Trust wallet過(guò)往安全漏洞全梳理,盤(pán)點(diǎn)官方完整修復(fù)歷史
Trust Wallet作為常用的去中心化加密錢(qián)包,其安全狀況始終是社區(qū)以及加密貨幣用戶最為關(guān)注的核心話題里的其中之一,弄清楚它的漏洞暴露和修復(fù)歷史進(jìn)程,能夠協(xié)助普通用戶構(gòu)建更為穩(wěn)妥的資產(chǎn)防護(hù)意識(shí),還能夠觀察到去中心化錢(qián)包的安全迭代邏輯。
早期版本有過(guò)助記詞于本地存儲(chǔ)時(shí)加密不嚴(yán)謹(jǐn)?shù)臓顩rTrust wallet過(guò)往安全漏洞全梳理,盤(pán)點(diǎn)官方完整修復(fù)歷史,在部分特定具備根權(quán)限的安卓設(shè)備里存在著輕微的泄露風(fēng)險(xiǎn),項(xiàng)目組在接收到社區(qū)首個(gè)反饋之后,只用三周就對(duì)本地密鑰的加密算法予以了優(yōu)化,還給助記詞額外增添了二次加密校驗(yàn)。
后續(xù)于2022年開(kāi)展Web3交互模塊更新之際,開(kāi)發(fā)團(tuán)隊(duì)依靠敏銳觀察力以及嚴(yán)謹(jǐn)測(cè)試流程,及時(shí)發(fā)覺(jué)自定義合約授權(quán)彈窗存在展示Bug。此漏洞若被惡意釣魚(yú)網(wǎng)站利用,就能巧妙繞過(guò)用戶授權(quán)確認(rèn)入口,進(jìn)而給用戶帶來(lái)極大安全風(fēng)險(xiǎn)。官方在發(fā)現(xiàn)問(wèn)題后的48小時(shí)內(nèi)快速行動(dòng),推送強(qiáng)制熱修復(fù)補(bǔ)丁,同時(shí)全網(wǎng)同步關(guān)停有風(fēng)險(xiǎn)的交互功能接口Trust Wallet 的安全漏洞與修復(fù)歷史,開(kāi)展臨時(shí)排查隱患工作,以此確保用戶財(cái)產(chǎn)安全與信息安全不受到威脅。
就在近年來(lái)展開(kāi)的針對(duì)多鏈批量轉(zhuǎn)賬的功能更新當(dāng)中,項(xiàng)目方排查出來(lái)一個(gè)私鑰臨時(shí)在內(nèi)存駐留卻沒(méi)有及時(shí)被清除的小漏洞,盡管實(shí)際上該漏洞被利用的概率是極低的,然而團(tuán)隊(duì)依舊推出了一種冷內(nèi)存即時(shí)清退的機(jī)制,此機(jī)制大幅度降低了側(cè)覽側(cè)錄攻擊出現(xiàn)的可能性,并且每一回在有漏洞反饋之后,修復(fù)團(tuán)隊(duì)都會(huì)迅速地在官方渠道公示進(jìn)度方面的細(xì)節(jié)。
有沒(méi)有碰到過(guò)與Trust Wallet相關(guān)的安全出現(xiàn)異常的狀況呢,歡迎于評(píng)論區(qū)分享自身經(jīng)歷以及想法,來(lái)相互交流與互幫互助。