慢雾:MetaMask iOS App端本身存在安全缺陷

2022/04/18 19:31

星球日报讯 慢雾发布关于“iCloud用戶的MetaMask钱包遭遇钓鱼攻击”的简析:首先,用户遭遇了钓鱼攻击,是由于自身的安全意识不足,泄露了iCloud账号密码,用户应当承担大部分的责任。但是从钱包产品设计的角度上分析,MetaMask iOS App端本身就存在安全缺陷。

MetaMask安卓端在AndroidManifest.xml中有android:allowBackup="false"来禁止应用程序被用户和系统进行备份,从而避免备份的数据在其他设备上被恢复。

MetaMask iOS端代码中没有发现存在这类禁止钱包数据(如KeyStore文件)被系统备份的机制。默认情况下iCloud会自动备份应用数据,当iCloud账号密码等权限信息被恶意攻击者获取,攻击者可以从目标iCloud里恢复MetaMask iOS App钱包的相关数据。

慢雾安全团队经过实测通过iCloud恢复数据后再打开MetaMask钱包,还需要输入验证钱包的密码,如果密码的复杂度较低就会存在被破解的可能。

最新快讯
08:10
Coinbase “Stand With Crypto” 倡议获12万加密货币支持者登记投票
08:04
美国破产法官批准Terraform Labs破产计划,预计赔付1.845亿至4.422亿美元
08:01
德克萨斯法院驳回Consensys对SEC和Gary Gensler的诉讼
00:52
World Liberty Financial:本周和下周将发布重要公告
00:39
Decentraland:已恢复X账户访问权限
推荐阅读