Metamask 錢包遭爆存在 IP 漏洞!恐衍生 - 數位貨幣

Lauren avatar
By Lauren
at 2022-01-24T16:26

Table of Contents





Metamask 錢包遭爆存在 IP 漏洞!恐衍生實體綁架、超級 DDoS 攻擊




數據保護節點服務 OMNIA Protocol 的共同創辦人 Alexandru Lupascu 1 月 20 日在個人
Medium 上發文指出,Metamask 錢包存在一暴露用戶 IP 的漏洞,允許惡意攻擊者將使用
者的身分與錢包連結,造成重大隱私風險,對此 Metamask 聯合創辦人 Daniel Finlay
承認此事為真、承諾盡快修補。


過程簡單、可能衍生出超級 DDoS 攻擊
Alexandru Lupascu 表示,該漏洞的允許惡意攻擊者創建一枚 NFT,並在用戶使用
Metamask 買進該枚 NFT 時取得用戶的 IP 位址,由於 IP 位址具備唯一不可取代性,相
當於取得了識別用戶身分的能力。

取得用戶 IP 的過程相當容易,Alexandru Lupascu 表示由於將完整圖片儲存在區塊鏈上
的成本過於昂貴,現有的做法多為將圖片存在遠端伺服器,區塊鏈上僅儲存該圖像的 URL
。只要攻擊者創建惡意的遠端伺服器,當 Metamask 存取該張 NFT 時,用戶的 IP 地址
就會外洩。

Alexandru Lupascu 進一步解釋:

如果惡意攻擊者從 IP 中推敲出更多資訊(例如地理位置、GSM 營運商等),可以進一步
帶來實體風險,例如綁架行為。


– 一般 NFT 鑄造、交易過程 | 圖源:Medium –
該漏洞甚至能進一步衍生出其他攻擊方式,Alexandru Lupascu 表示,惡意攻擊者可以製
作大量 NFT,並將之統一指向單一 URL(某個歹徒想攻擊的網站),接著再以空投為由吸
引無知用戶們上鉤,如此以來便可對同一 URL 施以 DDoS 攻擊,規模可達到 Mirari 殭
屍網路規模的 8 倍(該攻擊一度擊垮 GitHub、Twitter、Reddit、Netflix、Airbnb 等
)。


– 攻擊可能過程演示 | 圖源:Medium –
官方去年就收到通知,卻遲未修補,創辦人出面道歉
Alexandru Lupascu 表示,自己和另外兩位同仁 Iman Hossini、Cristian Lupascu 去
年 12 月 14 日便主動聯繫 Metamask,並提供了初步的漏洞緩解想法,但對方僅表示會
在 2022 Q2 前完成補丁。Alexandru Lupascu 等人認為讓龐大的 NFT 用戶陷於危機當中
是無法接受的,於是決定訴諸公眾、公布漏洞施壓 Metamask 處理。

目前已知 iOS 的 Metamask 3.7.0 版本有此漏洞,Android 同樣遭到波及,且最新的
3.8.0 版本同樣也有此問題。

消息傳開後,社群開始炎上此事,Alexandru Lupascu 更表示 Metamask 方在聯繫前就知
道這個漏洞,卻遲遲不處理。至此終於逼出 Metamask 的共同創辦人 Daniel Finlay,其
在推特上承認此事:

是的,這個問題早已廣為人知,所以我認為不適用漏洞披露。

不過,Alex 指責我們沒有盡快解決這個問題是正確的。

我們現在立刻動工,感謝你的指教,我們很需要他。


儘管 Daniel Finlay 緊急止血,但已有鄉民憤怒的表示:

為什麼不早點解決?是不是還有其他漏洞,而你正坐視不理?


https://reurl.cc/120qvV


狐狸錢包有IP漏洞 很多人錢放狐狸錢包 專家怎麼看

--

All Comments

Joe avatar
By Joe
at 2022-01-26T13:07
這不算漏洞吧 而且補也沒用啊,想查詢某人的IP,就空投一個NF
T 然後收到的人自行去google時,也會被釣到點那個NFT的官網
,ip不就暴露了
Tracy avatar
By Tracy
at 2022-01-28T09:49
這就只是一種釣別人IP的手法
Hedda avatar
By Hedda
at 2022-01-26T21:31
要知道對方的IP的確相當容易,用不著啥漏洞
Rebecca avatar
By Rebecca
at 2022-01-28T18:13
主要就是ip位址可以對應錢包的話,操作高資產錢包的裝置
就會被鎖定攻擊
Lauren avatar
By Lauren
at 2022-01-26T21:31
也是吼 可見冷錢包的重要性
Lauren avatar
By Lauren
at 2022-01-28T18:13
Ip 漏洞的話 資產本身是安全的吧
Vanessa avatar
By Vanessa
at 2022-01-26T21:31
資產本身不會被這樣盜走,但持有者的位置會被鎖定。
Donna avatar
By Donna
at 2022-01-28T18:13
是啊,PTT本身就會記錄IP,所以版上的都被鎖定了
Gilbert avatar
By Gilbert
at 2022-01-26T21:31
要安全的話還是老方法大筆資金放冷錢包
Ida avatar
By Ida
at 2022-01-28T18:13
怕啥,要擔心的也是有100顆BTC的人要擔心
Megan avatar
By Megan
at 2022-01-26T21:31
基本上大部分的人都是浮動IP,很難做持續性的攻擊
Harry avatar
By Harry
at 2022-01-28T18:13
Server才會用固定IP,不過會搞Server的也都有資安意識
Charlotte avatar
By Charlotte
at 2022-01-26T21:31
不過說實在的這個"漏洞"有什麼補救方法?
Zora avatar
By Zora
at 2022-01-28T18:13
是要metamask做proxy把所有NFT URI的流量全都重導??
Carolina Franco avatar
By Carolina Franco
at 2022-01-26T21:31
還是要做要做一個過濾垃圾NFT機制??
Poppy avatar
By Poppy
at 2022-01-28T18:13
無論是哪種方案都會和區塊鏈本來的trustless相違背
講白話點,這個攻擊不就是跟附圖的垃圾郵件一樣
Enid avatar
By Enid
at 2022-01-26T21:31
收件者開圖了,就知道這個信箱的收件者IP了
Vanessa avatar
By Vanessa
at 2022-01-28T18:13
https://tinyurl.com/4zexzfn7
Una avatar
By Una
at 2022-01-26T21:31
看了最後的建議解決方案就是讓使用者多個確認domain
的動作
Audriana avatar
By Audriana
at 2022-01-28T18:13
現在NFT就是個假去中心化的東西
Steve avatar
By Steve
at 2022-01-26T21:31
所以AR跟FIL的價值就突顯出來了
George avatar
By George
at 2022-01-28T18:13
一般上網不止ip會被記。連螢幕長寬都會
Carol avatar
By Carol
at 2022-01-26T21:31
NFT 本身就是中心化的東西啊 你買的是指向某個資料庫位置
的雜湊值
Edwina avatar
By Edwina
at 2022-01-28T18:13
所以我才說去中心化的架構為基礎下去開發新網路,
Isla avatar
By Isla
at 2022-01-26T21:31
絕大多數幾乎可以擋住 DDOS 攻擊, 幣現行的擋 DDOS 方式
Damian avatar
By Damian
at 2022-01-28T18:13
有效多了. 每個節點都是浮動 IP, 不斷地換 IP, DDOS 要攻
擊的效果幾乎等於零.
Dinah avatar
By Dinah
at 2022-01-26T21:31
ip位址唯一不可取代性???!
Margaret avatar
By Margaret
at 2022-01-28T18:13
一樓長知識
Vanessa avatar
By Vanessa
at 2022-01-26T21:31
裡面滿多ETH的 忽然怕怕der乾
Barb Cronin avatar
By Barb Cronin
at 2022-01-28T18:13
還好我都用行動網路來開 安全下庄
Erin avatar
By Erin
at 2022-01-26T21:31
所以開小狐狸買NFT還要搭配VPN

冷錢包的選擇

Lucy avatar
By Lucy
at 2022-01-24T15:38
各位前輩高手新手韭菜們 安安 最近因為在加密貨幣投入的錢已接近兩萬 之後預計會陸續增長 所以想買個冷錢包來保護資產 目前擁有的幣種大宗為 ETH BCH 覺得Ledger NANO S 的cp值滿高的 支援的幣種也多 CoolWalletPro 雖然價格偏高 但攜帶方便 而且又 ...

Crypto.com Visa卡使用心得

Caitlin avatar
By Caitlin
at 2022-01-24T15:34
藉標題請教有使用卡片的版友 最近已申請卡片即將寄到 想請問消費的方式 1.是刷卡時會扣裡面同等價值的CRO幣嗎? (如目前CRO幣一顆約10塊台幣,消費一百元,會扣卡片內CRO幣10顆) 2.如果是1,若在錢包買入usdc/usdt幣,當消費時這樣會扣哪部分呢? 會這麼問是想趁還在買幣新入戶手續費減 ...

OpenSea的手續費

Sierra Rose avatar
By Sierra Rose
at 2022-01-24T14:42
目前想要在opensea 開賣NFT的gas 與手續費要價約90美 https://imgur.com/lR27aGe 這價格勢必是越來約高了 請問有先進可以提點一下是否如此呢? 還是有什麼時間點來進入市場會比較有較便宜的手續費? 不知道大家有沒有什麼好的建議? 謝謝 - ...

為什麼matrixport的USDC 活期存可以到10.

Selena avatar
By Selena
at 2022-01-24T10:19
為什麼現在Matrixport的USDC 活期存可以到10.92% 但usdt只有3.86% 這兩個不是等價東西嗎 怎麼利率差這麼多 主要可能是甚麼原因 別的交易所USDC 利率也可以這麼高嗎?? - ...

Coinbase 澄清:上幣流程獨立

Quanna avatar
By Quanna
at 2022-01-23T23:25
新聞來源連結: https://t.me/zombitinfo/2028 新聞本文: 【交易所|數據研究惹爭議!Coinbase 澄清:上幣流程獨立、Coinbase Ventures 從未出售其投資的代幣】 前 Consensys 員工 Fais Khan 對 Coinbase 128 個上幣清單進 ...