比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads

ETH:慢霧 | 錢包安全審計服務全面增加插件錢包安全審計項

Author:

Time:1900/1/1 0:00:00

近年來,加密錢包安全事件頻發。

根據慢霧MistTrack所接觸的受害者信息收集整理,錢包被盜的事件占比高達60%,顯而易見錢包是最有利可圖的目標,因此,錢包的安全性至關重要,當然,對錢包進行安全審計更是重中之重。

作為在區塊鏈耕耘已久的一員,慢霧科技在區塊鏈世界獨特的安全架構方面擁有豐富且領先的實戰經驗。慢霧的相關安全服務已經覆蓋超數十家行業內頂級的錢包,如imToken、HuobiWallet、RenrenBit錢包等。為了更好地增強各類加密錢包的安全性,慢霧科技在已有審計項的基礎上進行擴展,新增了對擴展/插件錢包的審計。

下面讓我們以問答形式來一睹為快!

插件錢包與常說的“錢包”有什么不同?

?

插件錢包是指基于瀏覽器(主要是GoogleChrome)開發的錢包。

分析 | 慢霧AML:韓國交易所Upbit被盜34.2萬ETH大部分停留在16個錢包地址中:北京時間昨天(11/28)下午3點開始,Upbit攻擊者開始將盜取的34.2萬ETH進行洗幣,慢霧AML通過對鏈上數據進行整理發現,目前大部分被盜的ETH停留在16個錢包地址中,少部分被轉移到交易所進行“隨機性粉塵污染”。目前所有的黑客錢包地址可以查看Etherscan匯總頁面。[2019/11/29]

插件錢包管理的助記詞/私鑰是與DApp相互隔離的,理論上第三方組件(如:DApp或其他插件)很難通過技術手段突破隔離對插件錢包進行攻擊,所以安全性有一定的保證。

插件錢包配置簡單,使用更方便,在官方渠道下載安裝后勾選開啟插件,使用時點擊圖標就可進入錢包,并且使用錢包管理助記詞/私鑰。

插件錢包的助記詞/私鑰的管理操作更方便和安全,僅需要在插件錢包中"點點點"就能輕松的發起一筆轉賬,簽名一筆交易,或者管理助記詞/私鑰。

聲音 | 慢霧分析:以太坊“君士坦丁堡”和“圣彼得堡”硬分叉成功:據慢霧實時監測以太坊“君士坦丁堡”和“圣彼得堡”硬分叉成功。目前通過 Geth 和 Parity 節點觀察到在區塊高度 7280000 之后出塊穩定,說明以太坊硬分叉已經成功,中間由于最后五分鐘用戶訪問量過大導致 Etherscan 和 ethdevops 網站無法訪問,說明大家還是很關注本次以太坊升級的。同時慢霧也提醒大家不要過于激動,分叉是成功了,未來會遇到什么問題目前都是不確定的,希望大家繼續保持關注。[2019/3/1]

慢霧在插件錢包安全方面有什么研究?

?

慢霧安全團隊從錢包生命周期“助記詞/私鑰的生成,助記詞/私鑰的存儲,助記詞/私鑰的使用,助記詞/私鑰的備份,助記詞/私鑰的銷毀”這五大過程的安全作為主要切入口進行安全研究,并梳理插件錢包安全的最佳實踐,并在實戰過程中挖掘了不少優質的插件錢包的攻擊面。

聲音 | 慢霧:ETC 51%雙花攻擊所得的所有ETC已歸還完畢:據慢霧區消息,ETC 51%攻擊后續:繼Gate.io宣稱攻擊者歸還了價值10萬美金的ETC后,另一家被成功攻擊的交易所Yobit近日也宣稱收到了攻擊者歸還的122735 枚 ETC。根據慢霧威脅情報系統的深度關聯分析發現:攻擊者于UTC時間2019年1月10日11點多完成了攻擊所獲的所有ETC的歸還工作,至此,持續近一周的 ETC 51% 陰云已散。[2019/1/16]

如:

1.某些場景下可通過DApp頁面獲取助記詞/私鑰;

2.某些場景下可通過跨域方式獲取助記詞/私鑰;

3.某些場景下可在錢包鎖定后獲取助記詞/私鑰;

4.某些場景下可構造簽名數據進行假充值/假轉賬。

(攻擊面很多,歡迎來撩:-))

動態 | 慢霧預警:警惕新型“交易排擠攻擊”:根據慢霧威脅情報分析系統分析,今日凌晨,EOS.WIN 遭遇黑客攻擊。EOS.WIN 的攻擊者 loveforlover 采用的是新型攻擊手法,為“交易排擠攻擊”,這種攻擊手法與之前攻擊 bocai.game 的攻擊手法為同一種攻擊手法。攻擊者首先是使用 loveforlover 發起正常的轉賬交易,然后使用另一個合約帳號檢測中獎行為。如果不中獎,則發起大量的 defer 交易,將項目方的開獎交易“擠”到下一個區塊中,此次攻擊源于項目方的隨機數算法使用了時間種子,使攻擊者提升了中獎幾率,導致攻擊成功。截止發文前,EOS.WIN 項目方仍未進行合約升級。慢霧安全團隊在此建議所有的項目方和開發者不要在隨機數算法內加入時間種子,防止被惡意攻擊。[2019/1/11]

慢霧對插件錢包的整體安全審計是什么樣的?

?

慢霧安全團隊對錢包的審計涵蓋滲透測試內容,且比滲透測試服務更全面與精細。不僅會對目標項目進行漏洞發現提出修復方案,還會提出建議執行的安全增強點或最佳安全實踐,以杜絕未來可能出現的安全風險。安全審計將提供更全面更多維的企業安全體系落地建設依據,并根據項目方需求出具專業的安全審計報告。具體可參考:

https://www.slowmist.com/service-wallet-security-audit.html

當慢霧在審計插件錢包時,慢霧在審什么?

?

對于任何一款錢包來說,賬戶安全/私鑰安全都是極為重要的。因此,我們在對擴展/插件錢包進行審計時,仍然將重點放在助記詞/私鑰這一部分。具體可以參考下圖:

插件錢包安全審計主要使用哪些測試方式?

?

我們主要采用“黑盒與灰盒結合為主,白盒為輔”的方式。

黑盒測試:站在外部從攻擊者角度進行安全測試。

灰盒測試:通過腳本工具對代碼模塊進行安全測試,觀察內部運行狀態,挖掘弱點。

白盒測試:基于項目的源代碼,進行脆弱性分析和漏洞挖掘。

如何理解漏洞等級?

?

嚴重漏洞:會對項目的安全造成重大影響。

高危漏洞:會影響項目的正常運行。

中危漏洞:會影響項目的運行。

低危漏洞:可能在特定場景中會影響項目的業務操作。

弱點:理論上存在安全隱患,但工程上極難復現。

增強建議:編碼或架構存在更好的實踐方法。

對插件錢包有什么展望?

?

隨著區塊鏈產業的多鏈多元化發展,插件錢包似乎也開辟了一條新賽道。其實慢霧陸陸續續審計過不少知名的插件錢包,例如:波場推出的第一款插件錢包TronLink、由星火礦池推出的GasNow、適配Alaya網絡和PlatON網絡的Samurai、ICON的第一個移動錢包MyIconWallet、以及DeBank團隊于前不久推出的Rabby等等。目前對于插件錢包的發展,還是很可觀的,非常值得關注。

有什么想對大家說的?

?

加密錢包審計重點在于解決常見的安全漏洞,規避可能出現的安全風險。作為用戶,希望能增強安全意識,不要隨意泄露助記詞/私鑰。作為項目方,對于安全問題的重視程度遠遠不夠,希望加密錢包項目方對于安全標準能有更好的認識,與我們一起共同保護用戶資產的安全。

來源鏈接:mp.weixin.qq.com

免責聲明:作為區塊鏈信息平臺,本站所發布文章僅代表作者個人觀點,與鏈聞ChainNews立場無關。文章內的信息、意見等均僅供參考,并非作為或被視為實際投資建議。

本文來源于非小號媒體平臺:

慢霧科技

現已在非小號資訊平臺發布68篇作品,

非小號開放平臺歡迎幣圈作者入駐

入駐指南:

/apply_guide/

本文網址:

/news/10227688.html

免責聲明:

1.資訊內容不構成投資建議,投資者應獨立決策并自行承擔風險

2.本文版權歸屬原作所有,僅代表作者本人觀點,不代表非小號的觀點或立場

上一篇:

比爾·蓋茨再談ChatGPT:將改變我們的世界!

Tags:ETHETC區塊鏈BITethereal另一半情侶名字NETC區塊鏈技術專業bitop官網登錄

以太坊交易所
ACH:ACH充一得二,漲跌皆得獎!

親愛的CoinW用戶: CoinW將于2021年8月5日0:00~2021年8月11日24:00開啟“ACH充一贈一,漲跌皆得獎”活動.

1900/1/1 0:00:00
USD:買2送1|英皇室御用英德紅茶英紅九號惠賣,僅限8月4日當天

廣東名茶,香飄世界。 自英女皇伊麗莎白二世在其宴會上用英德紅茶FOP招待貴賓并獲得稱贊和推崇之后,英德紅茶便飲譽世界.

1900/1/1 0:00:00
區塊鏈:ZD上線GOD的公告

尊敬的用戶: ZD將于2021年8月8日8:18創新區上線GOD/USDT交易對,幣種充提已開啟.

1900/1/1 0:00:00
TPS:關于WBF上線MIST的公告

尊敬的用戶: WBF將在開放區掘金板塊上線MIST/USDT交易對,具體上線時間如下:充值時間:2021/8/514:00交易時間:2021/8/614:00提幣時間:2021/8/714:00.

1900/1/1 0:00:00
BTC:每日行情解讀 | BTC多空博弈激烈,后市趨于震蕩

美國SEC主席GaryGensler發言表示,正在思考有力監管區塊鏈和加密貨幣行業的方式,以對投資者進行保護。對于一些投機炒作現象,預計未來將遭受打壓,特別是一些證券性代幣,或將遭受重點打擊.

1900/1/1 0:00:00
加密貨幣:小安論幣:幣圈莊家出貨的手段

眾所周知,莊家在出貨之前會先對市場進行洗盤,通過制造疲軟的盤面假象,或是飛流直下的瀑布行情,嚇出信心不足的恐慌籌碼。何時該打壓,何時該維穩,何時該拉升,一切都在莊家的掌控之中.

1900/1/1 0:00:00
ads