2、全球最大交易所币安,
国区邀请链接:https://accounts.suitechsui.in/zh-CN/register?ref=16003031 支持86手机号码,网页直接注册。
目前不清退的交易所推荐:
1、全球第二大交易所OKX欧意
国区邀请链接: https://www.lzuwvf.cn/join/1837888 币种多,交易量大!
国际邀请链接:https://www.okx.com/join/1837888 注册简单,交易不需要实名,新用户能开合约,币种多,交易量大!
2、老牌交易所比特儿现改名叫芝麻开门 :https://www.gate.ac/signup/XgRDAQ8?ref_type=103 注册成功之后务必在网页端完成 手机号码绑定,大陆号码输入+086即可 ,实名认证。推荐在APP端实名认证初级+高级更方便上传。网页端也可以实名认证。
全球最大交易所币安,国区邀请链接:https://accounts.binance.com/zh-CN/register?ref=16003031币安注册不了IP地址用香港,居住地选香港,认证照旧,邮箱推荐如gmail、outlook。支持币种多,交易安全!
买好币上KuCoin:https://www.kucoin.com/r/af/1f7w3CoinMarketCap前五的交易所,注册友好操简单快捷!
TraderWagon币安带单:https://www.traderwagon.com/zh-CN/register?ref=zoh4gfu
Bybit最高 $1,020 等您领取 $20 体验金和价值最高 $1,000 的福利卡:https://partner.bybit.com/b/49808
作為普通用戶,如果你使用過MetaMask Version < 10.11.3,且在導入助記詞的時候點擊了Show Secret Recovery Phrase,那麼你的助記詞有可能洩露了,可以參考MetaMask 的文章對磁盤進行加密並更換錢包遷移數字資產。
(前情提要:MetaMask、Phantom等瀏覽器錢包曝「助記詞安全漏洞」(4家已修復))
(背景補充:小狐狸錢包MetaMask證實發幣:3,000萬月活用戶、Web3.0最大加密應用)
背景概述
2022 年6 月16 日,MetaMask(MM, 小狐狸錢包 )官方公佈白帽子發現的一個被稱為 demonic vulnerability (惡魔漏洞)的安全問題,漏洞影響的版本< 10.11.3,由於 MM 的用戶體量較大,且基於 MM 進行開發的錢包也比較多,所以這個漏洞的影響面挺大的,因此 MM 也慷慨支付了白帽子5 萬刀的賞金。當團隊向我同步了這個漏洞後,我開始著手對這個漏洞進行分析和復現。
延伸閱讀:iCloud 存到註記詞文件!MetaMask 建議禁用蘋果雲端備份,一用戶遭釣魚損失 65 萬美元
延伸閱讀:跨鏈橋 Wormhole 支付史上最高「近3億台幣抓漏獎金」給1名白帽駭客
漏洞分析
白帽子將這個漏洞命名為demonic vulnerability,具體的漏洞描述比較複雜,為了讓大家更好的理解這個問題,我盡可能用簡單的表述來說明這個問題。在使用MM 瀏覽器擴展錢包導入助記詞時,如果點擊”Show Secret Recovery Phrase”按鈕,瀏覽器會將輸入的完整助記詞明文緩存在本地磁盤,這是利用了瀏覽器本身的機制,即瀏覽器會將Tabs 的頁面中的Text 文本從內存保存到本地,以便在使用瀏覽器的時候可以及時保存頁面的狀態,用於下次打開頁面的時候恢復到之前的頁面狀態。
基於對這個漏洞的理解,我開始進行漏洞復現,由於MM 僅對這個漏洞進行簡要的描述並不公開漏洞細節,所以在復現的時候遇到瞭如下的問題:
1. 緩存被記錄到磁盤中的文件路徑未知
2. 緩存何時被記錄到磁盤未知
為了解決問題1,我開始對瀏覽器的緩存目錄結構進行分析和測試,發現在使用瀏覽器(chrome) 的時候相關的Tabs 緩存是記錄到瞭如下的目錄:
Tabs 緩存路徑:
/Users/$(whoami)/Library/Application Support/Google/Chrome/Default/Sessions/
然後繼續解決問題2:Sessions 目錄會記錄Tabs 的緩存,為了找出緩存被記錄的時間節點,我對導入助記詞的整個流程進行了分解,然後在每一步操作之後去觀察Sessions 的數據變化。發現在如下這個頁面輸入助記詞數據後,需要等待10 – 20s,然後關閉瀏覽器,明文的助記詞信息就會被記錄到Sessions 緩存數據中。
如下是複現的影片:
分析結論
用戶正常在使用MM 的時候是將助記詞相關的數據放入內存中進行存儲,一般認為是相對較為安全的(在早前慢霧的Hacking Time 中,我發現在用戶正常使用MM 的時候是可以通過hook 技術將明文的助記詞提取出來,僅限於用戶電腦被惡意程序控制的情況下可以被利用),但是由於demonic vulnerability 這個漏洞導致助記詞會被緩存到本地磁盤,因此就會有如下的新的利用場景:
1. 明文的助記詞數據緩存在本地磁盤,可以被其他應用讀取,在PC 電腦中很難保證其他應用程序不去讀取Sessions 緩存文件。
2. 明文的助記詞數據緩存在本地磁盤,如果磁盤未被加密,可以通過物理接觸恢復助記詞。比如在類似維修電腦等場景下,當他人對電腦進行物理接觸時可以從硬盤中讀取助記詞數據。
作為普通用戶,如果你使用過MetaMask Version < 10.11.3,且在導入助記詞的時候點擊了Show Secret Recovery Phrase,那麼你的助記詞有可能洩露了,可以參考MetaMask 的文章對磁盤進行加密並更換錢包遷移數字資產。
作為擴展錢包項目方,如果採用了在Tabs 頁面中以Text 的方式輸入助記詞導入錢包,均受到demonic vulnerability 漏洞的影響,可以參考MetaMask Version >=10.11.3 的實現,為每個助記詞定義單獨的輸入框,並且輸入框的類型為Password。
慢霧安全團隊已經協助多家擴展錢包項目方進行漏洞檢測並引導修復漏洞,如果你需要協助檢測demonic vulnerability,請聯繫慢霧安全團隊。
參考鏈接:
https://medium.com/metamask/security-notice-extension-disk-encryption-issue-d437d4250863/
目前不清退的交易所推荐:
1、全球第二大交易所OKX欧意
国区邀请链接: https://www.lzuwvf.cn/join/1837888 币种多,交易量大!
国际邀请链接:https://www.okx.com/join/1837888 注册简单,交易不需要实名,新用户能开合约,币种多,交易量大!
2、老牌交易所比特儿现改名叫芝麻开门 :https://www.gate.ac/signup/XgRDAQ8?ref_type=103 注册成功之后务必在网页端完成 手机号码绑定,大陆号码输入+086即可 ,实名认证。推荐在APP端实名认证初级+高级更方便上传。网页端也可以实名认证。
全球最大交易所币安,国区邀请链接:https://accounts.binance.com/zh-CN/register?ref=16003031币安注册不了IP地址用香港,居住地选香港,认证照旧,邮箱推荐如gmail、outlook。支持币种多,交易安全!
买好币上KuCoin:https://www.kucoin.com/r/af/1f7w3CoinMarketCap前五的交易所,注册友好操简单快捷!
TraderWagon币安带单:https://www.traderwagon.com/zh-CN/register?ref=zoh4gfu
Bybit最高 $1,020 等您领取 $20 体验金和价值最高 $1,000 的福利卡:https://partner.bybit.com/b/49808
火必所有用户现在可用了,但是要重新注册账号火币:https://www.huobi.com
2、全球最大交易所币安,
国区邀请链接:https://accounts.suitechsui.in/zh-CN/register?ref=16003031 支持86手机号码,网页直接注册。
或许你会喜欢!
- 臉書股東嗆Meta根本元宇宙賭博!Animoca蕭逸:年花100億美元根本不夠
- Magic Eden 發跡史》四名華裔,如何在熊市打造了一座伊甸園
- 遊戲公鏈》Oasys宣布10/25開始,分三階段啟動主網
- Reddit NFT爆火》250萬個買家是新進小白!銷售額破600萬鎂
- FTX用戶歸零事件》3 Commas API KEY 洩漏:駭客釣魚、對敲盜幣全過程
- SEC主席:加密貨幣市場其實很中心化、多數交易所違反證券法
- Mojito Markets上線 Aptos 開局不順?回顧近日「砸盤風波」始末
- 涉千億韓元詐欺,韓檢方要求判處 Bithumb 前董事長 8 年有期徒刑
- 蘋果App Store新條款再禁「提供外連買NFT」,30%內購佣金收定了!
- 英新任首相|加密友好的蘇納克:將努力讓英國成為全球加密資產中心
- 摩根史坦利:美國公債市場已跌到足夠便宜水平,可尋合適時機進場
- 起訴13名中國情報員!美司法部:企圖用「比特幣賄絡美國官員」干擾華為官司
- 韓國公鏈 Klaytn 暴漲 76%,通過區塊獎勵減少 1/3 提案,公布回購代幣計畫
- Solend控訴Alameda、SBF「惡意操縱IDO」:倒數1分鐘抽出8千萬鎂?
- 英國新任首相蘇納克:比起 CryptoPunks 更喜歡無聊猿
- 特斯拉記錄比特幣 1.7 億美元減值損失!股價一度跌超 7%
- 傳Twitter正在開發加密貨幣「錢包原型」;馬斯克:推特應成為公平的平台
- Near 原生穩定幣 USN 決定結束!熊市面臨抵押不足問題
- MakerDAO通過機構獎勵計劃,Coinbase將託管其 16 億美元 USDC
- BUSD穩定幣市佔創歷史新高!SBF:幣安開啟第二次穩定幣戰爭
评论 抢沙发
觉得文章有用就打赏一下文章作者
支付宝扫一扫打赏

微信扫一扫打赏
