月亮链 月亮链
Ctrl+D收藏月亮链

ETA:安全指南:如何防御MetaMask浏览器钱包漏洞?_Meta Brawl

作者:

时间:1900/1/1 0:00:00

原文标题:《一文了解如何免受MetaMask浏览器钱包安全漏洞的影响》

注:北京时间6月16日凌晨,ConsenSys开发者DanFinlay?披露了MetaMask浏览器扩展钱包存在的安全漏洞,这可能导致一小部分用户的钱包资金面临被盗风险,对此问题,他给出了一些安全建议。

Halborn的研究人员发现了一种情况,即在极少数情况下可以在磁盘上发现未加密的用户密钥,该问题已经在10.11.3版本的MetaMask浏览器扩展钱包以及更高版本的钱包中得到了修复。

背景

Halborn的安全研究人员披露了一个实例,在某种情况下,可以从被攻击的计算机磁盘中提取MetaMask等Web钱包使用的助记词短语。

Pyth Network宣布推出SNX/USD喂价:4月22日消息,预言机项目Pyth Network宣布推出SNX/USD喂价,已支持超过18个区块链。[2023/4/22 14:20:24]

以下内容不会影响MetaMask移动端钱包用户,而只会影响一小部分MetaMask浏览器扩展用户以及其他浏览器/扩展钱包用户。我们已经针对这些问题实施了缓解措施,因此对于10.11.3版本以及更高版本的MetaMask浏览器扩展钱包用户来说,这些不应该是问题。注意,如果以下三个条件都适用于你,那你的钱包可能会面临风险,你应该阅读以下内容了解后续步骤:

你的硬盘未加密;你已经将助记词短语导入到设备上的MetaMask浏览器扩展钱包中,而该设备由你不信任的人拥有,或者你的计算机已经被黑。在导入过程中,你使用了「显示助记词短语」复选框在屏幕上查看你的助记词。

加密矿企Bitstream Mining背后公司Agora Digital Holdings取消1.27 亿美元IPO计划:1月13日消息,美国加密矿企Bitstream Mining所有者Agora Digital Holdings已取消通过首次公开募股筹集至多1.27亿美元的计划。上个月,Agora与BitNile(AULT)达成合作,提供数字资产挖矿托管服务。

据悉,Agora于2021年11月首次申请IPO,表明它有兴趣筹集至多1亿美元。该公司后来将这一数字提高到1.27亿美元,其中包括出售某些认股权证所附的股票。

此前报道,去年9月,Web3商务平台HUMBL已终止收购加密矿企Bitstream Mining背后公司Agora Digital Holdings。[2023/1/13 11:10:02]

ApeCoin质押系统Ape Staking暂定于10月31日上线:9月23日消息,Web3工具开发商Horizen Labs宣布,ApeCoin质押系统Ape Staking上线日期暂定10月31日,或将前后移动一周。

此前7月23日消息,ApeCoin发布公告称,根据已通过的AIPs-21和22提案,ApeCoin已选择Horizen Labs作为合作伙伴,为ApeCoin建立和管理质押系统。[2022/9/23 7:16:05]

影响

这会影响:

1、我们测试过的所有桌面操作系统以及浏览器;

2、我们使用GoogleChrome、Chromium和Firefox浏览器在Windows、macOS和Linux上进行了测试;

观点:比特币与华尔街“不需要”彼此,但它们相处可能会更好:金色财经报道,据研究分析师发文称,华尔街不需要比特币,因为没有比特币它会继续赚钱。在华尔街公司不接触比特币的情况下,咨询和交易费用仍将带来持续的收益。

其次,比特币不需要华尔街,因为它会在没有第三方的情况下继续存在。比特币将继续为生活在独裁统治或两位数通货膨胀下的人们提供选择。

但实际上,虽然他们不需要彼此,但他们不会完全伤害对方。华尔街全面接受比特币意味着华尔街可以获得更多收入,从而获得更多资金;这种拥抱也可能意味着通过提高比特币价格为比特币持有者带来更多的回报。(CoinDesk)[2022/9/12 13:23:23]

3、所有浏览器版本上的所有版本MetaMask扩展钱包。

但这个漏洞不会影响MetaMask移动端钱包。

助记词短语最终会被清除,但我们目前无法保证何时清除。

该漏洞最有可能影响那些在将助记词导入MetaMask后不久,设备就遭到入侵或被盗的用户。

如果你符合上述的所有条件,那那些有权访问你计算机的人,就可能会拿到你的助记词短语,因此你可能需要考虑从这些账户中将资金转移出去以确保安全。我们准备了一份迁移账户资金的指南,使用任何第三方迁移工具都需要自行承担风险。

注意,可以物理访问你的计算机的人或恶意软件可能会利用此漏洞进行攻击,而如果你的设备受到恶意软件的攻击,那有些攻击是无法进行防御的。

如果你认为自己容易受到该攻击的影响

如果你的计算机有可能受到你不信任的人的影响,我们建议你在系统上启用「全磁盘加密」。此外,如果你的资金是由一个硬件钱包管理,那你不会受到该漏洞的影响。

受影响的用户应考虑将资金从旧钱包账户转移到新的钱包账户地址。

本文档的其余部分将提供一些额外的详细信息,以及有关如何最好地保护你的钱包安全的建议。稍后,我们将披露有关问题性质的更多细节,以便其他软件开发人员可以自己避免这些问题,但目前我们会先提醒用户,以最大程度地降低盗窃风险。

我有多安全?

如上文所述,如果你的计算机受到了威胁,你都无法确定在该计算机上运行的任何程序的安全性。

这是流行的密码管理器1Password团队已经承认并讨论过的问题,1Password的首席安全架构师JeffreyGoldberg解释过要解决该问题的困难之处,他说:

「这是一个众所周知的问题,之前该问题已经被公开讨论过很多次,但任何看似合理的解决方案都可能比问题本身更糟糕。」

如果你使用的是密码管理器,那么你可能会比不使用密码管理器的人更安全一些,但即使是用了密码管理器,也无法避免漏洞问题。

结论

最终我们了解到,我们的密码加密功能的安全性,部分会受到浏览器行为的破坏。由于浏览器本身认为物理访问攻击超出了其威胁模型,而我们当前的钱包是建立在浏览器之上的,因此事实证明,减少这种攻击面的规模需要耗费大量人力,而且可能无法完全消除这种攻击。最终,很可能只有「全磁盘加密」才能为你的计算机提供强大的物理计算机访问安全性。

一般来说,计算机/浏览器等应该在某种程度上暂时或永久地存储文本输入。然而,由于保护你的助记词短语的安全性有多么重要,因此需要注意此特定场景,以便用户可以采取相应的行动。

幸运的是,密码似乎仍然提供了一定程度的安全性。我们发现,只有在非常特定的情况下才能提取助记词短语,并且我们已经能够在Halborn等待披露的时间段内引入新的保护措施,并且我们计划实施更多的保护措施,以进一步降低这种风险。这意味着如果你不使用自己的钱包,锁定钱包仍然是一个好习惯。

一些重要的事:

1、请花点时间在你的计算机上启用全盘加密。这是确保你的计算机不会被具有物理访问权限的人提取其所有内容的唯一方法。我们还建议用户使用硬件钱包作为额外的安全措施。

2、清除你的浏览器缓存数据

3、请记住,确保计算机安全是你的责任,如果运行它的系统受到威胁,任何钱包或软件都无法保证自身的安全,花点时间学习如何让计算机避免恶意软件。

来源:金色财经

标签:ETAmetamaskAMAMETAArtMetametamask小狐狸钱包官网最新版Binamars GameMeta Brawl

比特币最新价格热门资讯
CRYPTO:从赞助商到区块链体育游戏,Crypto体育产业的发展瞬息万变_PepeCoin Cryptocurrency

在一个平台筹集了1000万美元来构建下一个区块链体育游戏的同时,另外一些Crypto体育平台却在倒下。而与此同时,SetonHall一项新的调查显示,有大量观众对体育和Crypto感兴趣.

1900/1/1 0:00:00
LEA:SPK流量聚合器——打造DEFI项目新流量_PARADOX价格

聚合器大家并不陌生,流量聚合器顾名思义和流量有关,2020年3月由defi领域顶级工程师组建的SparkLB,Spark实验室主要从事研发DEFI领域细分应用软件工具.

1900/1/1 0:00:00
NFT:硅谷科技产品经理眼里的NFT效用和未来前景_Meme boy

NFT在未来会发展成什么样子?作为一名IRL硅谷科技产品经理,我一直在观察发展趋势,评估相关数据。今天就来给大家分享一些我最近的研究发现.

1900/1/1 0:00:00
MOV:详解MOVE PROTOCOL的测试版,让健康运动如影随形_MOVE

6月15号MOVEPROTOCOL上线测试版,如何参与我们平时跑步,使用频率最多,除了运动类衣服、短裤、跑鞋之外,救属运动类APP了.

1900/1/1 0:00:00
加密货币:币圈熊市的三个阶段 我们该如何生存_USDT

熊市中,格局要打开,别忘了自己为什么加入熊市有3个阶段,我们刚刚进入第2阶段第一阶段:放松牛市带来的兴奋和贪婪仍然存在。会出现那种维持数周的迷你叙事。资产仍然有地板价的支持.

1900/1/1 0:00:00
ETH:上午牛市下午熊市 A股无视_blank币行情

美股最近在美联储超大幅度加息75个基点的影响下,非常动荡。在加息落地前,欧美股市因预期恐慌而暴跌。在预期如期落地后,市场本以为是靴子落地了,一度涨,15日尾盘美股美债都强劲反弹.

1900/1/1 0:00:00