每個月,MetaMask 安全總監 Luker 都會報告您需要了解的最新加密貨幣攻擊事件與新興風險。
2023 年 10 月,MetaMask 與 Blockaid 推出了隱私保護安全警示功能,可在使用者簽署前標記惡意交易,同時 LavaMoat webpack 外掛程式進入公開測試階段。在威脅方面,Fantom 基金會在一起總損失達 700 萬美元的駭客攻擊中,因私鑰遭竊損失了 55 萬美元;威脅行為者開始在 BNB Chain 上隱藏資訊竊取惡意軟體,此技術被稱為 EtherHiding;Galxe 則在一起 DNS 劫持攻擊導致逾 40 萬美元遭竊後,以 110% 的金額補償用戶。完整分析如下,但首先……
精選 STEM 先驅:Luigi Galvani,生物電學的開創者
Luigi Galvani(1737–1798)是一位義大利醫師兼物理學家,他發現了他所稱的「動物電」,證明電火花能使死青蛙的腿部抽動,為生物電學的研究奠定了基礎。他的實驗廣為人知地啟發了 Mary Shelley 創作《科學怪人》,這對本期萬聖節特輯而言再合適不過,也永遠提醒我們:強大的能力需要謹慎的掌控。
MetaMask 與 Blockaid 推出隱私保護安全警示
MetaMask 與加密安全供應商 Blockaid 合作,推出全新隱私保護安全警示,協助在惡意交易發生前加以攔截,保護用戶免受詐騙、網路釣魚與駭客攻擊。雙方共同打造了一個隱私保護模組,可在不要求用戶與第三方分享資料的情況下模擬交易。根據過往趨勢,一旦警示功能向所有 MetaMask 用戶開放,預計可防止數十億美元的資產遭竊。
LavaMoat webpack 外掛程式進入公開測試階段
LavaMoat 發布了其 webpack 外掛程式的早期版本(npm i @lavamoat/webpack),能夠將程式碼封裝於隔離區間並遵循基本政策——已可供開發者測試與其專案的相容性。團隊鼓勵開發者試用並回報任何不相容問題,公開測試階段是免費獲得 LavaMoat 整合直接支援的唯一機會。歡迎在 LavaMoat 討論串提供意見回饋並尋求支援。所有 LavaMoat 套件也同步推出新一輪重大版本更新,其中有一項重大變更:不再支援 Node.js v14。
與殺豬盤(sha zhu pan)受害者有效溝通指南
MetaMask 與 CryptoForensic 已為調查人員、交易所及加密產品開發者分享了一份指南,以協助殺豬盤詐騙受害者。貢獻者包括 MetaMask 安全團隊、信任與安全團隊,以及來自 CryptoForensic 的調查人員。殺豬盤(sha zhu pan)詐騙案件持續增加:不法分子會耗費數個月時間在網路上建立關係——通常是浪漫關係,有時也是普通友誼——因此受害者往往未能察覺自己信任的人已對其行騙。這份操作手冊涵蓋了判斷用戶是否受害的指標、應詢問的問題,以及如何引導受害者降低進一步損失。
LavaMoat 更新:重大版本發布、巡迴研討會與行動端鎖定測試
除了 webpack 外掛程式公開測試及 Node.js v14 變更之外,LavaMoat 持續改善其型別定義,並帶著成果走上巡迴舞台:webpack 外掛程式在 React Advanced 線上活動上正式發表,團隊也出席了在華沙舉辦的 The Hack Summit。在行動端方面,MetaMask 透過採用 macOS 13.5.2+ 並將 MetaMask Mobile 升級至 Xcode 15 與 React Native 0.71.14(現已合併)強化了建置安全性,並在更新過程中套用了上游安全修補;鎖定功能目前正在 iOS(JSC)上進行最終測試,之後將接續 Android(Hermes)的測試。
Fantom 基金會在 700 萬美元駭客攻擊中因私鑰遭竊損失 55 萬美元
2023 年 10 月 17 日,部分 Fantom 基金會錢包因私鑰遭竊而被清空。Fantom 最初在其 Telegram 頻道聲稱損失源於 Chrome 零日漏洞,但未提供任何佐證;對交易的鏈上分析反而以中等可信度指向私鑰遭竊,因為多個錢包在同一日期與時間被清空——這使得針對每位持鑰者同時發動網路釣魚攻擊的可能性極低。Fantom 隨後披露,總計 700 萬美元被盜金額中,僅有 55 萬美元屬於 Fantom 基金會,但未詳述攻擊發生的經過。如 CryptoSlate 報導,由於僅有員工錢包受到波及,用戶資金並未受影響。
事件發生後,MetaMask 安全團隊的 Taylor Monahan 重申了保護錢包安全的核心建議:
落實良好的操作安全:使用多重要素驗證與硬體錢包,並避免隨意下載檔案。
將資產分散至多個錢包,並定期輪換舊有或重複使用的金鑰。
切勿在日常瀏覽所用的同一裝置上簽署高價值交易。
EtherHiding:威脅行為者將資訊竊取惡意軟體儲存於 BNB Chain
資訊竊取活動背後的威脅行為者開始將惡意酬載儲存於 BNB Chain,此技術被 Guardio Labs 稱為 EtherHiding。資訊竊取惡意軟體專門悄悄竊取銀行資訊、登入憑證及信用卡資料。攻擊者正從傳統 Web2 託管轉向 Web3 技術來儲存惡意內容,原因在於舊有方式不斷遭到託管服務下架——他們也曾利用 IPFS 達到相同目的。雖然此活動並非專門針對加密貨幣用戶,但標準防禦措施仍然適用:保持瀏覽器與電腦更新、使用廣告攔截器,並避免從不信任的人或組織下載任何內容。
Galxe 在 DNS 劫持攻擊造成逾 40 萬美元損失後,以 110% 金額補償用戶
Galxe 已補償在 DNS 劫持攻擊中損失資金的用戶。Galxe 的網域註冊商 Dynadot 將網域存取權限授予了一名冒充 Galxe 官方團隊成員的攻擊者,該攻擊者隨後將 Galxe 的前端介面改造成網路釣魚網站,共影響 1,120 名用戶。MetaMask 迅速採取行動,暫時將 Galxe 標記為網路釣魚網站。受影響用戶已於 2023 年 10 月 20 日獲得損失金額 110% 的補償,尚未獲得補償者可聯繫 Galxe 客服。此事件提醒我們,即便面對信任的應用程式也應保持警覺——持續開啟協議公告通知、保持錢包更新,並啟用 MetaMask 安全功能(PPOM/Blockaid)。希望降低 DNS 劫持風險的開發者可參閱 MetaMask 的 DNS 劫持緩解提案,並在此處分享意見回饋。
記下日期:MetaMask x Wallet Guard 安全現況 Space
由 MetaMask 與 Wallet Guard 共同主辦的下一場安全現況 X Space 預定於 2023 年 11 月 29 日太平洋標準時間中午 12 點舉行,將涵蓋最新威脅、安全最佳實踐及最新版本資訊。
MetaMask 2023 年 10 月加密安全報告涵蓋了 MetaMask 與 Blockaid 隱私保護安全警示的推出、追溯至私鑰遭竊的 700 萬美元 Fantom 基金會駭客事件,以及 Galxe 在 DNS 劫持攻擊後以 110% 金額補償用戶一事。瀏覽 MetaMask 加密安全報告的往期內容,了解更多威脅、趨勢及在整個生態系統中保持安全的建議。