摘要:研究人员发现主流浏览器加密货币钱包存在重大安全漏洞,攻击者无需用户任何交互或授权即可窃取资金。
01
浏览器扩展钱包漏洞暴露密钥
这些漏洞源于浏览器钱包扩展组件间消息传递机制的架构缺陷。标准钱包架构中,去中心化应用(dApp)通过内容脚本(Content Script)注入的Provider API与钱包交互,内容脚本再与可访问私钥的后台脚本(Background Script)通信。
02
严重安全影响
这些漏洞从多个维度突破了传统安全模型:
1. 预连接风险:恶意网站在用户接受连接前即可与钱包交互
2. 静默攻击:整个攻击过程不会触发用户警报
3. 直接密钥访问:即使钱包锁定仍可获取助记词
4. 延迟利用:攻击者可待钱包资金充足后再行动
过去一年,网络犯罪分子已利用类似"钱包清空"技术从63,000余名受害者处窃取约5,898万美元。
03
修复建议
受影响钱包已发布修复版本,用户应立即:
1. 将Stellar Freighter升级至5.3.1或更高版本
2. 确保Frontier Wallet更新至2024年11月22日后发布的版本
3. 仅使用已更新的Coin98 Wallet版本
若怀疑钱包已遭入侵,安全专家建议立即将剩余代币转移至新创建的钱包,并停用可能泄露的钱包。随着加密货币普及,安全研究人员警告其他浏览器钱包(特别是基于未经验证代码库开发的产品)可能存在类似漏洞。鉴于此类隐蔽攻击手段日益盛行,用户应保持警惕,优先选择具备成熟安全实践的钱包产品。
来源:FreeBuf