Tiện ích mở rộng trình duyệt Trust Wallet gần đây đã phá vỡ một sự cố bảo mật rất nghiêm trọng - quan chức đã đưa ra thông báo khẩn cấp cho phiên bản 2.68, khuyên người dùng nên tắt nó ngay lập tức và nâng cấp lên 2.69. Điều kỳ lạ về vấn đề là nhiều người chưa chủ động nâng cấp chút nào.
Đây là vấn đề: nếu bạn cài đặt phiên bản 2.67 và sau đó khởi động lại Chrome, plugin sẽ tự động nâng cấp lên 2.68. Khi bất kỳ ký nào được thực hiện, cụm từ hạt giống của bạn có thể bị rò rỉ. Đây không phải là một vết nứt phức tạp, nó là một hố trong liên kết cập nhật.
Đây là phần khó chịu - "nâng cấp an toàn" được cho là ngược lại với rủi ro, nhưng hóa ra chúng lại là lối vào rủi ro. Ví bị tấn công không phải vì thuật toán bị bẻ khóa hoặc nhồi nhét dữ dội, mà vì một con bướm đêm xuất hiện trong quá trình lặp lại phần mềm. Nếu bạn sử dụng ví của mình từng bước và ký một giao dịch bình thường, dữ liệu nhạy cảm không bao giờ xuất hiện ở bất kỳ đâu sẽ bị lộ trực tiếp cho kẻ tấn công - hạt giống, cụm từ ghi nhớ, khóa dẫn xuất và các tài liệu liên quan đều có thể bị rò rỉ.
Vấn đề này thực sự đáng để thức tỉnh. Đối với người dùng Web3, mọi phiên bản lặp lại của ví đều đòi hỏi một tâm trí lâu dài.
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
14 thích
Phần thưởng
14
5
Đăng lại
Retweed
Bình luận
0/400
RektRecovery
· 12giờ trước
cười lớn vậy "cập nhật bảo mật" chính là lỗ hổng từ đầu... khoảnh khắc web3 điển hình. tự động cập nhật thành bẫy mật? đó không phải là lỗi, đó chỉ là chủ nghĩa Darwin với bước bổ sung.
Xem bản gốcTrả lời0
FOMOrektGuy
· 12giờ trước
Làm sao đây, cập nhật bảo mật lại trở thành cửa hậu, thật là vô lý
Xem bản gốcTrả lời0
Layer2Observer
· 12giờ trước
Việc tự động nâng cấp này thật là vô lý, hoàn toàn chưa nghĩ rõ ràng
---
Nếu phân tích từ mã nguồn, thì lỗ hổng kiểu này thực ra là do quản lý quyền chưa tốt, khá sơ sài
---
Chờ đã, cụm từ ghi nhớ trực tiếp trong bộ nhớ sao? Đây chẳng phải là quy chuẩn quản lý khóa cơ bản cũng không tuân thủ sao
---
Thành thật mà nói, cơ chế cập nhật bản thân nên có một cửa sổ xác nhận, các tập đoàn lớn dự án lớn như vậy mà lại mặc định ép buộc
---
Cảm giác quy trình kiểm tra an toàn của ví Web3 có thể thực sự cần phải được xem xét lại một lần nữa
---
Phiên bản 2.68 này còn chạy trong môi trường hoang dã đến bây giờ sao, chính thức có dữ liệu không
---
Ngược lại nghĩ, tại sao vấn đề kiểu này không được phát hiện trong giai đoạn thử nghiệm... quy trình xem xét mã nguồn thế nào vậy
---
Chết rồi, niềm tin vốn đã mong manh, lần này còn đau lòng hơn
---
Cần làm rõ một chút, có phải nói rằng chỉ cần một lần ký là có thể lộ toàn bộ cụm từ ghi nhớ, hay là nói về rủi ro bị phơi bày? Cần xác nhận thêm
---
Việc cập nhật ví vốn dĩ nên là để củng cố niềm tin, lại trở thành cơ hội phá hoại niềm tin, thực sự đáng để xem xét lại
Xem bản gốcTrả lời0
DisillusiionOracle
· 12giờ trước
Mẹ ơi, tự động nâng cấp lên hố? Điều này còn thái quá hơn là bị tấn công
---
Mức độ tin cậy được trả trực tiếp về bằng không và nó đã được nâng cấp thành vé cửa sau
---
Thật thái quá, và cụm từ ghi nhớ giao dịch bình thường đã biến mất, ai có thể nghĩ đến điều này
---
Đó là lỗi của việc cập nhật tự động một lần nữa và bây giờ tôi thấy lời nhắc của trình duyệt để gỡ cài đặt nó
---
Trust Wallet? Nó giống như một cái bẫy tin cậy hơn
---
Vì vậy, bây giờ ngay cả việc nâng cấp cũng phải cẩn thận như chống trộm
---
Quá trình lặp đi lặp lại của anh chàng này phải tồi tệ như thế nào để rò rỉ cụm từ ghi nhớ
---
Điều đau lòng nhất về đâm sau lưng là công cụ bạn tin tưởng
---
Cụm từ ghi nhớ bị lộ trực tiếp khi ký? Còn nhóm bảo mật thì sao?
---
Chôn vùi một cái hố trong liên kết cập nhật chỉ đơn giản là chủ động mở cửa sau cho tin tặc
---
Vẫn đáng tin cậy để giữ ví lạnh của riêng bạn, những tiện ích mở rộng trình duyệt này là có thật
Xem bản gốcTrả lời0
DancingCandles
· 12giờ trước
Hóa ra nâng cấp lại là để đào hố, chuyện này quá vô lý rồi
Việc về ví thật sự phải cẩn thận, không được chủ quan chút nào
Chữ ghi nhớ bị lộ ra ngoài, hành động này thật sự quá đáng
Nâng cấp tự động là nguy hiểm nhất, vẫn thủ công an toàn hơn
Cập nhật lại thì lại bị lợi dụng để "gặm cỏ", Web3 thật sự rất kích thích
Tiện ích mở rộng trình duyệt Trust Wallet gần đây đã phá vỡ một sự cố bảo mật rất nghiêm trọng - quan chức đã đưa ra thông báo khẩn cấp cho phiên bản 2.68, khuyên người dùng nên tắt nó ngay lập tức và nâng cấp lên 2.69. Điều kỳ lạ về vấn đề là nhiều người chưa chủ động nâng cấp chút nào.
Đây là vấn đề: nếu bạn cài đặt phiên bản 2.67 và sau đó khởi động lại Chrome, plugin sẽ tự động nâng cấp lên 2.68. Khi bất kỳ ký nào được thực hiện, cụm từ hạt giống của bạn có thể bị rò rỉ. Đây không phải là một vết nứt phức tạp, nó là một hố trong liên kết cập nhật.
Đây là phần khó chịu - "nâng cấp an toàn" được cho là ngược lại với rủi ro, nhưng hóa ra chúng lại là lối vào rủi ro. Ví bị tấn công không phải vì thuật toán bị bẻ khóa hoặc nhồi nhét dữ dội, mà vì một con bướm đêm xuất hiện trong quá trình lặp lại phần mềm. Nếu bạn sử dụng ví của mình từng bước và ký một giao dịch bình thường, dữ liệu nhạy cảm không bao giờ xuất hiện ở bất kỳ đâu sẽ bị lộ trực tiếp cho kẻ tấn công - hạt giống, cụm từ ghi nhớ, khóa dẫn xuất và các tài liệu liên quan đều có thể bị rò rỉ.
Vấn đề này thực sự đáng để thức tỉnh. Đối với người dùng Web3, mọi phiên bản lặp lại của ví đều đòi hỏi một tâm trí lâu dài.