比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > 世界幣 > Info

AMAS:安全指南:如何防御MetaMask瀏覽器錢包漏洞?

Author:

Time:1900/1/1 0:00:00

原文標題:《一文了解如何免受 MetaMask 瀏覽器錢包安全漏洞的影響》

注:北京時間 6 月 16 日凌晨,ConsenSys 開發者 Dan Finlay?披露了 MetaMask 瀏覽器擴展錢包存在的安全漏洞,這可能導致一小部分用戶的錢包資金面臨被盜風險,對此問題,他給出了一些安全建議。

Halborn 的研究人員發現了一種情況,即在極少數情況下可以在磁盤上發現未加密的用戶密鑰,該問題已經在 10.11.3 版本的 MetaMask 瀏覽器擴展錢包以及更高版本的錢包中得到了修復。

Halborn 的安全研究人員披露了一個實例,在某種情況下,可以從被攻擊的計算機磁盤中提取 MetaMask 等 Web 錢包使用的助記詞短語。

美國太空軍向區塊鏈公司Xage授予網絡安全合同:金色財經報道,以區塊鏈為中心的網絡安全公司Xage已獲得一份網絡安全合同,將為美國太空軍(US space force)創建去中心化的端到端保護協議。Xage的安全協議將去中心化美國太空軍的數據系統,以確保最大的正常運行時間和安全性。[2020/9/19]

以下內容不會影響 MetaMask 移動端錢包用戶,而只會影響一小部分 MetaMask 瀏覽器擴展用戶以及其他瀏覽器/擴展錢包用戶。我們已經針對這些問題實施了緩解措施,因此對于 10.11.3 版本以及更高版本的 MetaMask 瀏覽器擴展錢包用戶來說,這些不應該是問題。注意,如果以下三個條件都適用于你,那你的錢包可能會面臨風險,你應該閱讀以下內容了解后續步驟:

你的硬盤未加密;你已經將助記詞短語導入到設備上的 MetaMask 瀏覽器擴展錢包中,而該設備由你不信任的人擁有,或者你的計算機已經被黑。在導入過程中,你使用了「顯示助記詞短語」(Show Secret Recovery Phrase)復選框在屏幕上查看你的助記詞。(如下圖所示)

聲音 | Slushpool CTO:從安全角度來看 加密挖礦業“相當可怕”:據AMBCrypto消息,Slushpool CTO Pavel Movarek承認,從安全角度來看,加密挖礦業“相當可怕”。Movarek表示,我們基本上認為,用戶應該有機會去選擇運行的固件,它允許新功能或其他什么,但安全性是關鍵。Moravek還談到了進入挖礦領域的主體正由個體礦工向機構轉變的趨勢。他指出,機構挖礦有所增加,這些實體參與購買硬件和ASIC礦機的運行,這與許多比特幣愛好者早期開采比特幣的情況形成了鮮明對比。[2019/6/2]

這會影響:

1、我們測試過的所有桌面操作系統以及瀏覽器;

現場 | 美國國家工程院院士:區塊鏈技術促進超級計算機安全:由展訊平臺主辦,CoinTime、金色財經等聯合主辦的“2018聚焦區塊鏈展訊全球行硅谷站峰會”于當地時間9月9日開幕。美國國家工程院院士、美國藝術與科學院院士,美國第三腦研究院院長陳世卿博士做了題為“結合腦科學、區塊鏈和超級計算機網格建設高度安全可靠,實時高效,以‘時間銀行’養老的公益性平臺”的主題演講。陳博士指出,超級計算機不是一個新的概念,而區塊鏈技術的出現,提供了用新的技術實現這一概念的可能。區塊鏈保證了大數據安全性,結合腦科學,判定數據主權,讓超級電腦應用于社區,鋪開信息網+電網;同時區塊鏈的特性可以用于時間養老,在區塊鏈系統上進行服務積分,實現Service to Service的交換,調動社會義工組織共同實現“時間養老”。[2018/9/10]

2、我們使用 Google Chrome、Chromium 和 Firefox 瀏覽器在 Windows、macOS 和 Linux 上進行了測試;

動態 | 西聯匯款申請專利用于保障加密貨幣網絡安全支付:據ccn報道,根據美國專利商標局周四公布的檔案文件,西聯匯款于2016年12月申請了一項新專利,試圖設計出提高電子支付安全性的方法,其中包括管理重復的轉賬通知和保障加密貨幣網絡的安全支付。該文件特別指出,在某些實施案例中,電子轉賬網絡可以是加密貨幣網絡,例如比特幣,萊特幣或Peercoin。[2018/7/6]

3、所有瀏覽器版本上的所有版本 MetaMask 擴展(v10.11.3 之前)錢包。

但這個漏洞不會影響 MetaMask 移動端錢包。

助記詞短語最終會被清除,但我們目前無法保證何時清除。

該漏洞最有可能影響那些在將助記詞導入 MetaMask 后不久,設備就遭到入侵或被盜的用戶。

如果你符合上述的所有條件,那那些有權訪問你計算機的人,就可能會拿到你的助記詞短語,因此你可能需要考慮從這些賬戶中將資金轉移出去以確保安全。我們準備了一份遷移賬戶資金的指南,使用任何第三方遷移工具都需要自行承擔風險。

注意,可以物理訪問你的計算機的人或惡意軟件可能會利用此漏洞進行攻擊,而如果你的設備受到惡意軟件的攻擊,那有些攻擊是無法進行防御的(例如鍵盤記錄器、直接內存訪問和程序控制)。

如果你的計算機有可能受到你不信任的人的影響,我們建議你在系統上啟用「全磁盤加密」。此外,如果你的資金是由一個硬件錢包管理,那你不會受到該漏洞的影響。

受影響的用戶應考慮將資金從舊錢包賬戶轉移到新的錢包賬戶地址。

本文檔的其余部分將提供一些額外的詳細信息,以及有關如何最好地保護你的錢包安全的建議。稍后,我們將披露有關問題性質的更多細節,以便其他軟件開發人員可以自己避免這些問題,但目前我們會先提醒用戶,以最大程度地降低盜竊風險。

如上文所述,如果你的計算機受到了威脅(無論是物理威脅還是惡意軟件),你都無法確定在該計算機上運行的任何程序的安全性。

這是流行的密碼管理器 1 Password 團隊已經承認并討論過的問題,1 Password 的首席安全架構師 Jeffrey Goldberg 解釋過要解決該問題的困難之處,他說:

「這是一個眾所周知的問題,之前該問題已經被公開討論過很多次,但任何看似合理的解決方案都可能比問題本身更糟糕。」

如果你使用的是密碼管理器,那么你可能會比不使用密碼管理器的人更安全一些,但即使是用了密碼管理器,也無法避免漏洞問題。

最終我們了解到,我們的密碼加密功能的安全性,部分會受到瀏覽器行為的破壞。由于瀏覽器本身認為物理訪問攻擊超出了其威脅模型,而我們當前的錢包是建立在瀏覽器之上的,因此事實證明,減少這種攻擊面的規模需要耗費大量人力,而且可能無法完全消除這種攻擊。最終,很可能只有「全磁盤加密」才能為你的計算機提供強大的物理計算機訪問安全性。

一般來說,計算機/瀏覽器等應該在某種程度上暫時或永久地存儲文本輸入。然而,由于保護你的助記詞短語的安全性有多么重要,因此需要注意此特定場景,以便用戶可以采取相應的行動。

幸運的是,密碼似乎仍然提供了一定程度的安全性。我們發現,只有在非常特定的情況下才能提取助記詞短語,并且我們已經能夠在 Halborn 等待披露的時間段內引入新的保護措施,并且我們計劃實施更多的保護措施,以進一步降低這種風險。這意味著如果你不使用自己的錢包(或將你的計算機交給其他人),鎖定錢包仍然是一個好習慣。

一些重要的事:

1、請花點時間在你的計算機上啟用全盤加密。這是確保你的計算機不會被具有物理訪問權限的人提取其所有內容的唯一方法。我們還建議用戶使用硬件錢包作為額外的安全措施。

2、清除你的瀏覽器緩存數據(我們的研究表明,這在某些情況下可能對某些用戶有所幫助)

3、請記住,確保計算機安全是你的責任,如果運行它的系統受到威脅,任何錢包或軟件都無法保證自身的安全,花點時間學習如何讓計算機避免惡意軟件。

Tags:AMASMETTAMTAMAMetaMask51211版本MetagamZmetamask幣轉不出來metamask下載不了

世界幣
元宇宙:品牌們 是時候進軍元宇宙了

隨著元宇宙概念逐漸展開,各消費品牌擁抱元宇宙的速度比你想象的要快,文中作者列舉了足夠多的實踐例子,讓你了解現今大型消費品公司與元宇宙碰撞的各種火花,到底是運營推廣手段還是盈利手段,抑或二者兼有.

1900/1/1 0:00:00
比特幣:金色趨勢丨機會總在恐慌中誕生

金色晨訊 | 歐洲央行行長:央行數字貨幣應該允許公民使用:1.人民日報:答好區塊鏈發展“應用題”,既需要創新的思維,也離不開審慎的態度、務實的行動.

1900/1/1 0:00:00
NFT:金色Web3.0日報 | Celsius稱將在適當的時間共享信息

1.DeFi代幣總市值:365.7億美元 DeFi總市值 數據來源:coingecko2.過去24小時去中心化交易所的交易量:62.

1900/1/1 0:00:00
以太坊:以太坊2.0合并之時ETH并未上漲 熊市如何對待ETH?

在最近的暴跌中,許多人像驚弓之鳥一樣搖擺不定。以太坊2.0合并不再讓人們興奮,而是讓他們感到擔憂。以太坊有很多事情要做,合并一再推遲.

1900/1/1 0:00:00
DAO:DAO規模化時 如何處理看似「無聊」的現實問題?

DAO 一直以來的代名詞是自由、權利下放、無邊界.... 似乎一切那么符合人性。但為了獲得更廣泛的應用,DAO 需要變得無聊。無聊不是一個貶義詞,而是面對人性時的自律和束縛.

1900/1/1 0:00:00
DAO:多平臺“封堵”數字藏品二級交易

今年3月底,微信就曾封禁一批數字藏品平臺公眾號,涉及平臺超10個,均為中小型數字藏品平臺。彼時微信方面強調,后續將密切關注行業動向和相關規定,進一步完善與調整規則.

1900/1/1 0:00:00
ads