投資資訊

> 投資資訊新聞詳情

Electrum再次緊急修複比特幣錢包bug,但成千上萬錢包已被曝光

區塊鏈數據ETbit | 2018-01-09

     頗受歡迎的電子錢包開發商Electrum為其比特幣錢包中的嚴重bug發布了緊急補丁。該缺陷存在通過代管Electrum錢包的網站竊取用戶的加密貨幣的潛在風險。該隱患意味著密碼暴露在了JSONRPC界面中,使黑客能完全控制錢包。但第一次發布的補丁未能解決這個問題,這迫使Electrum在周日晚上發布了二次更新。

software-bug-1024x646

 

對長期存在問題的快速修複

 

     就在上周,技術界還被因特爾電腦芯片存在長期隱藏bug的新聞所震撼。Electrum錢包的也出現了類似的隱患,一些報告說該隱患已經存在超過了兩年。谷歌隱患研究員Tavis Ormandy聲稱他發現了這個bug,不過在去年該缺陷就已經被標記出來了。Ormandy指出該缺陷後的幾小時內,Electrum就立即發布了補丁來修複它。

     在Bitcointalk的一個論壇帖子中,網站管理員Theymos解釋道:

     “如果過去的某個時刻你打開過沒有設置錢包密碼的Electrum並且打開過網頁,那麼您的錢包可能已經被盜用了。特別懷疑的人可能需要把他們舊Electrum錢包中的所有比特幣都轉移到新生成的Electrum錢包中。

     他後來更新了他的帖子,並補充說:

     “如果你沒有設置錢包密碼,那麼盜竊是小事一樁。 如果你設置了相當像樣的密碼,那麼攻擊者似乎“只能”從你的錢包中獲得地址/交易信息,並且改變你的Electrum設置,在我看來,後者進一步被利用的可能性很高。所以,如果你設置了錢包密碼,你可以不必那麼恐慌,但你仍然需嚴肅對待此事。”

 

致命缺陷

 

     最先提出這個缺陷的人于2017年11月24號在Github上解釋到:

     “當electrum在後台運行的時候,Web服務器上不同虛擬主機上的某個人可以通過本地RPC端口輕松訪問您的錢包。目前,還沒有安全/身份驗證,能讓進入RPC端口的人完全訪問錢包。”

     Electrum是許多加密貨幣網站,包括商家和交易機構,用來存儲比特幣的免費軟件。任何人都可以運行Electrum服務器,該軟件也支持Trezor、Ledger、Keepkey等硬件錢包。增強功能包括多重簽名以及使用不聯網的冷存儲設備簽署交易的功能。

     似乎在造成任何損害之前Bug就被修複了——雖然在第一次修補無效後進行了第二次嘗試——但考慮到它隱藏的時間長度,很難確切地說沒有資金被偷走。這個案例再一次說明了將比特幣留在網絡錢包中的風險。

來源:巴比特資訊

+1 好的文章,從不吝嗇贊一個

評論

評論
  • 暫無信息
24小時熱點 更多>>
平台介紹
平台簡介
誠聘英才
聯系我們
服務中心
服務協議
隱私政策及聲明
風險提示
幫助中心
操作指引
常見問題
掃一掃 關注官網
掃一掃 關注官網

Copyright @ 2018 Eway Foundation 版權所有