Phiên bản cập nhật của tiện ích mở rộng ví trình duyệt rơi vào tình thế tiến thoái lưỡng nan: không cập nhật thì đối mặt với rủi ro lỗ hổng cũ, còn cập nhật thì có thể tiết lộ seed phrase trong quá trình ký. Trong sự kiện gần đây nhất, người dùng đã vô tình tiết lộ thông tin nhạy cảm cấp độ khoá riêng trong quá trình thao tác bình thường — đây không phải là sai sót trong vận hành, mà là một thiếu sót hệ thống trong thiết kế sản phẩm.
Vấn đề nằm ở kiến trúc tin cậy điểm đơn. Ví phần mềm dựa vào một nút trung tâm để quản lý các chức năng cốt lõi như cập nhật, ký, v.v., bất kỳ điểm yếu nào cũng có thể trở thành lỗ hổng tấn công chí tử. Cơ chế cập nhật vốn dĩ nên là bản vá bảo mật, nhưng lại biến thành bộ kích hoạt rò rỉ thông tin.
Điều này cho thấy an toàn của ví không chỉ là vấn đề kỹ thuật, mà còn là vấn đề cấu trúc. Ví phần cứng, các giải pháp multi-signature, và các phương thức phân tán tin cậy khác trở thành lựa chọn bắt buộc, chứ không phải tùy chọn. Đối với người dùng phổ thông, một ví phần mềm đơn lẻ đã không còn đủ an tâm.
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
14 thích
Phần thưởng
14
4
Đăng lại
Retweed
Bình luận
0/400
DevChive
· 12-26 19:54
Nâng cấp đã chết, đừng nâng cấp và chết, thiết kế này thực sự tuyệt vời... Một điểm tin cậy duy nhất thực sự là chất độc
---
Đã đến lúc giá ví cứng tăng lên, ai dám chỉ sử dụng ví trình duyệt
---
Chờ đã, cụm từ ghi nhớ có thể bị rò rỉ trong quá trình ký không? Làm sao tôi có thể đề phòng điều này, Chúa của tôi
---
Nói một cách thẳng thắn, nút tập trung bị hỏng và bạn phải thực hiện một số multi-sig để ổn định
---
Đây không phải là lỗi, đây là một tính năng, cho phép bạn mua ví cứng một cách ngoan ngoãn
---
Tôi chỉ muốn hỏi, tôi vẫn có thể sử dụng ví nào để ngủ yên?
---
Điểm tin cậy duy nhất = điểm thất bại duy nhất, mọi người đều hiểu sự thật này, quản lý sản phẩm
---
Đó là một lỗ hổng hệ thống, đó là một vấn đề cấu trúc... Bản dịch theo nghĩa đen là product shi, phải được thay đổi
---
Không có gì ngạc nhiên khi các nhà đầu tư lớn ký hợp đồng nhiều hơn và các nhà đầu tư nhỏ lẻ đang đùa với lửa
Xem bản gốcTrả lời0
P2ENotWorking
· 12-26 19:53
Nâng cấp hay chết, thiết kế này thực sự tuyệt vời...... Niềm tin một điểm lẽ ra phải bị loại bỏ từ lâu
Ví cứng rất thơm, đừng quăng quật
Đó là lý do tại sao tôi không tin tưởng ví tiện ích mở rộng trình duyệt trong một thời gian dài
Chết tiệt, khóa riêng có thể bị rò rỉ trong quá trình hoạt động bình thường không? Sản phẩm này phải được chiên
Vì vậy, ký kết nhiều hơn và đa dạng hóa rủi ro là cách để tồn tại
Ôi Chúa ơi, đó là kiểu thiết kế một trong hai hoặc miễn phí...... Nó thực sự khó chịu
Đa chữ ký + ví cứng, không chạm vào bất cứ thứ gì khác
Không ai nhận thấy một lỗ hổng thiết kế rõ ràng như vậy? Tôi điên rồi
Ví phần mềm nên được xây dựng lại hoàn toàn và điều này thực sự không hoạt động bây giờ
Xem bản gốcTrả lời0
MetaverseLandlord
· 12-26 19:49
Cụt, nâng cấp hay không nâng cấp đều bị lừa, cái quái gì thế này...
Ví phần cứng mới là thật, ví mềm quá nguy hiểm rồi.
Niềm tin đơn điểm thực sự là một cái bẫy lớn, cảm giác cả Web3 đều phải nghĩ lại kiến trúc.
Tôi đã nói từ lâu, phương án đa chữ ký mới là con đường đúng đắn, tiếc là người bình thường không muốn phiền phức như vậy.
Sau vụ việc lần này, tôi đã chuyển toàn bộ tài sản sang ví phần cứng, thật sự sợ rồi.
Quản lý tập trung chẳng an toàn gì, còn phi tập trung thì ở đâu?
Vấn đề vẫn phải giải quyết từ gốc, nếu không mãi mãi chỉ là bị động chịu đòn.
Xem bản gốcTrả lời0
FOMOSapien
· 12-26 19:47
Đây là một chu kỳ chết, nâng cấp bị rỗ và nâng cấp cũng bị rỗ... Thực sự không có cách nào để sống sót
---
Niềm tin một điểm đã bị loại bỏ từ lâu, và chơi bộ này thực sự là một canh bạc
---
Ví phần cứng là cách đúng đắn và ví phần mềm không thoải mái ở khắp mọi nơi
---
Giai đoạn ký kết vẫn có thể bị rò rỉ? Đây không phải là một lỗ hổng, đây là một thảm họa
---
Người bình thường thực sự quá khó để chơi trò này, và họ phải đề phòng mọi thứ
---
Đa chữ ký + phần cứng, đây là cách duy nhất để tồn tại
Phiên bản cập nhật của tiện ích mở rộng ví trình duyệt rơi vào tình thế tiến thoái lưỡng nan: không cập nhật thì đối mặt với rủi ro lỗ hổng cũ, còn cập nhật thì có thể tiết lộ seed phrase trong quá trình ký. Trong sự kiện gần đây nhất, người dùng đã vô tình tiết lộ thông tin nhạy cảm cấp độ khoá riêng trong quá trình thao tác bình thường — đây không phải là sai sót trong vận hành, mà là một thiếu sót hệ thống trong thiết kế sản phẩm.
Vấn đề nằm ở kiến trúc tin cậy điểm đơn. Ví phần mềm dựa vào một nút trung tâm để quản lý các chức năng cốt lõi như cập nhật, ký, v.v., bất kỳ điểm yếu nào cũng có thể trở thành lỗ hổng tấn công chí tử. Cơ chế cập nhật vốn dĩ nên là bản vá bảo mật, nhưng lại biến thành bộ kích hoạt rò rỉ thông tin.
Điều này cho thấy an toàn của ví không chỉ là vấn đề kỹ thuật, mà còn là vấn đề cấu trúc. Ví phần cứng, các giải pháp multi-signature, và các phương thức phân tán tin cậy khác trở thành lựa chọn bắt buộc, chứ không phải tùy chọn. Đối với người dùng phổ thông, một ví phần mềm đơn lẻ đã không còn đủ an tâm.