
Публикация
KK.YE
自动锁十分钟Rabby里的币没了
今早圈子里炸出一条消息,安全团队V12发推说,Rabby Wallet 的浏览器扩展程序藏着一个静默签名提取漏洞。简单说,你连上一个恶意 DApp,把自动锁定时间设成十分钟,在页面上待够十分钟左右再重新解锁钱包,里面的钱可能就没了。
这个细节挺吓人的。自动锁定十分钟,几乎是所有人都用过的默认或者顺手设置,没人会觉得它危险。可偏偏就是这个看似无害的习惯,配上了一个精心布置的钓鱼网站,就成了清空钱包的钥匙。
Rabby 团队随后回应,说漏洞其实在 8 月 11 日那次更新里就已经修掉了,大家只要把扩展升到最新版就行,手机 App 不受影响。他们还强调,触发条件极其有限,必须同时满足连恶意网站、并且手动把自动锁定设成十分钟,目前没发现有人真的被利用过。
可问题就在这儿。漏洞是 8 月 11 日修的,消息今天才炸出来,中间隔了快十天。这十天里,有多少人会主动去检查自己装的是不是最新版。又有多少人,尤其是那些开着十几个插件、整天在链上冲来冲去的老玩家,根本不知道自己用的还是不是旧版本。漏洞修了和所有人都安全了,中间隔着一条巨大的裂缝。
很多人习惯把自动锁定设长一点,觉得省得老输密码,锁得越久越安心。可这次恰恰说明,越省事的地方,越可能藏着别人盯着你的缝隙。
更值得琢磨的是这种静默签名类的攻击。和平时我们点确认弹窗不同,它能在你没察觉的情况下,把授权悄悄发出去。用户以为自己只是连了一下网站,背后可能早就被套走了权限。等反应过来,资产已经转到陌生地址,追都追不回。这几年这类事儿在钱包圈反复上演,几乎成了自托管时代甩不掉的阴影。
我一直在想一个问题。我们天天说自托管、自己掌握私钥才是真安全,可现实是,安全边界早就不在那串助记词上了,而在每一次你点下的确认按钮、每一个看似无关紧要的设置里。Rabby 这次算反应快、补得及时,但下一个藏着类似逻辑漏洞的钱包,又会是谁。
说到底,最危险的从来不是那些写着危险两个字的东西,而是你天天在用、却从没怀疑过的习惯。你上次检查扩展更新,是什么时候。
Дисклеймер: контент OKX Orbit предоставляется исключительно в информационных целях. Подробнее
Ответы
Комментариев еще нет. Будьте первым!
Криптовалюты в тренде
BTC/USDTBitcoin
$77 356,6+0,07 %
ETH/USDTEthereum
$2 399,06+0,03 %
SOL/USDTSolana
$91,48+0,05 %
Сегодняшние новости рынка
1#BTCRallyOrSqueeze
Популярное
2#AnthropicIPONears


3#PopMartEarningsWatch