Trust Wallet安全漏洞都有哪些?修復(fù)歷史一次講透
全球名列前茅的去中心化錢包Trust Wallet, 在過去的幾年當(dāng)中, 確實(shí)遭遇過好多次有關(guān)安全方面的風(fēng)波。在2018年的時(shí)候, 有一支安全團(tuán)隊(duì)察覺到Trust Wallet的Android版本存在一個(gè)極其嚴(yán)重的漏洞, 借助惡意軟件能夠竊取用戶錢包的私鑰文件。當(dāng)時(shí)官方進(jìn)行確認(rèn)之后, 緊急向外發(fā)布了修復(fù)版本, 要求用戶馬上進(jìn)行更新。
在2020年的時(shí)候, Trust Wallet的瀏覽器擴(kuò)展這一版本, 又被披露存在CSRF攻擊方面的漏洞, 黑客能夠誘導(dǎo)用戶去簽署惡意交易, 此次修復(fù)相對(duì)來說比較適時(shí), 團(tuán)隊(duì)在漏洞公開之前就已然完成了補(bǔ)丁的部署, 然而還是有部分用戶由于沒有及時(shí)開展更新, 從而遭受了損失。
影響最大的是2022年那次漏洞, 它涉及iOS版本的輸入驗(yàn)證缺陷, 攻擊者能夠構(gòu)造特殊交易, 借此繞過錢包的確認(rèn)彈窗, 致使用戶在不知情狀況下簽名轉(zhuǎn)賬, 此漏洞被白帽黑客發(fā)現(xiàn)后提交給了官方, Trust Wallet在4天內(nèi)推出了熱修復(fù), 還強(qiáng)烈建議用戶啟用生物識(shí)別驗(yàn)證。
除開這些已公開披露出來的漏洞之外, Trust Wallet還曾歷經(jīng)一些內(nèi)部庫所依賴的安全方面的問題, 像比如說Web3組件版本過于陳舊進(jìn)而引發(fā)的風(fēng)險(xiǎn)。團(tuán)隊(duì)每一回都要在官方博客去發(fā)布詳盡的技術(shù)報(bào)告,用以說明漏洞的原理以及修復(fù)的方案, 與此同時(shí)還要配合漏洞賞金計(jì)劃激勵(lì)外部研究員持續(xù)不斷地去發(fā)現(xiàn)新的問題。
對(duì)于用戶來講,讓錢包應(yīng)用維持更新至最新版本Trust Wallet安全漏洞都有哪些?修復(fù)歷史一次講透, 定期去檢查授權(quán)合約列表,不隨便安裝未知來源的DApp插件Trust Wallet 的安全漏洞與修復(fù)歷史, 這些皆為降低風(fēng)險(xiǎn)的基礎(chǔ)操作。安全攻防向來都是一場持續(xù)進(jìn)行的拉鋸戰(zhàn), 不存在絕對(duì)安全的系統(tǒng), 僅有持續(xù)完備的防御。