慢霧:MetaMask iOS App端本身存在安全缺陷
區塊鏈4年前 (2022-04-18)146
慢霧發布iCloud 用戶的MetaMask錢包遭遇釣魚攻擊簡析,首先用戶遭遇了釣魚攻擊,是由于自身的安全意識不足,泄露了iCloud賬號密碼,用戶應當承擔大部分的責任。但是從錢包產品設計的角度上分析,MetaMask iOS App 端本身就存在有安全缺陷。 MetaMask安卓端在AndroidManifest.xml中有android:allowBac...
慢霧發布iCloud 用戶的MetaMask錢包遭遇釣魚攻擊簡析,首先用戶遭遇了釣魚攻擊,是由于自身的安全意識不足,泄露了iCloud賬號密碼,用戶應當承擔大部分的責任。但是從錢包產品設計的角度上分析,MetaMask iOS App 端本身就存在有安全缺陷。 MetaMask安卓端在AndroidManifest.xml中有android:allowBackup="false" 來禁止應用程序被用戶和系統進行備份,從而避免備份的數據在其他設備上被恢復。 MetaMask iOS端代碼中沒有發現存在這類禁止錢包數據(如 KeyStore 文件)被系統備份的機制。默認情況下iCloud會自動備份應用數據,當iCloud賬號密碼等權限信息被惡意攻擊者獲取,攻擊者可以從目標 iCloud 里恢復 MetaMask iOS App 錢包的相關數據。 慢霧安全團隊經過實測通過 iCloud 恢復數據后再打開 MetaMask 錢包,還需要輸入驗證錢包的密碼,如果密碼的復雜度較低就會存在被破解的可能。
相关文章
MetaMask新增空投申领功能,增强用户粘性,意味着钱包生态竞争升级
MetaMask宣布將集成Coinbase Pay
MetaMask招聘產品營銷經理,或將發行Token
Upbit發布MetaMask簽名反網絡釣魚預防措施
Robinhood將推出獨立加密錢包,與MetaMask等非托管錢包競爭
數字人民幣App更新1.0.9.0版:從32位升級到64位
道氏理论的缺陷
道氏定理三:理论自身缺陷性定理
dYdX的iOS應用程序現已正式上線
Crypto.com App上線AKT、FLUX和KRL
已有1000萬個賬戶通過Cash App購買比特幣
MetaMask與加密支付公司MoonPay達成合作,方便用戶使用法幣購買加密貨幣
慢霧:Akutars拍賣合約多個代碼缺陷導致11539.5枚ETH永久無法取出
MetaMask iOS端v5.0.0已上線,新增支持硬件錢包Keystone
Opera宣布正式推出iOS版專用加密瀏覽器,集成非托管加密錢包
MetaMask推出MetaMask Snaps將支持比特幣和更多區塊鏈網絡
Crypto.com App已上線MM Finance(MMF)
報告:受益于Cash App和Chivo,過去一年閃電網絡支付額增長逾400%
MetaMask集成Gnosis Safe、Hex Trust、GK8和Parfin,以滿足DAO的加密托管需求
慢霧:ERC721R示例合約存在缺陷,本質上是由于owner權限過大問題





