慢雾:MetaMask iOS App端本身存在安全缺陷

2022/04/18 19:31

星球日报讯 慢雾发布关于“iCloud用戶的MetaMask钱包遭遇钓鱼攻击”的简析:首先,用户遭遇了钓鱼攻击,是由于自身的安全意识不足,泄露了iCloud账号密码,用户应当承担大部分的责任。但是从钱包产品设计的角度上分析,MetaMask iOS App端本身就存在安全缺陷。

MetaMask安卓端在AndroidManifest.xml中有android:allowBackup="false"来禁止应用程序被用户和系统进行备份,从而避免备份的数据在其他设备上被恢复。

MetaMask iOS端代码中没有发现存在这类禁止钱包数据(如KeyStore文件)被系统备份的机制。默认情况下iCloud会自动备份应用数据,当iCloud账号密码等权限信息被恶意攻击者获取,攻击者可以从目标iCloud里恢复MetaMask iOS App钱包的相关数据。

慢雾安全团队经过实测通过iCloud恢复数据后再打开MetaMask钱包,还需要输入验证钱包的密码,如果密码的复杂度较低就会存在被破解的可能。

最新快讯
03:33
Pumpfun官方X账号被冻结
01:41
特朗普次子否认将在波场"借壳"上市的新公司中担任职务
01:38
BTC突破108000 USDT,24H涨幅2.18%
00:07
Arkham:FTX从Coinbase Prime提出252847枚SOL
00:01
Coinbase国际站将上线RESOLV永续合约
推荐阅读