慢雾:MetaMask iOS App端本身存在安全缺陷

2022/04/18 19:31

星球日报讯 慢雾发布关于“iCloud用戶的MetaMask钱包遭遇钓鱼攻击”的简析:首先,用户遭遇了钓鱼攻击,是由于自身的安全意识不足,泄露了iCloud账号密码,用户应当承担大部分的责任。但是从钱包产品设计的角度上分析,MetaMask iOS App端本身就存在安全缺陷。

MetaMask安卓端在AndroidManifest.xml中有android:allowBackup="false"来禁止应用程序被用户和系统进行备份,从而避免备份的数据在其他设备上被恢复。

MetaMask iOS端代码中没有发现存在这类禁止钱包数据(如KeyStore文件)被系统备份的机制。默认情况下iCloud会自动备份应用数据,当iCloud账号密码等权限信息被恶意攻击者获取,攻击者可以从目标iCloud里恢复MetaMask iOS App钱包的相关数据。

慢雾安全团队经过实测通过iCloud恢复数据后再打开MetaMask钱包,还需要输入验证钱包的密码,如果密码的复杂度较低就会存在被破解的可能。

最新快讯
20:32
Bitwise CEO:SOL是本轮周期中取得突破性成功的加密货币之一
20:22
Elon Musk声称Bezos此前建议人们在美国大选前抛售特斯拉股票
20:16
今日美股加密板块盘前涨跌不一,MicroStrategy涨幅达5.2%
20:13
分析师:市场对特朗普效应的定价完全没有过度
20:04
币安公布合规团队领导信息,前PayPal高管Todd McElduff担任企业合规总监
推荐阅读