Bitcoin Forum
April 30, 2024, 05:46:19 PM *
News: Latest Bitcoin Core release: 27.0 [Torrent]
 
   Home   Help Search Login Register More  
Pages: « 1 2 [3]  All
  Print  
Author Topic: Мой MetaMask взломан. Основы крипто-безопасности  (Read 575 times)
witcher_sense
Legendary
*
Offline Offline

Activity: 2310
Merit: 4313

🔐BitcoinMessage.Tools🔑


View Profile WWW
March 15, 2023, 06:21:00 AM
 #41

Быть первопроходцем - это тоже не очень хорошая стратегия. Хорошая технология или обновление должны отлежаться. Пусть лучше другие потестируют их. Есть масса толковых пользователей, которые любят тестировать новинки. А управление финансами требует здорового консерватизма.
Поэтому стоить отключить автообновления и прежде чем загружать новые версии приложений просматривать новости кибербезопасности и читать сообщения о новых уязвимостях. Но обычно это только мобильных приложений касается, потому что я не помню чтобы Windows обновлял что-то кроме самого себя. Или расширения для браузера вроде того же Метамаска... Вы хоть раз замечали что они тоже обновляются и даже не спрашивают хотите ли вы этого? Может случится так, что зловредный код окажется в самом официальном приложении, установленном у миллиона пользователей и последствия будут очень печальными как для них, так и для всей криптоиндустрии если монета известная и кошелек популярный. В общем, здесь опять работает старый добрый рецепт в виде холодного хранилища: никакого Интернета, никаких обновлений, никаких проблем.

█▀▀▀











█▄▄▄
▀▀▀▀▀▀▀▀▀▀▀
e
▄▄▄▄▄▄▄▄▄▄▄
█████████████
████████████▄███
██▐███████▄█████▀
█████████▄████▀
███▐████▄███▀
████▐██████▀
█████▀█████
███████████▄
████████████▄
██▄█████▀█████▄
▄█████████▀█████▀
███████████▀██▀
████▀█████████
▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀
c.h.
▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄
▀▀▀█











▄▄▄█
▄██████▄▄▄
█████████████▄▄
███████████████
███████████████
███████████████
███████████████
███░░█████████
███▌▐█████████
█████████████
███████████▀
██████████▀
████████▀
▀██▀▀
1714499179
Hero Member
*
Offline Offline

Posts: 1714499179

View Profile Personal Message (Offline)

Ignore
1714499179
Reply with quote  #2

1714499179
Report to moderator
The forum was founded in 2009 by Satoshi and Sirius. It replaced a SourceForge forum.
Advertised sites are not endorsed by the Bitcoin Forum. They may be unsafe, untrustworthy, or illegal in your jurisdiction.
Smartprofit
Legendary
*
Offline Offline

Activity: 2324
Merit: 1768



View Profile WWW
March 16, 2023, 09:33:07 AM
 #42

Быть первопроходцем - это тоже не очень хорошая стратегия. Хорошая технология или обновление должны отлежаться. Пусть лучше другие потестируют их. Есть масса толковых пользователей, которые любят тестировать новинки. А управление финансами требует здорового консерватизма.
Поэтому стоить отключить автообновления и прежде чем загружать новые версии приложений просматривать новости кибербезопасности и читать сообщения о новых уязвимостях. Но обычно это только мобильных приложений касается, потому что я не помню чтобы Windows обновлял что-то кроме самого себя. Или расширения для браузера вроде того же Метамаска... Вы хоть раз замечали что они тоже обновляются и даже не спрашивают хотите ли вы этого? Может случится так, что зловредный код окажется в самом официальном приложении, установленном у миллиона пользователей и последствия будут очень печальными как для них, так и для всей криптоиндустрии если монета известная и кошелек популярный. В общем, здесь опять работает старый добрый рецепт в виде холодного хранилища: никакого Интернета, никаких обновлений, никаких проблем.

Да, Метамаск  не производит впечатление надёжного кошелька.... Если мобильная версия по идее должна более-менее работать, если разработчики не накосячили там вконец (всё-таки в мобильных системах приложения работают в некой более-менее защищённой изолированной среде), то расширение для браузера кажется совсем ненадёжным.

Между тем, если заниматься всякими ретродропами и так далее, то приложение метамаск устанавливаемое на android или ios, работает там через раз.

Для полной функциональности нужно иметь именно Meta mask в виде браузерного расширения. А это кажется совсем ненадёжным. И сама винда во многом дырявая, и браузер это по-моему очень популярная и лёгкая атака для хакеров. Такие кошельки, на мой взгляд, ломаются на раз.

В том числе с помощью фишинга проходят атаки.

Ну и невнимательность пользователей - конечно хакеру помогает, а откуда взяться внимательности, если для получения ретротропа, нужно выполнить сотню различных действий?

.
.BLACKJACK ♠ FUN.
█████████
██████████████
████████████
█████████████████
████████████████▄▄
░█████████████▀░▀▀
██████████████████
░██████████████
████████████████
░██████████████
████████████
███████████████░██
██████████
CRYPTO CASINO &
SPORTS BETTING
▄▄███████▄▄
▄███████████████▄
███████████████████
█████████████████████
███████████████████████
█████████████████████████
█████████████████████████
█████████████████████████
███████████████████████
█████████████████████
███████████████████
▀███████████████▀
█████████
.
andy_pelevin
Legendary
*
Offline Offline

Activity: 2221
Merit: 1122


Altcoinlog


View Profile
March 18, 2023, 08:42:43 AM
Merited by klarki (3), Symmetrick (1)
 #43


Да, Метамаск  не производит впечатление надёжного кошелька.... Если мобильная версия по идее должна более-менее работать, если разработчики не накосячили там вконец (всё-таки в мобильных системах приложения работают в некой более-менее защищённой изолированной среде), то расширение для браузера кажется совсем ненадёжным.

Между тем, если заниматься всякими ретродропами и так далее, то приложение метамаск устанавливаемое на android или ios, работает там через раз.

Для полной функциональности нужно иметь именно Meta mask в виде браузерного расширения. А это кажется совсем ненадёжным. И сама винда во многом дырявая, и браузер это по-моему очень популярная и лёгкая атака для хакеров. Такие кошельки, на мой взгляд, ломаются на раз.

В том числе с помощью фишинга проходят атаки.

Ну и невнимательность пользователей - конечно хакеру помогает, а откуда взяться внимательности, если для получения ретротропа, нужно выполнить сотню различных действий?

Существуют приложения, которые не являются кошельками, но позволяют пользователю дополнительно контролировать работу кошелька. Что-то наподобие внешнего брандмауэра для кошелька. Суть работы таких приложений заключается в перехвате запросов на проведение транзакции от внешних WEB3-приложений и моделировании предлагаемой к исполнению транзакции. Этот прием позволяет пользователю увидеть результат исполнения транзакции до её проведения и оценить риски, предоставить дополнительную защиту от фишинга. Хороший пример такого приложения https://www.stelolabs.com/ но есть и другие с похожим функционалом.



█████████████████████████████████████████████
█████████████████████`````███████████████████
████████████████████```````██████████████████
███████████████████````````█████████████████
██████████████████```███`````████████████████
█████████████████```█████`````███████████████
████████████████```███████`````██████████████
███████████████```█████████`````█████████████
██████████████```````````````````████████████
█████████████```█████████████`````███████████
████████████```███████████████`````██████████
███████████```█████████████████`````█████████
██████████```███████████████████`````████████
████████`````███████████████████```````██████
█████████████████████████████████████████████
gdgdgdg
Altcoin
КАК НАСТРОИТЬ МАЙНИНГ?
ИНСТРУКЦИЯ

| OK   VKONTAKTE
| TWITTER   TELEGRAM
| FACEBOOK    INSTAGRAM


[/center
Smartprofit
Legendary
*
Offline Offline

Activity: 2324
Merit: 1768



View Profile WWW
March 22, 2023, 06:13:10 PM
 #44


Да, Метамаск  не производит впечатление надёжного кошелька.... Если мобильная версия по идее должна более-менее работать, если разработчики не накосячили там вконец (всё-таки в мобильных системах приложения работают в некой более-менее защищённой изолированной среде), то расширение для браузера кажется совсем ненадёжным.

Между тем, если заниматься всякими ретродропами и так далее, то приложение метамаск устанавливаемое на android или ios, работает там через раз.

Для полной функциональности нужно иметь именно Meta mask в виде браузерного расширения. А это кажется совсем ненадёжным. И сама винда во многом дырявая, и браузер это по-моему очень популярная и лёгкая атака для хакеров. Такие кошельки, на мой взгляд, ломаются на раз.

В том числе с помощью фишинга проходят атаки.

Ну и невнимательность пользователей - конечно хакеру помогает, а откуда взяться внимательности, если для получения ретротропа, нужно выполнить сотню различных действий?

Существуют приложения, которые не являются кошельками, но позволяют пользователю дополнительно контролировать работу кошелька. Что-то наподобие внешнего брандмауэра для кошелька. Суть работы таких приложений заключается в перехвате запросов на проведение транзакции от внешних WEB3-приложений и моделировании предлагаемой к исполнению транзакции. Этот прием позволяет пользователю увидеть результат исполнения транзакции до её проведения и оценить риски, предоставить дополнительную защиту от фишинга. Хороший пример такого приложения https://www.stelolabs.com/ но есть и другие с похожим функционалом.



Почитал про этот проект и он произвёл очень хорошее впечатление. Во-первых, это проект с открытым кодом. А это вообще базовое требование к программному обеспечению в сфере криптографии. Я правда сам этот код проверить не могу, но верю, что другие заинтересованные лица, более продвинутые, чем я в технических знаниях, его посмотрят,  и оценят его безопасность.

Во-вторых, ты программное обеспечение выдаёт всевозможную информацию на английском языке, пояснение о том что происходит. Мир веб 3.0 очень сложен, а кошелёк metamask не даёт нужную информацию, когда совершаешь различные действия. Вот недавно увлёкся ретро-дропами всякими, тест нетами, и там всё очень непросто и есть большие опасения потерять всё содержимое кошелька.

Вобщем спасибо за наводку, буду курить.

.
.BLACKJACK ♠ FUN.
█████████
██████████████
████████████
█████████████████
████████████████▄▄
░█████████████▀░▀▀
██████████████████
░██████████████
████████████████
░██████████████
████████████
███████████████░██
██████████
CRYPTO CASINO &
SPORTS BETTING
▄▄███████▄▄
▄███████████████▄
███████████████████
█████████████████████
███████████████████████
█████████████████████████
█████████████████████████
█████████████████████████
███████████████████████
█████████████████████
███████████████████
▀███████████████▀
█████████
.
klarki
Legendary
*
Offline Offline

Activity: 3220
Merit: 3561


Top Crypto Casino


View Profile
April 09, 2023, 11:15:17 PM
Merited by satscraper (1)
 #45

Вот недавно увлёкся ретро-дропами всякими, тест нетами, и там всё очень непросто и есть большие опасения потерять всё содержимое кошелька.

Вобщем спасибо за наводку, буду курить.

Чтобы не опасаться потерять все содержимое кошелька, то старайтесь проверять какие конкретно разрешения вы выдали при взаимодействии с контрактом, в идеале отзывать эти разрешения после взаимодействия. ну а про то, что не стоит во всем этом вариться с основного кошелька, думаю и так понятно. Тем более когда это вызывает лишь небольшие неудобства.
Многие ленятся, а потом удивляются потерям.



█████████████████████████
████▐██▄█████████████████
████▐██████▄▄▄███████████
████▐████▄█████▄▄████████
████▐█████▀▀▀▀▀███▄██████
████▐███▀████████████████
████▐█████████▄█████▌████
████▐██▌█████▀██████▌████
████▐██████████▀████▌████
█████▀███▄█████▄███▀█████
███████▀█████████▀███████
██████████▀███▀██████████
█████████████████████████
.
BC.GAME
▄▄░░░▄▀▀▄████████
▄▄▄
██████████████
█████░░▄▄▄▄████████
▄▄▄▄▄▄▄▄▄██▄██████▄▄▄▄████
▄███▄█▄▄██████████▄████▄████
███████████████████████████▀███
▀████▄██▄██▄░░░░▄████████████
▀▀▀█████▄▄▄███████████▀██
███████████████████▀██
███████████████████▄██
▄███████████████████▄██
█████████████████████▀██
██████████████████████▄
.
..CASINO....SPORTS....RACING..
█░░░░░░█░░░░░░█
▀███▀░░▀███▀░░▀███▀
▀░▀░░░░▀░▀░░░░▀░▀
░░░░░░░░░░░░
▀██████████
░░░░░███░░░░
░░█░░░███▄█░░░
░░██▌░░███░▀░░██▌
░█░██░░███░░░█░██
░█▀▀▀█▌░███░░█▀▀▀█▌
▄█▄░░░██▄███▄█▄░░▄██▄
▄███▄
░░░░▀██▄▀


▄▄████▄▄
▄███▀▀███▄
██████████
▀███▄░▄██▀
▄▄████▄▄░▀█▀▄██▀▄▄████▄▄
▄███▀▀▀████▄▄██▀▄███▀▀███▄
███████▄▄▀▀████▄▄▀▀███████
▀███▄▄███▀░░░▀▀████▄▄▄███▀
▀▀████▀▀████████▀▀████▀▀
bakasabo
Legendary
*
Offline Offline

Activity: 2296
Merit: 1178



View Profile
April 10, 2023, 08:20:15 AM
 #46

А если давать разрешение «смотреть баланс, видеть транзакции и советовать транзакции на перечисление» (стандартное уведомление от метамаска при подключении) то можно ли ожидать потерю средств? Или от подобных подключений можно ожидать лишь что они попытаются подсунуть на accept какую-то транзакцию?

У меня метамаск подключен к разным ретродропам, тестовым сетям, я выполняю разные активности в тестовых сетях. Стоит ли ожидать удара по кошельку?

R


▀▀▀▀▀▀▀██████▄▄
████████████████
▀▀▀▀█████▀▀▀█████
████████▌███▐████
▄▄▄▄█████▄▄▄█████
████████████████
▄▄▄▄▄▄▄██████▀▀
LLBIT
  CRYPTO   
FUTURES
 1,000x 
LEVERAGE
COMPETITIVE
    FEES    
 INSTANT 
EXECUTION
.
   TRADE NOW   
satscraper
Hero Member
*****
Offline Offline

Activity: 714
Merit: 1321


Cashback 15%


View Profile
April 11, 2023, 08:28:55 AM
Last edit: April 11, 2023, 08:46:40 AM by satscraper
 #47

А если давать разрешение «смотреть баланс, видеть транзакции и советовать транзакции на перечисление» (стандартное уведомление от метамаска при подключении) то можно ли ожидать потерю средств? Или от подобных подключений можно ожидать лишь что они попытаются подсунуть на accept какую-то транзакцию?

У меня метамаск подключен к разным ретродропам, тестовым сетям, я выполняю разные активности в тестовых сетях. Стоит ли ожидать удара по кошельку?

Такие разрешения потенциально несут непрямые угрозы. Например разрешение «смотреть баланс" может спровоцировать атаку "отравления адреса" (address poisoning attack).

Если ваш баланс заинтересует кого-то, соответствующий адрес может быть пополнен против вашей воли токеном, ценность которого близка к нулевой.

Адрес с которого будет произведено это пополнение практически будет мало  отличаться от вашего (может  быть только парой знаков где-то в середине адреса) на котором и существует этот баланс.


А дальше всё зависит от вашей внимательности при осуществлении дальнейших транзакций. Если будете невнимательны, то можете потерять все средства.


В Интернете много информации как проводятся атаки такого типа. Думаю найдете, если заинтересуетесь.

.
.HUGE.
▄██████████▄▄
▄█████████████████▄
▄█████████████████████▄
▄███████████████████████▄
▄█████████████████████████▄
███████▌██▌▐██▐██▐████▄███
████▐██▐████▌██▌██▌██▌██
█████▀███▀███▀▐██▐██▐█████

▀█████████████████████████▀

▀███████████████████████▀

▀█████████████████████▀

▀█████████████████▀

▀██████████▀▀
█▀▀▀▀











█▄▄▄▄
▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀
.
CASINSPORTSBOOK
▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄
▀▀▀▀█











▄▄▄▄█
Smartprofit
Legendary
*
Offline Offline

Activity: 2324
Merit: 1768



View Profile WWW
April 11, 2023, 09:39:35 AM
 #48

Вот недавно увлёкся ретро-дропами всякими, тест нетами, и там всё очень непросто и есть большие опасения потерять всё содержимое кошелька.

Вобщем спасибо за наводку, буду курить.

Чтобы не опасаться потерять все содержимое кошелька, то старайтесь проверять какие конкретно разрешения вы выдали при взаимодействии с контрактом, в идеале отзывать эти разрешения после взаимодействия. ну а про то, что не стоит во всем этом вариться с основного кошелька, думаю и так понятно. Тем более когда это вызывает лишь небольшие неудобства.
Многие ленятся, а потом удивляются потерям.



Да, я это сообразил, конечно, создал специальный кошелёк. Но все равно, есть ощущение, что постоянно по минному полю ходишь!

Я поэтому и немного разочаровался во всех этих тестнетах и ретроаирдропов, что приходится делать огромное количество разных действий. Туда - сюда эфиры гоняешь, ходить по разным злачным сайтам .... И шанс ошибиться и сделать что-то не так, при этом очень большой.

Про разрешения, которые выдаются конкретному смартконтракту, не уверен, что я соблюдал это требование. Это ещё больше усложнит прохождение всех этих квестов.

.
.BLACKJACK ♠ FUN.
█████████
██████████████
████████████
█████████████████
████████████████▄▄
░█████████████▀░▀▀
██████████████████
░██████████████
████████████████
░██████████████
████████████
███████████████░██
██████████
CRYPTO CASINO &
SPORTS BETTING
▄▄███████▄▄
▄███████████████▄
███████████████████
█████████████████████
███████████████████████
█████████████████████████
█████████████████████████
█████████████████████████
███████████████████████
█████████████████████
███████████████████
▀███████████████▀
█████████
.
klarki
Legendary
*
Offline Offline

Activity: 3220
Merit: 3561


Top Crypto Casino


View Profile
April 11, 2023, 11:32:55 PM
 #49


Такие разрешения потенциально несут непрямые угрозы. Например разрешение «смотреть баланс" может спровоцировать атаку "отравления адреса" (address poisoning attack).


Имеет право на жизнь, учитывая сколько операций в день делает пользователь кошелька, участвуя в различных активностях от проектов.



Про разрешения, которые выдаются конкретному смартконтракту, не уверен, что я соблюдал это требование. Это ещё больше усложнит прохождение всех этих квестов.

Хорошо, когда все эти разрешения выдаются в сетях с низкой комиссией, хотя порой комисси за ревок превышают 10$. А если регулярно делать это претендуя на предполагаемое вознаграждение лишь в будущем, то вырисовывается кругленькая сумма за газ)


█████████████████████████
████▐██▄█████████████████
████▐██████▄▄▄███████████
████▐████▄█████▄▄████████
████▐█████▀▀▀▀▀███▄██████
████▐███▀████████████████
████▐█████████▄█████▌████
████▐██▌█████▀██████▌████
████▐██████████▀████▌████
█████▀███▄█████▄███▀█████
███████▀█████████▀███████
██████████▀███▀██████████
█████████████████████████
.
BC.GAME
▄▄░░░▄▀▀▄████████
▄▄▄
██████████████
█████░░▄▄▄▄████████
▄▄▄▄▄▄▄▄▄██▄██████▄▄▄▄████
▄███▄█▄▄██████████▄████▄████
███████████████████████████▀███
▀████▄██▄██▄░░░░▄████████████
▀▀▀█████▄▄▄███████████▀██
███████████████████▀██
███████████████████▄██
▄███████████████████▄██
█████████████████████▀██
██████████████████████▄
.
..CASINO....SPORTS....RACING..
█░░░░░░█░░░░░░█
▀███▀░░▀███▀░░▀███▀
▀░▀░░░░▀░▀░░░░▀░▀
░░░░░░░░░░░░
▀██████████
░░░░░███░░░░
░░█░░░███▄█░░░
░░██▌░░███░▀░░██▌
░█░██░░███░░░█░██
░█▀▀▀█▌░███░░█▀▀▀█▌
▄█▄░░░██▄███▄█▄░░▄██▄
▄███▄
░░░░▀██▄▀


▄▄████▄▄
▄███▀▀███▄
██████████
▀███▄░▄██▀
▄▄████▄▄░▀█▀▄██▀▄▄████▄▄
▄███▀▀▀████▄▄██▀▄███▀▀███▄
███████▄▄▀▀████▄▄▀▀███████
▀███▄▄███▀░░░▀▀████▄▄▄███▀
▀▀████▀▀████████▀▀████▀▀
Pages: « 1 2 [3]  All
  Print  
 
Jump to:  

Powered by MySQL Powered by PHP Powered by SMF 1.1.19 | SMF © 2006-2009, Simple Machines Valid XHTML 1.0! Valid CSS!