以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads

慢霧 | 錢包安全審計服務全面增加插件錢包安全審計項_CTR:ECTR

Author:

Time:1900/1/1 0:00:00

近年來,加密錢包安全事件頻發。

根據慢霧MistTrack所接觸的受害者信息收集整理,錢包被盜的事件占比高達60%,顯而易見錢包是最有利可圖的目標,因此,錢包的安全性至關重要,當然,對錢包進行安全審計更是重中之重。

作為在區塊鏈耕耘已久的一員,慢霧科技在區塊鏈世界獨特的安全架構方面擁有豐富且領先的實戰經驗。慢霧的相關安全服務已經覆蓋超數十家行業內頂級的錢包,如imToken、HuobiWallet、RenrenBit錢包等。為了更好地增強各類加密錢包的安全性,慢霧科技在已有審計項的基礎上進行擴展,新增了對擴展/插件錢包的審計。

下面讓我們以問答形式來一睹為快!

插件錢包與常說的“錢包”有什么不同?

?

插件錢包是指基于瀏覽器(主要是GoogleChrome)開發的錢包。

慢霧:Ribbon Finance遭遇DNS攻擊,某用戶損失16.5 WBTC:6月24日消息,Ribbon Finance 發推表示遭遇 DNS 攻擊,慢霧MistTrack通過鏈上分析發現攻擊者與今天早前的Convex Finance 攻擊者是同一個,地址 0xb73261481064f717a63e6f295d917c28385af9aa 是攻擊者共用的用來調用惡意合約的錢包地址。同時分析發現,Ribbon Finance某用戶在攻擊中損失了 16.5 WBTC,具體交易為:https://etherscan.io/tx/0xd09057f1fdb3fa97d0ed7e8ebd8fd31dd9a0b5b61a29a22b46985d6217510850。[2022/6/24 1:29:35]

插件錢包管理的助記詞/私鑰是與DApp相互隔離的,理論上第三方組件(如:DApp或其他插件)很難通過技術手段突破隔離對插件錢包進行攻擊,所以安全性有一定的保證。

聲音 | 慢霧余弦:區塊鏈安全漏洞引起的財產損失未來將進一步擴大:據算力智庫微信公眾號文章,公開資料數據顯示,2011-2019年之間,由區塊鏈安全漏洞引起的損失高達84億美元。其中,交易所是重災區,占比近一半。對此,慢霧余弦表示,一方面,交易所的門檻比以往低了很多,而安全防護水平又層次不齊,對于地下黑客來說那就是滿地黃金。此外,這一數據的背后體現了了人們對加密貨幣市場,對區塊鏈的認同。基于這個共識,行業規模擴大,錯誤也隨之放大。未來這一數據增幅還將繼續擴大。對于中心化的交易所而言,會受到傳統行業的攻擊,如服務器、辦公網等,也和公鏈、智能合約有關。每一環都有可能存在的安全問題。他建議把IT建設的預算中拿出15%-20%作為安全預算,其中包括人員的成本維護,殺軟件,防火墻的購置等。但是這并不代表你配置了這些就一定不會被黑。拋開攻防博弈成本去看待這個問題是不客觀的。你每投入一定的比例,那攻擊門檻則相對提高了一個臺階。相對來說你被黑的概率會低很多,但我們這個行業沒有人可以給出這樣的一個永不被黑的承諾。[2019/10/30]

插件錢包配置簡單,使用更方便,在官方渠道下載安裝后勾選開啟插件,使用時點擊圖標就可進入錢包,并且使用錢包管理助記詞/私鑰。

聲音 | 慢霧區:Electrum偽造升級提示的釣魚攻擊盜竊至少200個BTC:據慢霧區消息,Electrum偽造升級提示的釣魚攻擊已盜竊至少 200 枚BTC,此次攻擊單靠升級 Electrum無法避免,需要整個生態服務都做對應的改動(因為 Electrum 這個客戶端并不是全節點,然后在交易廣播上和對應的服務端有消息通訊,攻擊者也可以部署惡意服務端)。慢霧區提醒用戶,Electrum這類釣魚攻擊需要長期警惕。慢霧區此前發布Electrum釣魚更新事件預警,對Electrum錢包進行攻擊的黑客利用Electrum的軟件異常構造惡意的軟件更新提示,誘導用戶更新下載惡意軟件使用。[2019/1/4]

插件錢包的助記詞/私鑰的管理操作更方便和安全,僅需要在插件錢包中"點點點"就能輕松的發起一筆轉賬,簽名一筆交易,或者管理助記詞/私鑰。

慢霧在插件錢包安全方面有什么研究?

動態 | 慢霧區預警: ETH 存在惡意消耗 Gas 攻擊:根據慢霧區情報,慢霧安全團隊在 Twitter 上關注到以太坊漏洞問題,通過深入分析發現:如果用戶在交易所提幣或者通過錢包轉賬的時候,若沒有設置 GasLimit 上限,當接收地址為合約地址的話將會導致惡意 Gas 消耗,慢霧安全團隊第一時間通知了服務的交易所和錢包用戶并提供了情報和解決方案:

(1)用戶提幣的時候判斷是否是合約地址,如果是合約地址則不允許提幣。

(2)轉賬的時候設置 GasLimit 上限,此處上限需要根據交易所實際業務場景設置如:6 萬? - 10 萬(推薦值 ETH: 90000 token: 150000)

投資有風險,入市須謹慎。

本資訊不作為投資理財建議。[2018/11/14]

?

慢霧安全團隊從錢包生命周期“助記詞/私鑰的生成,助記詞/私鑰的存儲,助記詞/私鑰的使用,助記詞/私鑰的備份,助記詞/私鑰的銷毀”這五大過程的安全作為主要切入口進行安全研究,并梳理插件錢包安全的最佳實踐,并在實戰過程中挖掘了不少優質的插件錢包的攻擊面。

如:

1.某些場景下可通過DApp頁面獲取助記詞/私鑰;

2.某些場景下可通過跨域方式獲取助記詞/私鑰;

3.某些場景下可在錢包鎖定后獲取助記詞/私鑰;

4.某些場景下可構造簽名數據進行假充值/假轉賬。

(攻擊面很多,歡迎來撩:-))

慢霧對插件錢包的整體安全審計是什么樣的?

?

慢霧安全團隊對錢包的審計涵蓋滲透測試內容,且比滲透測試服務更全面與精細。不僅會對目標項目進行漏洞發現提出修復方案,還會提出建議執行的安全增強點或最佳安全實踐,以杜絕未來可能出現的安全風險。安全審計將提供更全面更多維的企業安全體系落地建設依據,并根據項目方需求出具專業的安全審計報告。具體可參考:

https://www.slowmist.com/service-wallet-security-audit.html

當慢霧在審計插件錢包時,慢霧在審什么?

?

對于任何一款錢包來說,賬戶安全/私鑰安全都是極為重要的。因此,我們在對擴展/插件錢包進行審計時,仍然將重點放在助記詞/私鑰這一部分。具體可以參考下圖:

插件錢包安全審計主要使用哪些測試方式?

?

我們主要采用“黑盒與灰盒結合為主,白盒為輔”的方式。

黑盒測試:站在外部從攻擊者角度進行安全測試。

灰盒測試:通過腳本工具對代碼模塊進行安全測試,觀察內部運行狀態,挖掘弱點。

白盒測試:基于項目的源代碼,進行脆弱性分析和漏洞挖掘。

如何理解漏洞等級?

?

嚴重漏洞:會對項目的安全造成重大影響。

高危漏洞:會影響項目的正常運行。

中危漏洞:會影響項目的運行。

低危漏洞:可能在特定場景中會影響項目的業務操作。

弱點:理論上存在安全隱患,但工程上極難復現。

增強建議:編碼或架構存在更好的實踐方法。

對插件錢包有什么展望?

?

隨著區塊鏈產業的多鏈多元化發展,插件錢包似乎也開辟了一條新賽道。其實慢霧陸陸續續審計過不少知名的插件錢包,例如:波場推出的第一款插件錢包TronLink、由星火礦池推出的GasNow、適配Alaya網絡和PlatON網絡的Samurai、ICON的第一個移動錢包MyIconWallet、以及DeBank團隊于前不久推出的Rabby等等。目前對于插件錢包的發展,還是很可觀的,非常值得關注。

有什么想對大家說的?

?

加密錢包審計重點在于解決常見的安全漏洞,規避可能出現的安全風險。作為用戶,希望能增強安全意識,不要隨意泄露助記詞/私鑰。作為項目方,對于安全問題的重視程度遠遠不夠,希望加密錢包項目方對于安全標準能有更好的認識,與我們一起共同保護用戶資產的安全。

來源鏈接:mp.weixin.qq.com

免責聲明:作為區塊鏈信息平臺,本站所發布文章僅代表作者個人觀點,與鏈聞ChainNews立場無關。文章內的信息、意見等均僅供參考,并非作為或被視為實際投資建議。

本文來源于非小號媒體平臺:

慢霧科技

現已在非小號資訊平臺發布68篇作品,

非小號開放平臺歡迎幣圈作者入駐

入駐指南:

/apply_guide/

本文網址:

/news/10227688.html

免責聲明:

1.資訊內容不構成投資建議,投資者應獨立決策并自行承擔風險

2.本文版權歸屬原作所有,僅代表作者本人觀點,不代表非小號的觀點或立場

上一篇:

比爾·蓋茨再談ChatGPT:將改變我們的世界!

Tags:LECCTRECTRTRUelec幣怎么樣ElectroneumElectronic USDtrustwallet錢包轉賬費用

以太坊交易
只買不賣灰度基金為何對IPFS/FIL如此有信心?_FIL:SCALE

全球最大的數字HB資產管理公司Grayscale在近期B-Circle市場下滑的情況下,仍要保持其倉位.

1900/1/1 0:00:00
虎符將于8月4日16:00正式上線MVEDA(Medicalveda),等值20,000USDT的MVEDA等您來拿

尊敬的虎符用戶: 虎符將于8月4日16:00正式上線MVEDA(Medicalveda),等值20,000USDT的MVEDA等您來拿充值業務已開放,提現業務已開放.

1900/1/1 0:00:00
Banksy的作品“Spike”在Valuart上以超過15萬美元的價格售出_ANK:BAN

據U.Today8月4日消息,Banksy作品“Spike”在NFT平臺Valuart上以超過15萬美元的價格售出,拍賣所得的一半資金將用于慈善事業.

1900/1/1 0:00:00
ZenGo 團隊推出基于門限加密的協議以實現比特幣閃電網絡在物聯網領域的小額支付應用_MON:ZEN

鏈聞消息,ZenGo團隊聯合推出了基于門限加密的協議,以實現比特幣閃電網絡在物聯網領域的小額支付應用,該協議可使物聯網設備通過比特幣閃電網絡中不受信任的網關來執行閃電網絡操作.

1900/1/1 0:00:00
THORChain 計劃通過延遲大額資金出站等手段強化協議以減輕網絡不確定性_HAI:AIN

巴比特訊,8月3日,去中心化跨鏈交易協議THORChain計劃通過六項改進應對此前遭受的攻擊事件.

1900/1/1 0:00:00
監管趨嚴,高倍杠桿加速退場_MEX:SODIUM Vault (NFTX)

作者|?RichardLee高倍杠桿似乎正在加密市場中退潮。7月25日,FTX創始人SBF在推特宣布FTX取消高倍杠桿產品,并將杠桿倍數限制在20倍.

1900/1/1 0:00:00
ads