比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > BNB > Info

安全指南:如何防御MetaMask瀏覽器錢包漏洞?_metamask

Author:

Time:1900/1/1 0:00:00

原文標題:《一文了解如何免受MetaMask瀏覽器錢包安全漏洞的影響》

注:北京時間6月16日凌晨,ConsenSys開發者DanFinlay?披露了MetaMask瀏覽器擴展錢包存在的安全漏洞,這可能導致一小部分用戶的錢包資金面臨被盜風險,對此問題,他給出了一些安全建議。

Halborn的研究人員發現了一種情況,即在極少數情況下可以在磁盤上發現未加密的用戶密鑰,該問題已經在10.11.3版本的MetaMask瀏覽器擴展錢包以及更高版本的錢包中得到了修復。

背景

Halborn的安全研究人員披露了一個實例,在某種情況下,可以從被攻擊的計算機磁盤中提取MetaMask等Web錢包使用的助記詞短語。

Coinbase資產管理成為CAIA最新數字資產微證書贊助商:金色財經報道,據官方消息,Coinbase資產管理公司成為特許另類投資分析師協會(CAIA)新的數字資產微型證書(Microcredential)的主要贊助商。該微型證書可在CAIA的在線教育平臺UniFi by CAIA上使用,面向私人財富管理行業的專業人士。[2023/6/10 21:28:48]

以下內容不會影響MetaMask移動端錢包用戶,而只會影響一小部分MetaMask瀏覽器擴展用戶以及其他瀏覽器/擴展錢包用戶。我們已經針對這些問題實施了緩解措施,因此對于10.11.3版本以及更高版本的MetaMask瀏覽器擴展錢包用戶來說,這些不應該是問題。注意,如果以下三個條件都適用于你,那你的錢包可能會面臨風險,你應該閱讀以下內容了解后續步驟:

Immutable推出5億美元生態發展基金Immutable Ventures:4月13日消息,以太坊NFT二層擴容方案Immutable X開發公司Immutable宣布推出5億美元發展基金Immutable Ventures,致力于支持基于Immutable X的Web3游戲和NFT項目,該基金將通過向在Immutable X平臺上構建的游戲和項目分配Token、現金贈款和投資來加速Immutable X協議的發展。[2023/4/13 14:00:40]

你的硬盤未加密;你已經將助記詞短語導入到設備上的MetaMask瀏覽器擴展錢包中,而該設備由你不信任的人擁有,或者你的計算機已經被黑。在導入過程中,你使用了「顯示助記詞短語」復選框在屏幕上查看你的助記詞。

OP短時突破3美元:金色財經報道,行情數據顯示,OP(Optimism)突破3美元。OP現報價3.012美元,24小時漲幅7%。[2023/2/3 11:46:20]

影響

這會影響:

1、我們測試過的所有桌面操作系統以及瀏覽器;

2、我們使用GoogleChrome、Chromium和Firefox瀏覽器在Windows、macOS和Linux上進行了測試;

3、所有瀏覽器版本上的所有版本MetaMask擴展錢包。

但這個漏洞不會影響MetaMask移動端錢包。

助記詞短語最終會被清除,但我們目前無法保證何時清除。

該漏洞最有可能影響那些在將助記詞導入MetaMask后不久,設備就遭到入侵或被盜的用戶。

比特幣礦企Riot Blockchain推遲披露其季度收益報告:8月10日消息,比特幣礦企Riot Blockchain (RIOT) 推遲披露其季度收益報告,因為它需要更多時間來計算加密貨幣下跌、烏克蘭戰爭和其他宏觀經濟問題對其資產價值的影響程度。該公司于周二向美國證券交易委員會提交的文件中披露了這一延遲。

此前消息,Riot Blockchain在7月產出318枚BTC,與2021年7月的 443 BTC相比減少了約28%。(CoinDesk)[2022/8/10 12:14:26]

如果你符合上述的所有條件,那那些有權訪問你計算機的人,就可能會拿到你的助記詞短語,因此你可能需要考慮從這些賬戶中將資金轉移出去以確保安全。我們準備了一份遷移賬戶資金的指南,使用任何第三方遷移工具都需要自行承擔風險。

注意,可以物理訪問你的計算機的人或惡意軟件可能會利用此漏洞進行攻擊,而如果你的設備受到惡意軟件的攻擊,那有些攻擊是無法進行防御的。

如果你認為自己容易受到該攻擊的影響

如果你的計算機有可能受到你不信任的人的影響,我們建議你在系統上啟用「全磁盤加密」。此外,如果你的資金是由一個硬件錢包管理,那你不會受到該漏洞的影響。

受影響的用戶應考慮將資金從舊錢包賬戶轉移到新的錢包賬戶地址。

本文檔的其余部分將提供一些額外的詳細信息,以及有關如何最好地保護你的錢包安全的建議。稍后,我們將披露有關問題性質的更多細節,以便其他軟件開發人員可以自己避免這些問題,但目前我們會先提醒用戶,以最大程度地降低盜竊風險。

我有多安全?

如上文所述,如果你的計算機受到了威脅,你都無法確定在該計算機上運行的任何程序的安全性。

這是流行的密碼管理器1Password團隊已經承認并討論過的問題,1Password的首席安全架構師JeffreyGoldberg解釋過要解決該問題的困難之處,他說:

「這是一個眾所周知的問題,之前該問題已經被公開討論過很多次,但任何看似合理的解決方案都可能比問題本身更糟糕。」

如果你使用的是密碼管理器,那么你可能會比不使用密碼管理器的人更安全一些,但即使是用了密碼管理器,也無法避免漏洞問題。

結論

最終我們了解到,我們的密碼加密功能的安全性,部分會受到瀏覽器行為的破壞。由于瀏覽器本身認為物理訪問攻擊超出了其威脅模型,而我們當前的錢包是建立在瀏覽器之上的,因此事實證明,減少這種攻擊面的規模需要耗費大量人力,而且可能無法完全消除這種攻擊。最終,很可能只有「全磁盤加密」才能為你的計算機提供強大的物理計算機訪問安全性。

一般來說,計算機/瀏覽器等應該在某種程度上暫時或永久地存儲文本輸入。然而,由于保護你的助記詞短語的安全性有多么重要,因此需要注意此特定場景,以便用戶可以采取相應的行動。

幸運的是,密碼似乎仍然提供了一定程度的安全性。我們發現,只有在非常特定的情況下才能提取助記詞短語,并且我們已經能夠在Halborn等待披露的時間段內引入新的保護措施,并且我們計劃實施更多的保護措施,以進一步降低這種風險。這意味著如果你不使用自己的錢包,鎖定錢包仍然是一個好習慣。

一些重要的事:

1、請花點時間在你的計算機上啟用全盤加密。這是確保你的計算機不會被具有物理訪問權限的人提取其所有內容的唯一方法。我們還建議用戶使用硬件錢包作為額外的安全措施。

2、清除你的瀏覽器緩存數據

3、請記住,確保計算機安全是你的責任,如果運行它的系統受到威脅,任何錢包或軟件都無法保證自身的安全,花點時間學習如何讓計算機避免惡意軟件。

來源:金色財經

Tags:metamaskTAMTAMAMASmetamask小狐貍錢包安卓版metamask幣轉不出來SAITAMAmetamask怎么提現

BNB
以太坊在 2018 年暴跌 94%——歷史會重演 ETH 價格觸底 375 美元嗎?_USD

大家好 我是幣圈小沫沫~ 盡管預期1,200美元應該持有,但ETH的最新暴跌可能會帶來更多痛苦。隨著ETH價格從關鍵支撐區域反彈,以太坊的原生代幣Ether(ETH)顯示出觸底跡象.

1900/1/1 0:00:00
《負責任的金融創新法案》會改變SEC的“豪威測試”標準嗎?(上)_SEC

前言 自2020年12月,SEC起訴Ripple,到Uniswap和Binance于2022年相繼被調查,豪威測試成為懸在眾多Web3項目方頭上的“達摩克利斯之劍”.

1900/1/1 0:00:00
金色觀察 | 加息風暴下跌跌不休 機構還會是支撐點嗎?_RAT

巴克萊銀行6月13日表示,美國通脹數據可能處于“令人震驚”的高位,這意味著他們目前預計美聯儲本周將加息75個基點,而不是50個基點.

1900/1/1 0:00:00
為什么stETH不是下一個UST? 以及清算帶來的機會與挑戰 本文詳細解讀_stETH

更專注一級市場、公募、二級市場潛力幣推薦,項目孵化的探究、暴漲山寨幣,優質幣種的挑選和做更專業,提供海內外一級市場優質項目----區塊鏈阿生本文閱讀閱讀大概需要9分鐘,有耐心的朋友可以看到最后.

1900/1/1 0:00:00
以太坊(ETH)瘋狂6·18打2.5折!_stETH

原價4000+的以太坊,今天618以太坊大促銷,打2.5折,不要2999,不要1999,只要888,包郵帶回家! 事件回顧: 6月8日,據CurveWhaleWatching監測.

1900/1/1 0:00:00
SMT生態一直構想的天地一體化組網正式落地與美國農場_ESH

在美國德克薩斯州的阿納瓦克小鎮,有一個占地180英畝的鄉村牧場。Brad先生在此地成功地經營著一家在線供應鏈業務,為此他每月需要支付300美元購買兩項互聯網服務:HughesNet衛星和Vias.

1900/1/1 0:00:00
ads