究人员发现了一种情况,即在极少数情况下可以在磁盘上发现未加密的用户密钥,该问题已经在10.11.3版本的MetaMask浏览器扩展钱包以及更高版本的钱包中得到了修复。

背景

Halborn的安全研究人员披露了一个实例,在某种情况下,可以从被攻击的计算机磁盘中提取MetaMask等Web钱包使用的助记词短语。

Cosmos跨链功能IBC存在严重漏洞,安全补丁公开版本预计今日发布:10月14日消息,Cosmos联合创始人Ethan Buchman在Cosmos官方论坛中表示,在BSC漏洞利用之后,Cosmos和Osmosis核心团队的成员一直在对IBC进行广泛的审计,此过程中发现了一个严重的安全漏洞,该漏洞影响所有支持IBC的Cosmos链,适用于所有IBC版本。

已经采取步骤确保所有支持IBC的主要公共链都打入补丁。一旦1/3的投票权应用于补丁,就不会受到严重漏洞的威胁。一旦正式补丁发布,剩余2/3链仍应该尽快打补丁。该补丁的公开版本将在UTC时间10月14日14:00(北京时间10月14日22:00)24小时内在CosmosSDKv0.45.9和v0.46.3中发布。

强烈建议所有的链和验证器立即升级到新发布的补丁,即使他们已经私下打了补丁。该补丁可以由验证器单独部署,而不需要链式停止升级,并且应该尽快应用。[2022/10/14 14:27:30]

以下内容不会影响MetaMask移动端钱包用户,而只会影响一小部分MetaMask浏览器扩展用户以及其他浏览器/扩展钱包用户。我们已经针对这些问题实施了缓解措施,因此对于10.11.3版本以及更高版本的MetaMask浏览器扩展钱包用户来说,这些不应该是问题。注意,如果以下三个条件都适用于你,那你的钱包可能会面临风险,你应该阅读以下内容了解后续步骤:

以太坊2.0客户端Teku发布紧急安全更新版本V21.12.1:12月10日消息,以太坊2.0客户端Teku发布紧急安全更新版本V21.12.1,Teku使用的log4j发布了一个零日漏洞(指被发现后立即被恶意利用的安全漏洞)。所有用户都应立即升级。[2021/12/10 7:30:39]

你的硬盘未加密;你已经将助记词短语导入到设备上的MetaMask浏览器扩展钱包中,而该设备由你不信任的人拥有,或者你的计算机已经被黑。在导入过程中,你使用了「显示助记词短语」复选框在屏幕上查看你的助记词。

影响

这会影响:

Armors摩斯安全正式加入OEC安全审计联盟:据官方消息,近期,OKExChain携手多家安全审计机构、钱包、节点、媒体等数十家企业共同发起成立OEC安全审计联盟,这对于构建安全的OKEXChain公链生态有着重大的意义。

据悉,Armors做为OEC安全审计联盟成员,为上链项目提供安全放心的审计服务,为底层基础建设提供更强的安全保障,推动DeFi生态的健康发展。

Armors将与OEC联盟内的“盟友”共同维护OKExChain生态安全,一起探索区块链安全发展前景,为维护全行业安全贡献一份力量。

Armors摩斯安全机构成立于2017年,为行业最早成立的专业区块链安全机构之一。截止目前,Armors已为超过2000家区块链平台、交易所、钱包、DApp等机构和项目提供安全审计、渗透测试、跨链迁移、平台安全等各方面保障及服务。四年来,Armors已为客户挽回超过32000个BTC的资产损失。[2021/6/2 23:05:38]

1、我们测试过的所有桌面操作系统以及浏览器;

58学院直播间:安全性,功能性和易用性是判断钱包是否安全靠谱的三大标准:12月3日下午17点,58学院第二十四期AMA《强监管来袭,该如何确保资金安全?》邀请到了HyperPay的市场品牌总监Nancy做客直播间,在谈到用户该如何判断钱包安全与否,以保证资产安全的问题时,Nancy表示,用户在选择钱包时,需要注意三个事项,分别为:(1)安全性,要关注钱包在运营的过程中是否出过安全事故,如果一款钱包长时间稳定运营且没有出过任何安全问题,大家就可以适当的存放资金。(2)功能性。很多钱包在DeFi已经如火如荼的情况下,仍然不能支持DApp接入,这致使用户在DeFi挖矿过程中比较费力。(3)易用性。钱包作为直面币圈新人的工具,一定要降低足够的操作门槛,如果一款钱包的操作门槛特别高,说明它已经将行业内大部分人屏蔽在外,也很难有新鲜血液流入。[2020/12/3 23:00:09]

2、我们使用GoogleChrome、Chromium和Firefox浏览器在Windows、macOS和Linux上进行了测试;

3、所有浏览器版本上的所有版本MetaMask扩展钱包。

但这个漏洞不会影响MetaMask移动端钱包。

助记词短语最终会被清除,但我们目前无法保证何时清除。

该漏洞最有可能影响那些在将助记词导入MetaMask后不久,设备就遭到入侵或被盗的用户。

如果你符合上述的所有条件,那那些有权访问你计算机的人,就可能会拿到你的助记词短语,因此你可能需要考虑从这些账户中将资金转移出去以确保安全。我们准备了一份迁移账户资金的指南,使用任何第三方迁移工具都需要自行承担风险。

注意,可以物理访问你的计算机的人或恶意软件可能会利用此漏洞进行攻击,而如果你的设备受到恶意软件的攻击,那有些攻击是无法进行防御的。

如果你认为自己容易受到该攻击的影响

如果你的计算机有可能受到你不信任的人的影响,我们建议你在系统上启用「全磁盘加密」。此外,如果你的资金是由一个硬件钱包管理,那你不会受到该漏洞的影响。

受影响的用户应考虑将资金从旧钱包账户转移到新的钱包账户地址。

本文档的其余部分将提供一些额外的详细信息,以及有关如何最好地保护你的钱包安全的建议。稍后,我们将披露有关问题性质的更多细节,以便其他软件开发人员可以自己避免这些问题,但目前我们会先提醒用户,以最大程度地降低盗窃风险。

我有多安全?

如上文所述,如果你的计算机受到了威胁,你都无法确定在该计算机上运行的任何程序的安全性。

这是流行的密码管理器1Password团队已经承认并讨论过的问题,1Password的首席安全架构师JeffreyGoldberg解释过要解决该问题的困难之处,他说:

「这是一个众所周知的问题,之前该问题已经被公开讨论过很多次,但任何看似合理的解决方案都可能比问题本身更糟糕。」

如果你使用的是密码管理器,那么你可能会比不使用密码管理器的人更安全一些,但即使是用了密码管理器,也无法避免漏洞问题。

结论

最终我们了解到,我们的密码加密功能的安全性,部分会受到浏览器行为的破坏。由于浏览器本身认为物理访问攻击超出了其威胁模型,而我们当前的钱包是建立在浏览器之上的,因此事实证明,减少这种攻击面的规模需要耗费大量人力,而且可能无法完全消除这种攻击。最终,很可能只有「全磁盘加密」才能为你的计算机提供强大的物理计算机访问安全性。

一般来说,计算机/浏览器等应该在某种程度上暂时或永久地存储文本输入。然而,由于保护你的助记词短语的安全性有多么重要,因此需要注意此特定场景,以便用户可以采取相应的行动。

幸运的是,密码似乎仍然提供了一定程度的安全性。我们发现,只有在非常特定的情况下才能提取助记词短语,并且我们已经能够在Halborn等待披露的时间段内引入新的保护措施,并且我们计划实施更多的保护措施,以进一步降低这种风险。这意味着如果你不使用自己的钱包,锁定钱包仍然是一个好习惯。

一些重要的事:

1、请花点时间在你的计算机上启用全盘加密。这是确保你的计算机不会被具有物理访问权限的人提取其所有内容的唯一方法。我们还建议用户使用硬件钱包作为额外的安全措施。

2、清除你的浏览器缓存数据

3、请记住,确保计算机安全是你的责任,如果运行它的系统受到威胁,任何钱包或软件都无法保证自身的安全,花点时间学习如何让计算机避免恶意软件。

标签:AMAMASKMETAMMASTAMA价格metamask小狐狸钱包安卓版5.12.1metamask官网下载Christmas Floki

PEPE币热门资讯
加密货币:金色观察 | 监管权交给CFTC?美国两党首次尝试为数字资产建立全面监管框架_稳定币

在一系列备受瞩目的破产和失败之后,两党参议员公布了监管加密货币和其他数字资产的最广泛立法提案。在周二,美国参议员KirstenGillibrand和CynthiaLummis正式发布了加密监管法.

区块链:开发者必备实用手册:构建区块链应用程序最佳工具一览_GAN价格

据报道,现在区块链是发展最快的领域之一。随着区块链项目(DeFi、NFT、DAO)的激增,对区块链开发人员的需求也在直线上升.

以太坊:TULE NFT:在此开启你的NFT之旅_CHE

生活在元宇宙中的一群小熊原本过着平静的生活,但是一次又一次,爆发的大规模击事件打破了原有的平静,这些爱好和平的小熊面对如此境况感到心碎.

META:《财富》对话 Vitalik 父子:很多人对于以太坊转向 PoS 过度消极了_METANO

以太坊创始人Vitalik并不担心当前加密货币的崩溃势头,而且他不喜欢自己的创造用于投机。Vitalik的父亲名叫DmitryButerin,通常被称为Dima.

VITA:DeFi 去风险:分析去中心化系统中的系统性风险_DAO

从来没有避免金融灾难的万能方法。在不可预测的社会中,系统性风险被只能部分处理。经济条件、技术和人类行为都会随着时间而变化,因此应对系统性风险的方法也必须保持可变.

ChainLink:当 DAO 快速发展时 容易面临哪些问题?_SCONEX

6月,DAO的管理平台Dework完成了500万美元的种子轮融资,由著名加密投资机构Paradigm和PaceCapital领投;DAO的薪酬支付系统Utopia获得了一笔由Paradigm领投.