比特幣突破23000美元,你的錢包是否安全?
近一個月,比特幣幣值從1.8萬美元到2萬美元,漲勢如虹。幣圈傳出消息:聖誕節前,比特幣必將大漲一波。
昨日晚間,BTC就十分爭氣的衝上了23000的高位。
在比特幣漲勢帶領下,幣圈陷入瘋狂,加密數字行情炙手可熱,以太坊、瑞波幣、萊特幣等加密貨幣同樣漲勢喜人。
從昨日晚間到今日,幣圈上演了一幕幕大型“真香”現場,市場的狂熱投資者陸續進場“搏鬥”。
相比於2017年的比特幣狂歡,這次的漲勢看起來可能更加的穩定。
2020年對於所有人來說都是特殊的一年,疫情爆發,幣圈動盪。去中心化金融DeFi的出現和發展熱潮使得區塊鏈開始再次受到人們的關注。
二級標題
比特幣大漲,你的錢包是否還安全?
近年來,數字錢包安全事件頻發。
去年11月19日,Ars Technica報導稱兩個加密貨幣錢包數據遭洩露,220萬賬戶信息被盜。安全研究員Troy Hunt證實,被盜數據來自加密貨幣錢包GateHub和RuneScape機器人提供商EpicBot的賬戶。
這已經不是Gatehub第一次遭遇數據洩露了。據報導,去年6月,黑客入侵了大約100 個XRP Ledger錢包,導致近1000萬美元的資金被盜。
二級標題
加密錢包基礎審計清單
- 應用程序如何生成私鑰?
- 應用程序如何以及在何處存儲原始信息和私鑰?
- 錢包連接到的是否是值得信任的區塊鏈節點?
- 應用程序允許用戶配置自定義區塊鏈節點嗎?如果允許,惡意區塊鏈節點會對應用程序造成什麼影響?
- 應用程序是否連接了中心化服務器?如果是,客戶端應用會向服務器發送哪些信息?
- 應用程序是否要求用戶設置一個安全性高的密碼?
- 當用戶試圖訪問敏感信息或轉賬時,應用程序是否要求二次驗證?
- 應用程序是否使用了存在漏洞且可被攻擊的第三方庫?
- 有沒有秘密(比如:API密鑰,AWS憑證)在源代碼存儲庫中洩漏?
- 二級標題
- 二級標題
手機錢包
相比於筆記本電腦,手機等移動設備更容易丟失或被盜。
- 應用程序是否警告用戶不要對敏感數據進行截屏——在顯示敏感數據時,安卓應用是否會阻止用戶截屏? iOS應用是否警告用戶不要對敏感數據進行截屏?
- 應用程序是否在後台截圖中洩漏敏感信息?
- 應用程序是否檢測設備是否越獄/root?
- 應用程序是否鎖定後台服務器的證書?
- 應用程序是否在程序的log中記錄了敏感信息?
- 應用程序是否包含配置錯誤的deeplink和intent,它們可被利用嗎?
- 應用程序包是否混淆代碼?
- 應用程序是否實現了反調試功能?
- 應用程序是否檢查應用程序重新打包?
- (iOS)儲存在iOS Keychain中的數據是否具有足夠安全的屬性?
- 應用程序是否受到密鑰鏈數據持久性的影響?
- 二級標題
- 二級標題
Web錢包
- 應用程序存在跨站點腳本XSS漏洞嗎?
- 應用程序存在點擊劫持漏洞嗎?
- 應用程序有沒有有效的Content Security Policy?
- 應用程序存在開放式重定向漏洞嗎?
- 應用程序存在HTML注入漏洞嗎?
現在網頁錢包使用cookie的情況很少見,但如果有的話,應檢查:
- 二級標題
- 二級標題
擴展錢包
擴展要求了哪些權限?
擴展應用如何決定哪個網站允許與擴展錢包進行交流?
擴展錢包如何與web頁面交互?
惡意網站是否可以通過擴展中的漏洞來攻擊擴展本身或瀏覽器中其他的頁面?
惡意網站是否可以在未經用戶同意的情況下讀取或修改屬於擴展的數據?
擴展錢包存在點擊劫持漏洞嗎?
二級標題
二級標題
Electron桌面錢包
在以往測試過的桌面錢包中,大約80%的桌面錢包是基於Electron框架的。在測試基於Electron的桌面應用程序時,不僅要尋找web應用程序中可能存在的漏洞,還要檢查Electron配置是否安全。
CertiK曾針對Electron的桌面應用程序漏洞進行了分析,你可以點擊訪問此文章了解詳情。
以下是基於Electron的桌面錢包受評估時要增加檢查的審計類目:
應用程序使用什麼版本的Electron?
應用程序是否加載遠程內容?
應用程序是否禁用“nodeIntegration”和“enableRemoteModule”?
應用程序是否啟用了“contextisolation”, “sandbox” and “webSecurity”選項?
應用程序是否允許用戶在同一窗口中從當前錢包頁面跳轉到任意的外部頁面?
應用程序是否實現了有效的內容安全策略?
preload script是否包含可能被濫用的代碼?
二級標題
二級標題
服務器端漏洞檢查列表
在我們測試過的加密錢包應用程序中,有一半以上是沒有中心化服務器的,他們直接與區塊鏈節點相連。
CertiK技術團隊認為這是減少攻擊面和保護用戶隱私的方法。
但是,如果應用程序希望為客戶提供除了帳戶管理和令牌傳輸之外的更多功能,那麼該應用程序可能需要一個帶有數據庫和服務器端代碼的中心化服務器。
- KYC及其有效性
- KYC及其有效性
- 競賽條件
- 雲端服務器配置錯誤
- Web服務器配置錯誤
- 不安全的直接對象引用(IDOR)
- 服務端請求偽造(SSRF)
- 不安全的文件上傳
- 任何類型的注入(SQL,命令,template)漏洞
- 任意文件讀/寫
- 速率限制
- 速率限制
- 總結
總結
總結
歡迎搜索微信【certikchina】關注CertiK官方微信公眾號,點擊公眾號底部對話框,留言免費獲取諮詢及報價!


