慢雾:iCloud 用戶的MetaMask钱包遭遇钓鱼攻击是由于自身的安全意识不足

[慢雾:iCloud 用戶的MetaMask钱包遭遇钓鱼攻击是由于自身的安全意识不足]据官方消息,慢雾发布iCloud 用戶的MetaMask钱包遭遇钓鱼攻击简析,首先用户遭遇了钓鱼攻击,是由于自身的安全意识不足,泄露了iCloud账号密码,用户应当承担大部分的责任。但是从钱包产品设计的角度上分析,MetaMask iOS App 端本身就存在有安全缺陷。

MetaMask安卓端在AndroidManifest.xml中有android:allowBackup=\"false\" 来禁止应用程序被用户和系统进行备份,从而避免备份的数据在其他设备上被恢复。

MetaMask iOS端代码中没有发现存在这类禁止钱包数据(如 KeyStore 文件)被系统备份的机制。默认情况下iCloud会自动备份应用数据,当iCloud账号密码等权限信息被恶意攻击者获取,攻击者可以从目标 iCloud 里恢复 MetaMask iOS App 钱包的相关数据。

慢雾安全团队经过实测通过 iCloud 恢复数据后再打开 MetaMask 钱包,还需要输入验证钱包的密码,如果密码的复杂度较低就会存在被破解的可能。

其它快讯:

慢雾:Equalizer Finance被黑主要在于FlashLoanProvider合约与Vault合约不兼容:据慢雾区消息,6 月 7 日,Equalizer Finance 遭受闪电贷攻击。慢雾安全团队以简讯形式将攻击原理分享如下:

1. Equalizer Finance 存在 FlashLoanProvider 与 Vault 合约,FlashLoanProvider 合约提供闪电贷服务,用户通过调用 flashLoan 函数即可通过 FlashLoanProvider 合约从 Vault 合约中借取资金,Vault 合约的资金来源于用户提供的流动性。

2. 用户可以通过 Vault 合约的 provideLiquidity/removeLiquidity 函数进行流动性提供/移除,流动性提供获得的凭证与流动性移除获得的资金都受 Vault 合约中的流动性余额与流动性凭证总供应量的比值影响。

3. 以 WBNB Vault 为例攻击者首先从 PancekeSwap 闪电贷借出 WBNB

4. 通过 FlashLoanProvider 合约进行二次 WBNB 闪电贷操作,FlashLoanProvider 会先将 WBNB Vault 合约中 WBNB 流动性转给攻击者,随后进行闪电贷回调。

5. 攻击者在二次闪电贷回调中,向 WBNB Vault 提供流动性,由于此时 WBNB Vault 中的流动性已经借出一部分给攻击者,因此流动性余额少于预期,则攻击者所能获取的流动性凭证将多于预期。

6. 攻击者先归还二次闪电贷,然后从 WBNB Vault 中移除流动性,此时由于 WBNB Vault 中的流动性已恢复正常,因此攻击者使用添加流动性获得凭证所取出的流动性数量将多于预期。

7. 攻击者通过以上方式攻击了在各个链上的 Vault 合约,耗尽了 Equalizer Finance 的流动性。

此次攻击的主要原因在于 Equalizer Finance 协议的 FlashLoanProvider 合约与 Vault 合约不兼容。慢雾安全团队建议协议在进行实际实现时应充分考虑各个模块间的兼容性。[2022/6/8 4:09:22]

慢雾: 警惕比特币RBF风险:据BitMEX消息,比特币于区块高度666833出现陈腐区块,并产生了一笔 0.00062063 BTC 的双花交易。根据 BitMEX提供的交易内容来看,双花的两笔交易的nSequence字段的值都小于0xffffffff -1。慢雾安全团队初步认为此次双花交易有可能是比特币中的RBF交易。[2021/1/20 16:38:01]

慢雾:Let's Encrypt软件Bug导致3月4日吊销 300 万个证书:Let's Encrypt由于在后端代码中出现了一个错误,Let's Encrypt项目将在撤销超过300万个TLS证书。详情是该错误影响了Boulder,Let's Encrypt项目使用该服务器软件在发行TLS证书之前验证用户及其域。慢雾安全团队提醒:数字货币行业有不少站点或内部系统为安全目的而使用 Let's Encrypt 自签证书,请及时确认是否受到影响。如有影响请及时更新证书,以免造成不可预知的风险。用户可查看原文链接在线验证证书是否受到影响。[2020/3/4]

郑重声明: 慢雾:iCloud 用戶的MetaMask钱包遭遇钓鱼攻击是由于自身的安全意识不足版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • 美联储5月加息50个基点的概率为88.8%

    [2022-4-19 14:32:51]4月19日消息,据CME“美联储观察”:美联储到5月份加息25个基点的概率为11.2%,加息50个基点的概率为88.8%,加息75个基点的概率为0%;到6月份加息25个基点或加息50个基点的概率为0%,加息75个基点...

  • Robert Kiyosaki:恶性通货膨胀即将到来,建议购买比特币、黄金

    [2022-4-18 14:30:04]4月17日消息,畅销书《富爸爸穷爸爸》作者罗伯特·清崎(Robert Kiyosaki)在推文中表示,预测10月份会出现“巨大的股市崩盘”,并指出崩盘之后,美国将陷入新的萧条,经济衰退和恶性通货膨胀即将来临,建议投资...

  • a16z推出早期创业投资项目START,最高投资额100万美元

    [2022-4-19 14:32:45]4月19日消息,a16z推出“a16z START”计划,它由a16z种子基金提供支持,与投资于“American Dynamism”、消费者、企业和金融科技领域的合作伙伴一道,在公司建设的最初阶段为创始人提供动力,...

  • 区块链项目孵化器Launchblock获得Animoca Brands投资

    [2022-4-20 14:36:43]4月20日消息,区块链项目孵化器Launchblock获得Animoca Brands投资,具体金额暂未披露。新资金将用于发展Launchblock生态系统,扩大团队规模等。 其它快讯: 现场 | 赣...

  • 俄罗斯央行:急需数字卢布,不会推迟CBDC测试

    [2022-4-19 14:33:45]金色财经报道,俄罗斯央行官员Olga Skorobogatova表示,急需数字卢布,监管机构不会推迟即将对原型货币平台进行的测试。Skorobogatova称:“如果我们迅速进行测试和立法改革,我们就可以在未来几年实...

  • 慢雾:iCloud 用戶的MetaMask钱包遭遇钓鱼攻击是由于自身的安全意识不足

    [2022-4-18 14:31:38]据官方消息,慢雾发布iCloud 用戶的MetaMask钱包遭遇钓鱼攻击简析,首先用户遭遇了钓鱼攻击,是由于自身的安全意识不足,泄露了iCloud账号密码,用户应当承担大部分的责任。但是从钱包产品设计的角度上分析,M...

  • TON基金会表示已筹集逾10亿美元捐款,以助力生态系统发展

    [2022-4-21 14:37:32]金色财经报道,TON区块链生态系统参与者的非营利性协会TON基金会表示,已从用户那里筹集了超过10亿美元的捐款,以推进其生态系统发展。从4月7日开始的10天内,该基金会总共筹集了5.27亿TON(生态系统的原生代币T...

  • 韩国考虑对加密独角兽Dunamu进行垄断限制

    [2022-4-20 14:35:48]金色财经报道,韩国公平交易委员会计划将国内加密货币交易所Upbit所有者Dunamu指定为相互投资限制对象企业,这将增加对该企业的限制。根据《垄断规制与公平交易法》(Monopoly Regulation and F...

  • Lightspeed Venture:马斯克是Crypto Twitter的“Lead Degen”

    [2022-4-19 14:32:49]金色财经消息,Lightspeed Venture在近日的采访中提到:马斯克在加密社区非常受欢迎,在某种程度上,马斯克就像加密信徒们的“Lead Degen”(加密社区黑话,Degen degenerate的缩写,多...

  • Playground Labs推出Kapital DAO

    [2022-4-20 14:36:55]金色财经消息,4月20日,区块链游戏开发公司Playground Labs今天宣布推出Kapital DAO公会和web3游戏协议。该协议获得700万美元融资,该项目旨在将数十亿资金和玩家引入web3游戏生态系统。K...

  • 俄媒:土耳其在伊拉克发起军事行动

    [2022-4-18 14:30:40]4月18日消息,“今日俄罗斯”(RT)18日以“土耳其在伊拉克发起军事行动”为题称,土耳其国防部长胡卢西·阿卡尔当地时间18日上午宣布,安卡拉已开始大规模跨境军事行动,目标是在伊拉克北部的库尔德工人党(PKK)武装分...

金智博客

[0:15ms0-6:905ms