加密貨幣安全報告:2023年5月

本期內容涵蓋:針對加密老手的1000萬美元多鏈駭客攻擊、錢包被盜後的調查清單、FTC關於網路釣魚郵件的警告,以及一場關於強化JavaScript的會議演講。

5 分鐘
加密貨幣安全報告:2023年5月

每個月,MetaMask 安全總監 Luker 都會報告您需要了解的最新加密貨幣攻擊事件與新興風險。

本月最重要的消息:我們的研究人員 Taylor Monahan 和 Harry Denley 持續調查一起約 1,000 萬美元的跨鏈駭客攻擊事件,此次攻擊導致約 300 名長期加密貨幣用戶的錢包遭到清空,其秘密恢復短語均已外洩。美國聯邦貿易委員會(FTC)也針對冒充加密貨幣公司的網路釣魚郵件發出警告,同時一份實用的錢包清空調查清單也在社群中廣泛流傳。在工程方面,LavaMoat 合併了 27 項相依套件更新,並推進其 ScorchWrap 插件、MetaMask Mobile 強化措施及「scuttling」功能;Endo 改善了其 CommonJS 錯誤處理機制;Zbigniew Tenerowicz 的「Eval all the Strings!」強化版 JavaScript 演講也正式上線。完整內容請見下方,但首先……

精選 STEM 先驅人物:Ada Lovelace,史上第一位電腦程式設計師

Ada Lovelace(1815–1852)是一位英國數學家,因其在 Charles Babbage 提出的分析機上的研究工作而被視為史上第一位電腦程式設計師,其中包括一套用於計算白努利數的演算法。她也預見到這樣的機器能做的遠不止純粹的計算。她對精確、可驗證邏輯的早期堅持,正是值得信賴的軟體安全至今仍依賴的核心原則。

LavaMoat 更新:27 個相依套件 Pull Request、ScorchWrap、行動裝置鎖定與 scuttling 功能

LavaMoat 合併了 27 個相依套件更新的獨立 Pull Request,涵蓋各套件的已知漏洞修復,並發布包含更新相依套件及 Node.js 18 相容性修正的次要版本。ScorchWrap webpack 插件的開發工作持續推進,包括將執行環境納入打包檔案本身,以及與其他插件相容性的研究發現。我們的團隊也持續致力於將 LavaMoat 的供應鏈保護機制導入 MetaMask Mobile,確保即使相依套件遭到劫持,也無法存取敏感的瀏覽器 API。在此過程中,團隊解決了在 Chrome V8 環境下除錯時出現的未捕獲例外狀況(由 ethjs 等函式庫拋出的 TypeError)。相關工作也推進了「scuttling」功能,該功能可在套件的授權範圍過於寬泛時,停用整個 window 中對常見全域變數的存取。

Endo 改善 compartment-mapper 中 CommonJS 缺少模組的錯誤提示

Endo 改善了 compartment-mapper 中 CommonJS 缺少模組的錯誤提示,讓找不到所需模組時的失敗訊息更加清晰易懂。

Zbigniew Tenerowicz 的「Eval all the Strings!」強化版 JavaScript 演講

MetaMask 的 Zbigniew Tenerowicz(ZB)於 2023 年 4 月在柏林舉辦的 Node Congress 上發表了一場名為「Eval all the Strings!」的精簡演講。在短短 7 分鐘內,ZB 介紹了 Secure ECMAScript(SES)與 Compartments——兩者均為 TC39 提案——以及他正在開發的工具,旨在讓這些概念更易於實際使用。用他自己的話說:「SES + 工具鏈(LavaMoat 或 Endo)讓以套件為單位限制對網路、fs、核心模組或全域變數的存取成為可能……對我而言,這是保護 npm 供應鏈安全的最後一步——即使某個套件被惡意行為者接管,它也無法傷害我。」

「這場演講的主題是 SecureEcmaScript 和 Compartments,它們都是 TC39 提案,我正在開發工具,與推動這些提案的人合作,讓這些概念變得可用。這是關於 JavaScript 安全未來的第一手見證。SES + 工具鏈(LavaMoat 或 Endo)讓以套件為單位限制對網路、fs、核心模組或全域變數的存取成為可能。我想展示它們的運作方式、它們開啟了哪些可能性,以及如何在今天就付諸實現。對我而言,這是保護 npm 供應鏈安全的最後一步——即使某個套件被惡意行為者接管,它也無法傷害我。」

The Defiant:MetaMask 的 Taylor Monahan 解析 1,000 萬美元跨鏈駭客攻擊

在接受 The Defiant 採訪時,MetaMask 安全研究員 Taylor Monahan 說明了她與同事 Harry Denley 於 2023 年 4 月開始調查的跨鏈駭客攻擊事件——這是一場針對長期加密貨幣用戶的大規模攻擊——並分享了保持安全的建議,以及對「程式碼即法律」與「區塊鏈不可篡改」的討論。攻擊者採用了一種不尋常的手法,在將資產轉出之前,先在受害者的錢包內進行資產兌換,再發送至去中心化交易所(DEX)。攻擊者如何入侵約 300 名秘密恢復短語已外洩的用戶,目前仍不得而知,且推測此次攻擊並非透過典型的網路釣魚手法進行。Monahan 建議的安全防護措施包括使用硬體錢包,並將資產分散存放於多個錢包。

Jon_HQ 提供的錢包清空調查清單

如果錢包遭到清空,釐清攻擊發生的原因並不需要具備安全研究員的專業背景。Twitter 用戶 Jon_HQ 於 2023 年 5 月 5 日在 Twitter 上發布了一份詳盡的調查清單,逐步說明調查錢包清空事件時應檢視的步驟——值得收藏備用。

FTC 警告:聲稱緊急的加密貨幣公司郵件是網路釣魚詐騙

美國聯邦貿易委員會(FTC)發布消費者警示,提醒大眾對看似來自加密貨幣相關服務的訊息保持高度警惕。針對任何未經請求的電子郵件,FTC 建議無論郵件內容為何,都不要倉促行動——製造虛假的緊迫感是一種標準詐騙手法,目的是讓人停止理性思考——並建議不要點擊未經請求郵件中的連結,同時保持安全軟體更新至最新版本。冒充 MetaMask 的網路釣魚郵件可至 https://support.metamask.io/chat 進行舉報。

如何辨別真實的 MetaMask 帳號與假冒帳號

詐騙者經常冒充知名加密貨幣品牌,建立仿冒網站、電子郵件和社群媒體帳號,誘騙用戶交出帳號存取權限。為協助您保持安全,我們的支援知識庫說明了如何辨識真正的 MetaMask,以及如何確認您正在使用正確的支援管道。


MetaMask 2023 年 5 月加密貨幣安全報告涵蓋了 Taylor Monahan 持續調查針對長期加密貨幣用戶的 1,000 萬美元跨鏈駭客攻擊、FTC 針對冒充加密貨幣公司的網路釣魚郵件發出的警示,以及 Zbigniew Tenerowicz 的「Eval all the Strings!」強化版 JavaScript 演講。瀏覽 MetaMask 加密貨幣安全報告的往期內容,獲取更多威脅資訊、趨勢分析及生態系統安全防護建議。

AI 翻譯。可能包含錯誤。請務必核實資訊。

評價此翻譯
  • Luker
    Luker

      Jen Luker(多數人都直接稱她為 Luker)是 Consensys 的產品安全總監,帶領第一線防禦團隊,在去中心化技術領域中防範漏洞、新興威脅與惡意行為者,守護數百萬名使用者。自 2017 年起,她便積極參與以太坊生態系,曾擔任 ETHNews 編輯與 MyCrypto 專案經理等關鍵職務。Luker 經常在產業研討會上擔任講者,是 MetaMask 每月《加密貨幣安全報告》的作者,並持有由 The DAO 指定的官方 ETH Security Badge。她也積極倡議持續教育與安全意識,認為這兩者是以太坊與區塊鏈技術未來不可或缺的核心支柱。

      閱讀所有文章