Halborn研究人員發現了一個問題:極少數情況下,可以在硬盤上找到未加密的用戶私匙,該問題已在10.11.3及更高版本的MetaMask瀏覽器擴展錢包中得到修復
背景
Halborn安全研究人員披露了一個實例,發現在某些條件下,可以從入侵的電腦硬盤中提取MetaMask等網頁錢包的助記詞。以下內容不會影響MetaMask 移動端錢包用戶,但會影響一小部分MetaMask瀏覽器擴展錢包用戶及其他瀏覽器/插件錢包用戶。這會使一些用戶面臨風險。了解該問題后,MetaMask已實施補救措施,目前對于使用10.11.3 及更高版本的MetaMask瀏覽器擴展錢包用戶,風險已經解除。但如果您滿足以下3個條件,仍可能面臨風險,請閱讀下文,采取后續步驟:
l 硬盤未加密
孫宇晨關于JST的推文被Wallstreetbets官方轉發:據最新消息,北京時間2月3日22:00,WallStreetBets Reddit社區將波場TRON創始人兼BitTorrent CEO孫宇晨關于JUST的推文轉入擁有20萬人的Telegram社群。推文內容:“JUST與JustStable、JustLink、JustLend、JustSwap、跨鏈資產BTCTRON、ETHTRON達成戰略合作,再次發力形成優質產業聯盟。“WSB社區意見領袖號召社區一起看好JUST的平臺幣JST,進行大規模買入。[2021/2/3 18:49:13]
l 您將助記詞導入了某個不信任的人的設備的MetaMask插件程序中,或者個人電腦已被入侵
l 導入過程中,您曾打開“顯示助記詞”選項,在屏幕上查看助記詞。(如圖所示)
聲音 | 寶二爺轉發Suprateek Bose關于BTC的推特,評論稱拿住幣等10年:寶二爺(郭洪才)在微博轉發Suprateek Bose推特圖片,并評論稱“拿住幣,等10年。”此前,Suprateek Bose發推列舉2012-2018年比特幣低點,并表示比特幣幾乎每年都在增長,光是這一點就證明無論價格如何、堅持不賣的人正在增加。[2019/1/4]
影響
這會影響到:
l 我們測試過的所有桌面操作系統和瀏覽器。
l 我們使用了Google Chrome、Chromium和火狐瀏覽器在Windows、macOS和Linux上進行了測試。
動態 | 公眾號就轉發火幣相關謠言致歉:國慶期間,公眾號“數字幣行情”發表聲明稱,經向火幣核實,其近期轉載的《火幣或許已經死了,只是尸體還熱著》一文肆意夸大、捏造事實,并對轉發謠言造成的影響表示致歉。對于火幣人事任免、EOS投票等謠言,火幣此前已通過官方途徑發表聲明進行了澄清。火幣相關負責人表示,歡迎社會各界的監督,但應基于事實,并承擔相應責任。[2018/10/5]
l 所有瀏覽器版本上的所有MetaMask插件錢包(v10.11.3之前)。
l MetaMask 移動端錢包不受影響。
助記詞最終會被清除,但我們目前無法保證何時清除。
該漏洞最有可能影響到將助記詞導入MetaMask后不久,其設備就被入侵或被盜的用戶。
如果您滿足所有上述條件,那么能訪問您導入助記詞的電腦的人就有可能獲得您的助記詞,您最好將資金從相關帳戶中遷移出去,以確保安全。我們在此提供了一份遷移賬戶資金指南,使用任何第三方遷移工具都需要您自擔風險。
聲音 | 陳偉星轉發某媒體人對李笑來的質疑并稱其眼睛是雪亮的:今天陳偉星轉發某媒體人朋友圈并稱其眼睛是雪亮的。該媒體人對李笑來退出幣圈表達了幾點疑問:
1.他集資了20幾個發幣項目,部分項目其是實際控制人,大部分人項目的集資款被“保管”在其賬戶,不知道他轉行了這些集資款怎么辦?
2.硬幣資本募集的3個億,大部分錢號稱投到了各類發幣項目,他轉行了投后管理怎么辦?
3.雄岸基金其中有3000萬是政府出資的,部分投資了其主導支持的發幣項目,雖其辭掉合伙人,但依然是主要股東,不知后續的投后管理怎么辦?
4.他在支付寶上向“粉絲們”拉群集資的“風利基金”,按8%的利息非法集資過4個多億,大部分錢也投資到了區塊鏈,這后續的退出還款怎么辦?
5.在區塊鏈發幣之前,他通過馬克新生等公司,股權眾籌集資近1個億,都挪用去投資了,不知道怎么和投資者交代?[2018/9/30]
無論是可以直接使用還是通過惡意軟件控制您的設備的人都可以利用此漏洞。而如果設備已被惡意軟件入侵,您還可能面臨許多其他我們無法防御的攻擊(如鍵盤記錄器、直接訪問內存、控制程序等)。
如果認為自己面臨風險
如果有不信任的人可以使用您的電腦,我們建議您啟用全硬盤加密。而如果您的資金由硬件錢包管理,您將不受影響。
受影響的用戶應考慮將資金從使用相關助記詞生成的舊錢包賬戶轉移至由新助記詞生成的新賬戶。我們提供了一份指南來幫助有需要的用戶執行此操作,并給出了可簡化該流程的軟件選擇。
下文將提供更多詳情,以及關于如何最好地保障錢包安全的建議。稍后我們將披露有關該問題性質的更多細節,以幫助其他軟件開發人員避免這些問題。但目前,我們首先要-提醒用戶,以最大程度地降低盜竊風險。
我的安全性如何?
如上文所述,如果一臺電腦被入侵(能被他人使用或被惡意軟件入侵),您將無法保障其中運行的任何程序的安全。
流行的密碼管理器1Password團隊探討過這個問題。1Password首席安全架構師Jeffrey Goldberg解釋了解決該問題的難度:“這個問題廣為人知,并已被公開討論過多次,但任何看似合理的補救方案都可能會成事不足敗事有余。”
使用密碼管理器可能比不使用要安全,但也難以完全避免這一問題的影響。
結論
MetaMask最終發現,密碼加密功能的部分安全性受到了瀏覽器行為的破壞。由于瀏覽器本身認為物理訪問攻擊(他人訪問相關設備)超出了威脅模型范疇,而錢包是建立在瀏覽器之上的,因此要縮減這種攻擊面需要耗費大量人力,即便如此也難以完全消除風險。說到底,可能只有全硬盤加密才能為電腦提供強大的抵御物理訪問攻擊的安全性。
這是您本該預期的風險嗎?這取決于您是否認為可以在硬盤上恢復助記詞。如果您認為自己的電腦需要時刻保持安全,那么應該沒問題。但如果您認為MetaMask密碼能保證只要無法使用您電腦的人就無法提取您的帳戶,恐怕就說不準了。
從更高的層面上,我們應該普遍預期計算機、瀏覽器等都會多多少少存儲輸入的文本內容,不論是暫時的還是永久的。鑒于保護助記詞的重要性,我們需要對這個具體場景引起注意,以便讓用戶采取相應的行動。
幸運的是,密碼似乎仍然提供了一定程度的安全性。我們發現助記詞只有在非常特定的情況下才可能被提取出來。在Halborn等待披露的這段時間內,我們已經引入了新的保護措施,并計劃實施更多措施。MetaMask將繼續引入更多安全機制,以進一步降低風險。這意味著當您不使用錢包(或將電腦交給他人)時,給錢包上鎖仍是一個好習慣。
1. 為電腦啟用全硬盤加密。這是保障對您的電腦有物理訪問權限的人無法提取所有內容的唯一方法。我們也建議使用硬件錢包提供額外的安全保障。
2. 清除瀏覽器緩存(我們的研究表明這樣做能在某些情況下幫到某些用戶)
3. 請牢記,確保電腦安全是您的責任。如果電腦系統被入侵,任何錢包或軟件都無法保證安全。請花時間學習如何避免電腦被植入病。
MetaMask要感謝Halborn團隊負責任地披露這一漏洞,并感謝他們為保護加密空間付出的所有辛勤工作。為這一發現向Halborn授予了5萬美元獎金。
撰文:Dan Finlay,MetaMask
翻譯:王爾玉、PANews
Tags:MASKAMASETAmetamaskmetamask小狐貍錢包官網版AMAS幣Getaversemetamask小狐貍
金色周刊是金色財經推出的一檔每周區塊鏈行業總結欄目,內容涵蓋一周重點新聞、行情與合約數據、礦業信息、項目動態、技術進展等行業動態。本文是項目周刊,帶您一覽本周主流項目以及明星項目的進展.
1900/1/1 0:00:00頭條 ▌美國多個州級證券監管機構正在調查Celsius金色財經消息,美國新澤西州、阿拉巴馬州、肯塔基州和華盛頓州的證券監管機構正在調查加密借貸平臺Celsius Network暫停客戶贖回的決定.
1900/1/1 0:00:00在加密領域,我們有一對重量級對決 ——Uniswap vs SushiSwap。這些 DeFi 協議一開始的源代碼幾乎完全相同,但后來在各自社區的指導下不斷發展.
1900/1/1 0:00:00元宇宙是人類創造,可以沉浸式體驗的虛擬世界。作為這個世界的“門票”,NFT在半年前徹底火了。從NFT到元宇宙,體現了人們在虛擬世界中引入了現實世界的內容,虛實結合.
1900/1/1 0:00:00自上周五美國公布的5月CPI數據超出預期以來,全球投資者因擔心通脹將持續更長時間而拋售風險資產。比特幣首當其沖,急轉直下.
1900/1/1 0:00:00數據顯示,在由全球股票構成的MSCI的代表性指數中占4成的19個國家和地區的股市比近期高點下跌2成以上.
1900/1/1 0:00:00