非小号:慢雾 | 钱包安全审计服务全面增加插件钱包安全审计项

近年来,加密钱包安全事件频发。

根据慢雾MistTrack所接触的受害者信息收集整理,钱包被盗的事件占比高达60%,显而易见钱包是最有利可图的目标,因此,钱包的安全性至关重要,当然,对钱包进行安全审计更是重中之重。

作为在区块链耕耘已久的一员,慢雾科技在区块链世界独特的安全架构方面拥有丰富且领先的实战经验。慢雾的相关安全服务已经覆盖超数十家行业内顶级的钱包,如imToken、HuobiWallet、RenrenBit钱包等。为了更好地增强各类加密钱包的安全性,慢雾科技在已有审计项的基础上进行扩展,新增了对扩展/插件钱包的审计。

下面让我们以问答形式来一睹为快!

插件钱包与常说的“钱包”有什么不同?

?

插件钱包是指基于浏览器(主要是GoogleChrome)开发的钱包。

Ripple CEO敦促美立法者处理SEC主席关于“现有证券法足以监管加密市场”的断言:3月31日消息,Ripple首席执行官Brad Garlinghouse敦促美国立法者处理证券交易委员会主席Gary Gensler最近的声明,他暗示现有的证券法足以监管加密货币市场。Garlinghouse的评论是对Gensler的观点的回应,Gensler认为SEC可以决定哪些数字资产符合证券的资格,立法是不必要的。在众议院拨款委员会听证会后,Gensler表示,现行证券法涵盖了加密市场中发生的大部分活动。他补充说,虽然国会可以采取行动进一步澄清,但他认为没有必要增加权力。

Garlinghouse则认为,这样的决定应该基于立法,而不是SEC主席的个人观点。(U.Today)[2023/3/31 13:37:25]

插件钱包管理的助记词/私钥是与DApp相互隔离的,理论上第三方组件(如:DApp或其他插件)很难通过技术手段突破隔离对插件钱包进行攻击,所以安全性有一定的保证。

俄罗斯财政部修改“关于数字货币”的法案,增加加密挖矿规定:4月10日消息,俄罗斯财政部修订了一项旨在规范该国加密行业的法律草案,引入了加密货币挖矿的规定。该法案已重新提交给政府,并可能在议会春季会议期间获得通过。(News Bitcoin)[2022/4/10 14:16:14]

插件钱包配置简单,使用更方便,在官方渠道下载安装后勾选开启插件,使用时点击图标就可进入钱包,并且使用钱包管理助记词/私钥。

插件钱包的助记词/私钥的管理操作更方便和安全,仅需要在插件钱包中"点点点"就能轻松的发起一笔转账,签名一笔交易,或者管理助记词/私钥。

慢雾在插件钱包安全方面有什么研究?

?

慢雾安全团队从钱包生命周期“助记词/私钥的生成,助记词/私钥的存储,助记词/私钥的使用,助记词/私钥的备份,助记词/私钥的销毁”这五大过程的安全作为主要切入口进行安全研究,并梳理插件钱包安全的最佳实践,并在实战过程中挖掘了不少优质的插件钱包的攻击面。

BB六问V神讨论完全分权 并称完全分权是关于谁投票的问题:4月8日,V神发推文称,那些说“完全的权力下放是多余的,你只需要非监护”的人并没有抓住重点。V神解释称,一个完全去中心化(或“无服务器”)的应用程序是有价值的,因为它给用户信心,即它将永远在那里,所以用户可以安全地在它的基础上构建。而对此,Block.One首席执行官Brendan Blumer于推特评论向V神发问称:1.如何定义完全分权?2.完全分权存在于哪里?3.完全去中心化的事物会改变吗?4.如果会,由谁来决定呢?5.它必须是民主的吗?有钱有势的吗?6.通过矿池或超级节点进行的委托如何影响这种状态?与此同时,BB还表示,在许多人使用“权力下放”一词的方式中,唯一可行的定义是,任何一个政党或政党集团都无法改变或审查的分布式数据库;但这在任何主要的区块链中都不存在。这是关于谁投票的问题:矿工、代币持有者还是其他人。[2020/4/8]

如:

声音 | 慢雾科技联合创始人:如果算上恶意挖矿 门罗币是暗网第一币王:慢雾科技联合创始人余弦发微博表示:如果只是支付和结算,门罗币是暗网第二大数字货币,如果加上恶意挖矿这类黑暗生态,门罗币是暗网第一币王。 ????之后有网友评论称,“门罗社区也在努力区分恶意的僵尸挖矿。前一阵好像有做过一个帮助用户区别自己是否被木马程序植入挖矿的软件。注重隐私并不代表门罗币社区鼓励你使用门罗币进行违法活动。”余弦回复表示同意。[2018/12/9]

1.某些场景下可通过DApp页面获取助记词/私钥;

2.某些场景下可通过跨域方式获取助记词/私钥;

3.某些场景下可在钱包锁定后获取助记词/私钥;

4.某些场景下可构造签名数据进行假充值/假转账。

(攻击面很多,欢迎来撩:-))

慢雾对插件钱包的整体安全审计是什么样的?

?

慢雾安全团队对钱包的审计涵盖渗透测试内容,且比渗透测试服务更全面与精细。不仅会对目标项目进行漏洞发现提出修复方案,还会提出建议执行的安全增强点或最佳安全实践,以杜绝未来可能出现的安全风险。安全审计将提供更全面更多维的企业安全体系落地建设依据,并根据项目方需求出具专业的安全审计报告。具体可参考:

https://www.slowmist.com/service-wallet-security-audit.html

当慢雾在审计插件钱包时,慢雾在审什么?

?

对于任何一款钱包来说,账户安全/私钥安全都是极为重要的。因此,我们在对扩展/插件钱包进行审计时,仍然将重点放在助记词/私钥这一部分。具体可以参考下图:

插件钱包安全审计主要使用哪些测试方式?

?

我们主要采用“黑盒与灰盒结合为主,白盒为辅”的方式。

黑盒测试:站在外部从攻击者角度进行安全测试。

灰盒测试:通过脚本工具对代码模块进行安全测试,观察内部运行状态,挖掘弱点。

白盒测试:基于项目的源代码,进行脆弱性分析和漏洞挖掘。

如何理解漏洞等级?

?

严重漏洞:会对项目的安全造成重大影响。

高危漏洞:会影响项目的正常运行。

中危漏洞:会影响项目的运行。

低危漏洞:可能在特定场景中会影响项目的业务操作。

弱点:理论上存在安全隐患,但工程上极难复现。

增强建议:编码或架构存在更好的实践方法。

对插件钱包有什么展望?

?

随着区块链产业的多链多元化发展,插件钱包似乎也开辟了一条新赛道。其实慢雾陆陆续续审计过不少知名的插件钱包,例如:波场推出的第一款插件钱包TronLink、由星火矿池推出的GasNow、适配Alaya网络和PlatON网络的Samurai、ICON的第一个移动钱包MyIconWallet、以及DeBank团队于前不久推出的Rabby等等。目前对于插件钱包的发展,还是很可观的,非常值得关注。

有什么想对大家说的?

?

加密钱包审计重点在于解决常见的安全漏洞,规避可能出现的安全风险。作为用户,希望能增强安全意识,不要随意泄露助记词/私钥。作为项目方,对于安全问题的重视程度远远不够,希望加密钱包项目方对于安全标准能有更好的认识,与我们一起共同保护用户资产的安全。

来源链接:mp.weixin.qq.com

免责声明:作为区块链信息平台,本站所发布文章仅代表作者个人观点,与链闻ChainNews立场无关。文章内的信息、意见等均仅供参考,并非作为或被视为实际投资建议。

本文来源于非小号媒体平台:

慢雾科技

现已在非小号资讯平台发布68篇作品,

非小号开放平台欢迎币圈作者入驻

入驻指南:

/apply_guide/

本文网址:

/news/10227688.html

免责声明:

1.资讯内容不构成投资建议,投资者应独立决策并自行承担风险

2.本文版权归属原作所有,仅代表作者本人观点,不代表非小号的观点或立场

上一篇:

比尔·盖茨再谈ChatGPT:将改变我们的世界!

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

链链资讯

[0:0ms0-3:942ms