以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > 聚幣 > Info

轉發提醒 MetaMask小狐貍錢包安全公告 如何應對拓展程序潛在的私鑰泄露_ETA:AMAS

Author:

Time:1900/1/1 0:00:00

Halborn研究人員發現了一個問題:極少數情況下,可以在硬盤上找到未加密的用戶私匙,該問題已在10.11.3及更高版本的MetaMask瀏覽器擴展錢包中得到修復

背景

Halborn安全研究人員披露了一個實例,發現在某些條件下,可以從入侵的電腦硬盤中提取MetaMask等網頁錢包的助記詞。以下內容不會影響MetaMask移動端錢包用戶,但會影響一小部分MetaMask瀏覽器擴展錢包用戶及其他瀏覽器/插件錢包用戶。這會使一些用戶面臨風險。了解該問題后,MetaMask已實施補救措施,目前對于使用10.11.3及更高版本的MetaMask瀏覽器擴展錢包用戶,風險已經解除。但如果您滿足以下3個條件,仍可能面臨風險,請閱讀下文,采取后續步驟:

SBF轉發了關于“孫宇晨稱正與FTX一起制定解決方案以支持FTX上Tron系Token”的推文:金色財經報道,FTX創始人Sam Bankman-Fried(SBF)轉發了關于“孫宇晨稱正與FTX一起制定解決方案以支持FTX上Tron系Token”的推文。[2022/11/10 12:43:25]

l硬盤未加密

l您將助記詞導入了某個不信任的人的設備的MetaMask插件程序中,或者個人電腦已被入侵

l導入過程中,您曾打開“顯示助記詞”選項,在屏幕上查看助記詞。

影響

推特CEO轉發文章為中本聰慶生:4月5日,推特CEO 杰克·多西(Jack Dorsey)轉發文章為中本聰“慶生”,文章封面大大的“6102”映入眼簾。資料顯示,為了在大蕭條時期有效推動美國的經濟復蘇,88年前的今天,前美國總統羅斯福簽署并公布了政府法案6102(Executive Order 6102)。該法案將公民對黃金的私人所有權定義為非法,導致美國民眾迅速將其黃金以當時的官方價格20.67美元賣給政府,幫助美聯儲完成大規模采購黃金的計劃。

P2P基礎論壇資料顯示,政府強制執行6102法案的當天恰好是比特幣創始人中本聰(Satoshi Nakamoto)的注冊生日。并且,中本聰還選擇了1975年作為注冊生日的年份,這一年也恰恰是6102法案被廢除的那一年。[2021/4/6 19:49:54]

這會影響到:

動態 | Morgan Creek創始人轉發特朗普推文并稱比特幣僅今年就上漲了122%:金色財經報道,美國總統特朗普發布推文稱,納斯達克僅今年就上漲了27% !Morgan Creek創始人Anthony?Pompliano轉發推文并表示,僅今年比特幣就上漲了122%!VanEck董事Gabor Gurbacs回復道,當比特幣在納斯達克上市的時候呢?等一下,有人正在做ETF。[2019/11/20]

l我們測試過的所有桌面操作系統和瀏覽器。

l我們使用了GoogleChrome、Chromium和火狐瀏覽器在Windows、macOS和Linux上進行了測試。

l所有瀏覽器版本上的所有MetaMask插件錢包。

lMetaMask移動端錢包不受影響。

Fanstime引領數千明星粉絲團擁抱區塊鏈 十小時轉發破百萬: FansTime攜手粉絲網在微博、Twitter開啟主題為“共建粉絲時代”的全球首個區塊鏈粉絲應援活動。全球范圍內數千家最具影響力的粉絲團包括:防彈少年團(BTS)、EXO、TFBoys成員(王源、王俊凱、易烊千璽)、GOT7、SNH48、鄭秀晶、吳世勛、魏晨、鄭爽、黃景瑜、李藝彤、胡一天等應邀參與活動,輻射粉絲數千萬人。活動開始僅1小時,微博轉發量超過10萬次;活動開始10小時,轉發量突破130萬次。截止本條快訊發布,相關話題閱讀量已達3000余萬次。FansTime與全球粉絲團一起構建粉絲新生態,引領粉絲經濟主力軍正式步入區塊鏈時代。[2018/3/6]

助記詞最終會被清除,但我們目前無法保證何時清除。

該漏洞最有可能影響到將助記詞導入MetaMask后不久,其設備就被入侵或被盜的用戶。

如果您滿足所有上述條件,那么能訪問您導入助記詞的電腦的人就有可能獲得您的助記詞,您最好將資金從相關帳戶中遷移出去,以確保安全。我們在此提供了一份遷移賬戶資金指南,使用任何第三方遷移工具都需要您自擔風險。

無論是可以直接使用還是通過惡意軟件控制您的設備的人都可以利用此漏洞。而如果設備已被惡意軟件入侵,您還可能面臨許多其他我們無法防御的攻擊。

如果認為自己面臨風險

如果有不信任的人可以使用您的電腦,我們建議您啟用全硬盤加密。而如果您的資金由硬件錢包管理,您將不受影響。

受影響的用戶應考慮將資金從使用相關助記詞生成的舊錢包賬戶轉移至由新助記詞生成的新賬戶。我們提供了一份指南來幫助有需要的用戶執行此操作,并給出了可簡化該流程的軟件選擇。

下文將提供更多詳情,以及關于如何最好地保障錢包安全的建議。稍后我們將披露有關該問題性質的更多細節,以幫助其他軟件開發人員避免這些問題。但目前,我們首先要-提醒用戶,以最大程度地降低盜竊風險。

我的安全性如何?

如上文所述,如果一臺電腦被入侵,您將無法保障其中運行的任何程序的安全。

流行的密碼管理器1Password團隊探討過這個問題。1Password首席安全架構師JeffreyGoldberg解釋了解決該問題的難度:“這個問題廣為人知,并已被公開討論過多次,但任何看似合理的補救方案都可能會成事不足敗事有余。”

使用密碼管理器可能比不使用要安全,但也難以完全避免這一問題的影響。

結論

MetaMask最終發現,密碼加密功能的部分安全性受到了瀏覽器行為的破壞。由于瀏覽器本身認為物理訪問攻擊超出了威脅模型范疇,而錢包是建立在瀏覽器之上的,因此要縮減這種攻擊面需要耗費大量人力,即便如此也難以完全消除風險。說到底,可能只有全硬盤加密才能為電腦提供強大的抵御物理訪問攻擊的安全性。

這是您本該預期的風險嗎?這取決于您是否認為可以在硬盤上恢復助記詞。如果您認為自己的電腦需要時刻保持安全,那么應該沒問題。但如果您認為MetaMask密碼能保證只要無法使用您電腦的人就無法提取您的帳戶,恐怕就說不準了。

從更高的層面上,我們應該普遍預期計算機、瀏覽器等都會多多少少存儲輸入的文本內容,不論是暫時的還是永久的。鑒于保護助記詞的重要性,我們需要對這個具體場景引起注意,以便讓用戶采取相應的行動。

幸運的是,密碼似乎仍然提供了一定程度的安全性。我們發現助記詞只有在非常特定的情況下才可能被提取出來。在Halborn等待披露的這段時間內,我們已經引入了新的保護措施,并計劃實施更多措施。MetaMask將繼續引入更多安全機制,以進一步降低風險。這意味著當您不使用錢包時,給錢包上鎖仍是一個好習慣。

重點提示:

1.為電腦啟用全硬盤加密。這是保障對您的電腦有物理訪問權限的人無法提取所有內容的唯一方法。我們也建議使用硬件錢包提供額外的安全保障。

2.清除瀏覽器緩存

3.請牢記,確保電腦安全是您的責任。如果電腦系統被入侵,任何錢包或軟件都無法保證安全。請花時間學習如何避免電腦被植入病。

MetaMask要感謝Halborn團隊負責任地披露這一漏洞,并感謝他們為保護加密空間付出的所有辛勤工作。為這一發現向Halborn授予了5萬美元獎金。

撰文:DanFinlay,MetaMask

翻譯:王爾玉、PANews

Tags:ETAMETTAMAAMASMETAD價格Metakillerstamadoge幣潛力MetaMask官方下載

聚幣
Rollup 生態系統中的可組合性_ROL:以太坊幣今日價格行情查詢

Rollup中最常見的評論之一是,它們"破壞了可組合性"。這一直是大多數單體鏈多數派成員的主要爭論點。然而,"一鏈治百病"是不可能的。因此,一個多鏈的生態系統是唯一的出路.

1900/1/1 0:00:00
金色Web3.0日報 | 頂級豪車品牌賓利宣布進軍NFT市場_元宇宙:以太坊

DeFi數據 1.DeFi代幣總市值:379.62億美元 DeFi總市值數據來源:coingecko2.過去24小時去中心化交易所的交易量:40.

1900/1/1 0:00:00
今晚 沈南鵬與達利歐聊了一小時_AVA:kava幣價格預測

精編對話實錄來了。 今晚,橋水創始人瑞·達利歐和紅杉全球執行合伙人沈南鵬,應中信出版集團邀請,在抖音進行了一場線上對話。這兩位具有世界級影響力的投資人,同樣也是成功穿越了數次經濟周期的參與者.

1900/1/1 0:00:00
Blocktower創始人:比特幣是“加密領域的亞馬遜” 其他都是賭注_LOC:Block Ape Scissors

區塊鏈投資公司BlocktowerCapital的創始人AriPaul對本輪熊市發表了看法,他將當前的情況與2000年的科技股崩盤相比較.

1900/1/1 0:00:00
NFT監管要點和海外政策_OPEN:opensea幣價格

目前,NFT在監管上還處于初級階段。NFT作為區塊鏈等新型技術應用的產物,難以在既有的法律框架下對其進行定性和監管.

1900/1/1 0:00:00
剖析DAO:Web3的所有權出奇地中心化_NFT:加密貨幣行情哪里看

信息來源:ChainAlysis 作者:老雅痞 去中心化自治組織是web3的主打產品。DAO是基于互聯網和區塊鏈的,旨在為企業、項目和社區提供一個新的、民主化的管理結構,其中任何成員只要投資項目.

1900/1/1 0:00:00
ads