BTC $82,988.10 +0.82%
ETH $2,506.56 +1.19%
BNB $750.37 +1.58%
XRP $1.40 +1.08%
SOL $110.24 +1.14%
TRX $0.3308 -0.39%
DOGE $0.0859 +1.42%
ADA $0.2531 +6.91%
BCH $281.31 +2.58%
LINK $13.05 +2.06%
HYPE $85.24 +2.05%
AAVE $170.19 +1.82%
SUI $1.11 +5.78%
XLM $0.1968 +2.25%
ZEC $1,221.60 +1.06%
AAPL $336.23 +0.00%
AMZN $262.42 -0.07%
GOOGL $351.40 -0.15%
MSFT $534.37 -0.20%
META $719.21 +0.05%
NVDA $230.53 +0.34%
TSLA $382.58 -0.07%
SNDK $1,596.00 +1.01%
INTC $105.12 +0.47%
SPCX $163.71 +0.60%
MU $1,036.68 +0.88%
AMD $610.00 +0.36%
BTC $82,988.10 +0.82%
ETH $2,506.56 +1.19%
BNB $750.37 +1.58%
XRP $1.40 +1.08%
SOL $110.24 +1.14%
TRX $0.3308 -0.39%
DOGE $0.0859 +1.42%
ADA $0.2531 +6.91%
BCH $281.31 +2.58%
LINK $13.05 +2.06%
HYPE $85.24 +2.05%
AAVE $170.19 +1.82%
SUI $1.11 +5.78%
XLM $0.1968 +2.25%
ZEC $1,221.60 +1.06%
AAPL $336.23 +0.00%
AMZN $262.42 -0.07%
GOOGL $351.40 -0.15%
MSFT $534.37 -0.20%
META $719.21 +0.05%
NVDA $230.53 +0.34%
TSLA $382.58 -0.07%
SNDK $1,596.00 +1.01%
INTC $105.12 +0.47%
SPCX $163.71 +0.60%
MU $1,036.68 +0.88%
AMD $610.00 +0.36%

ウォレットの安全性

すべて
記事
速報

first_img Socketは77個のFirefox悪意のあるウォレット拡張を暴露し、40個がニーモニックフレーズを盗むことを確認しました。

Decrypt の報道によると、セキュリティ会社 Socket は研究結果を発表し、77 の Firefox 拡張機能を「オフサイドウォレット窃盗工場」と呼ばれる悪意のある活動に関連付けました。そのうち 40 の拡張機能が悪意のある行為を確認されています。これらの拡張機能は OKX、Rabby Wallet、TronLink などの Web3 製品に偽装し、偽のウォレットインターフェースを通じてユーザーにウォレットのインポートを促したり、改変された本物のウォレットコードを使用してユーザーが入力する際にニーモニックフレーズや秘密鍵を盗みます。Mozilla の署名記録によれば、この活動は 3 月 9 日から 8 月 3 日まで続き、Socket の報告時にはまだ複数の拡張機能がオンラインでした。その中で約半数の拡張機能はリアルなウォレットインターフェースを表示し、ユーザーに既存のウォレットをインポートするよう要求し、入力されたニーモニックフレーズや秘密鍵をキャッチします。さらに 13 の拡張機能は Rabby の改変版で、正常に動作しながらウォレットに保存されたアカウントデータを外部サーバーに送信します。5 つは保存された証明書やクリップボードの内容を収集するために特化しています。また、37 の拡張機能はパスワードジェネレーター、ダークモード切替、VPN、通貨コンバーター、メモツールに偽装し、実際には同じハードコーディングされた証明書を共有するスポーツスコアアプリを実行しています。9 の確認された悪意のある拡張機能は最初にサッカーやバスケットボールなどのスコアアプリとして公開され、その後の更新でウォレット窃盗コードに置き換えられました。Socket はこの活動を「オフサイドウォレット窃盗工場」と名付けましたが、すべての拡張機能が同一のオペレーターによって制御されているかどうかは確認されていないと警告しています。Socket チームは、これらの拡張機能にニーモニックフレーズや秘密鍵を入力したユーザーは「永久に漏洩した」と見なされ、直ちに資金を新しいウォレットに移動するべきであると述べています。拡張機能をアンインストールしても、他の場所に送信されたニーモニックフレーズを取り消すことはできません。

OneKeyはMilk Sad事件に対して応答し、脆弱性がそのソフトウェアおよびハードウェアウォレットの安全性に影響を与えないことを確認しました。

ChainCatcher のメッセージによると、OneKey の中国語 Twitter によれば、最近の "Milk Sad 事件" に関連する乱数の脆弱性について、OneKey チームはこの脆弱性が OneKey のソフトウェアおよびハードウェアウォレットのニーモニックフレーズと秘密鍵の安全性に影響を与えないことを明らかにしました。脆弱性は、Libbitcoin Explorer (bx) 3.x バージョンがシステム時間と Mersenne Twister-32 アルゴリズムに基づく擬似乱数生成器を使用していることに起因し、シード空間はわずか 2³² ビットであり、攻撃者は予測またはブルートフォースで秘密鍵を導き出すことができます。影響を受ける範囲には、一部の古い Trust Wallet とすべての bx 3.x または古い Trust Wallet Core を使用している製品が含まれます。OneKey は、そのハードウェアウォレットが EAL6+ セキュリティチップに内蔵された TRNG 真の乱数生成器を採用していると述べています;古いデバイスも SP800-22 および FIPS140-2 エントロピー テストを通過しています;ソフトウェアウォレットはシステムレベルの CSPRNG エントロピーソースを使用して乱数を生成し、暗号学的基準に準拠しています。チームは、ユーザーに資産を管理するためにハードウェアウォレットを使用することを推奨し、ソフトウェアウォレットで生成されたニーモニックフレーズをハードウェアウォレットにインポートしないようにすることで、最高の安全性を確保することを強調しています。

Trust Wallet:噂の初期バージョンの脆弱性は2018年に修正されており、ユーザー資産は損なわれていません。

ChainCatcher のメッセージによると、Trust Wallet の中国語チャンネルが発表したところによれば、チームはコミュニティの最近の2018年初期ウォレットバージョンの脆弱性に関する議論について明確にしました。この脆弱性は当時業界で一般的に使用されていた第三者のオープンソースの乱数ライブラリに起因しており、2018年7月に修正され、Wallet Core ライブラリにオープンソースとして記録されています。公式によれば、約1万人の初期ユーザーが影響を受け、全員に通知され、資産の移行が完了しており、損失は発生していません。2018年7月以降、新しく作成されたウォレットは影響を受けていません。現在、Trust Wallet は監査済みの暗号ライブラリと高強度の乱数アルゴリズムを採用しており、独立したセキュリティ監査およびバグ報奨プログラムを通じてセキュリティを強化し続けています。チームはまた、「ウォレットセキュリティ認識シリーズ」を発表し、ニーモニックフレーズと乱数のセキュリティ原理についての啓蒙を行い、「透明性と安全性は核心的な約束である」と再確認します。

DilationEffect :他人のApple IDを使用するユーザーは、暗号ウォレットの安全性に注意してください。累計で盗まれた資金は1000万ドルを超えています。

ChainCatcher のメッセージによると、安全機関 DilationEffect の研究は、他人の Apple ID を購入することが、他の人がデータを復元することでウォレット内の暗号資産を盗む原因になる可能性があることを示しています。現在、成熟した犯罪グループが存在し、ブロックチェーン上のデータは、盗まれた資金が 1000 万ドルを超えていることを示しています。DilationEffect は、App Store からアプリをダウンロードする際に国や地域の制限があることを指摘しています。例えば、中国本土のアカウントでは一部のアプリをダウンロードできず、多くのユーザーが(淘宝で)他人が提供するアメリカの Apple ID を購入したり、オンラインで共有されたものを使用したりしています。iPhone のバックアップ機能は、携帯電話のアプリデータをクラウドにバックアップするため、攻撃者があなたと同じ Apple ID を使用すると、彼の携帯電話上であなたのウォレットアプリデータを復元することができます。Dilation Effect は、iPhone を使用し、ウォレットアプリをインストールしているユーザーに対し、他人が提供した Apple ID を購入または使用した場合は、直ちに使用を停止し、ウォレット資産をすぐに移動するように警告しています。(出典リンク)
app_icon
ChainCatcher Building the Web3 world with innovations.