[tdb_mobile_menu menu_id="81451" el_class="plato-left-menu" icon_size="eyJhbGwiOjUwLCJwaG9uZSI6IjMwIn0=" icon_padding="eyJhbGwiOjAuNSwicGhvbmUiOiIxLjUifQ==" tdc_css="eyJhbGwiOnsibWFyZ2luLXRvcCI6IjEwIiwibWFyZ2luLWJvdHRvbSI6IjAiLCJtYXJnaW4tbGVmdCI6IjE1IiwiZGlzcGxheSI6IiJ9LCJwaG9uZSI6eyJtYXJnaW4tdG9wIjoiMCIsIm1hcmdpbi1sZWZ0IjoiMCIsImRpc3BsYXkiOiIifSwicGhvbmVfbWF4X3dpZHRoIjo3Njd9" align_horiz="content-horiz-center" inline="yes" icon_color="#ffffff" icon_color_h="#ffffff"][tdb_header_logo align_vert="content-vert-center" url="https://zephyrnet.com" inline="yes" text="Zephyrnet" image_width="eyJwaG9uZSI6IjM1In0=" img_txt_space="eyJwaG9uZSI6IjEwIn0=" f_text_font_size="eyJwaG9uZSI6IjE4In0=" f_text_font_line_height="eyJwaG9uZSI6IjEuNSJ9" f_text_font_weight="eyJwaG9uZSI6IjcwMCJ9" f_text_font_transform="eyJwaG9uZSI6ImNhcGl0YWxpemUifQ==" f_text_font_family="eyJwaG9uZSI6ImZzXzIifQ==" text_color="#ffffff" text_color_h="var(--accent-color)"]
[tdb_mobile_horiz_menu menu_id="1658" single_line="yes" f_elem_font_family="eyJwaG9uZSI6ImZzXzIifQ==" f_elem_font_weight="eyJwaG9uZSI6IjcwMCJ9" text_color="var(--news-hub-white)" text_color_h="var(--news-hub-accent-hover)" f_elem_font_size="eyJwaG9uZSI6IjE0In0=" f_elem_font_line_height="eyJwaG9uZSI6IjQ4cHgifQ==" elem_padd="eyJwaG9uZSI6IjAgMTVweCJ9" tdc_css="eyJwaG9uZSI6eyJwYWRkaW5nLXJpZ2h0IjoiNSIsInBhZGRpbmctbGVmdCI6IjUiLCJkaXNwbGF5Ijoibm9uZSJ9LCJwaG9uZV9tYXhfd2lkdGgiOjc2N30="]
[tdb_mobile_menu inline="yes" menu_id="81451" el_class="plato-left-menu" icon_size="50" icon_padding="0.5" tdc_css="eyJhbGwiOnsibWFyZ2luLXRvcCI6IjEwIiwibWFyZ2luLWJvdHRvbSI6IjAiLCJtYXJnaW4tbGVmdCI6IjE1IiwiZGlzcGxheSI6IiJ9fQ==" icon_color="#ffffff" icon_color_h="#ffffff" ]
Zephyrnet-logo
[tdb_header_menu main_sub_tdicon="td-icon-down" sub_tdicon="td-icon-right-arrow" mm_align_horiz="content-horiz-center" modules_on_row_regular="20%" modules_on_row_cats="20%" image_size="td_300x0" modules_category= "image" show_excerpt="none" show_com="none" show_date="" show_author="none" mm_sub_align_horiz="content-horiz-right" mm_elem_align_horiz="content-horiz-center" menu_id="81450" show_mega_cats="yes" align_horiz="content-horiz-center" elem_padd="0 30px" main_sub_icon_space="12" mm_width="1192" mm_padd="30px 25px" mm_align_screen="yes" mm_sub_padd="20px 25px 0" mm_sub_border="1px 0 0" mm_elem_space="25" mm_elem_padd="0" mm_elem_border="0" mm_elem_border_a="0" mm_elem_border_rad="0" mc1_title_tag="h2" modules_gap="25" excl_txt="Premium" excl_margin="0 6px 0 0" excl_padd= "2px 5px 2px 4px" excl_bg="var(--news-hub-accent)" f_excl_font_size="12" f_excl_font_weight="700" f_excl_font_transform="uppercase" meta_padding="20px 0 0" art_title="0 0 10px" show_cat ="geen" show_pagination="uitgeschakeld led" text_color="var(--news-hub-white)" tds_menu_active1-line_color="var(--news-hub-accent)" f_elem_font_size="18" f_elem_font_line_height="64px" f_elem_font_weight="400" f_elem_font_transform=" geen" mm_bg="var(-news-hub-donkergrijs)" mm_border_color="var(-news-hub-accent)" mm_subcats_border_color="#444444" mm_elem_color="var(-news-hub-wit )" mm_elem_color_a="var(-news-hub-accent-hover)" f_mm_sub_font_size="14" title_txt="var(-news-hub-wit)" title_txt_hover="var(-news-hub-accent- hover)" date_txt="var(--news-hub-light-grey)" f_title_font_line_height="1.25" f_title_font_weight="700" f_meta_font_line_height="1.3" f_meta_font_family="fs_2" tdc_css="eyJhbGwiOnsiYm9yZGVyLXRvcC13aWR0aCI6IjEiLCJib3JkZXItcmlnaHQtd2lkdGgiOiIxIiwiYm9yZGVyLWJvdHRvbS13aWR0aCI6IjEiLCJib3JkZXItbGVmdC13aWR0aCI6IjEiLCJib3JkZXItY29sb3IiOiJ2YXIoLS1uZXdzLWh1Yi1kYXJrLWdyZXkpIiwiZGlzcGxheSI6IiJ9fQ==" mm_border_size="4px 0 0" f_elem_font_family="fs_2" mm_subcats_bg="var(--nieuws-hub-donkergrijs)" mm_elem_bg="rgba(0,0,0,0) " mm_elem_bg_a="rgba(0,0,0,0)" f_mm_sub_font_family="fs_2" mm_child_cats="10" mm_sub_inline="yes" mm_subcats_posts_limit="5"]
Home Blockchain MetaMask weet dat het een kritieke privacykwetsbaarheid heeft, maar heeft dit niet verholpen

MetaMask weet dat het een kritieke privacykwetsbaarheid heeft, maar heeft dit niet verholpen

0
MetaMask weet dat het een kritieke privacykwetsbaarheid heeft, maar heeft dit niet verholpen

Key Takeaways

  • Cryptograaf Alexandru Lupascu ontdekte een kritieke kwetsbaarheid in de populairste Web3-portemonnee MetaMask.
  • Lupascu ontdekte dat kwaadwillende entiteiten de IP-gegevens van mobiele MetaMask-gebruikers kunnen vinden door ze NFT's te airdroppen.
  • MetaMask-oprichter Daniel Finlay gaf in een Twitter-bericht toe dat “het probleem al lange tijd algemeen bekend is.” Het probleem moet nog worden opgelost.

deel dit artikel

Alexandru Lupascu zegt dat MetaMask-gebruikers die de app op mobiele apparaten openen het risico lopen hun IP-adres openbaar te maken.

MetaMask mobiele app kan de privacy van gebruikers blootleggen

MetaMask-gebruikers brengen mogelijk hun privacy in gevaar, heeft een cryptograaf gewaarschuwd.

Alexandru Lupascu, medeoprichter van de privacyknooppuntservice OMNIA Protocol, zegt dat hij een kritieke kwetsbaarheid heeft gevonden in de populaire Web3-portemonnee van ConsenSys, die hackers een manier geeft om toegang te krijgen tot de IP-adressen van gebruikers, waardoor een privacyrisico ontstaat. Een IP-adres is een unieke globale identificatie die wordt toegewezen aan een apparaat dat met internet is verbonden. Omdat gebruikers hun crypto-activa op MetaMask-wallets kunnen opslaan, is een kwetsbaarheid voor IP-adressen een groot probleem, omdat het voor hackers een manier zou kunnen creëren om te identificeren waar de gebruiker toegang heeft tot de portemonnee.

Lupascu gepubliceerd een blog post waarin wordt uitgelegd hoe de kwetsbaarheid kan worden uitgebuit door een NFT-collectible te minten en te airdroppen naar een met MetaMask verbonden Ethereum-adres dat op een mobiele telefoon wordt gebruikt.

NFT's zijn digitale activa die het eigendom van inhoud zoals digitale kunst, muziek en memes aangeven. Ze bieden een manier om inhoud te tokeniseren, maar slaan doorgaans niet de daadwerkelijke inhoud op. Omdat het opslaan van beeldgegevens op een blockchain zoals Ethereum duur kan zijn, bevatten NFT's Uniform Resource Locators die naar de gegevens verwijzen. De inhoud voor NFT's wordt vaak opgeslagen op een gedecentraliseerd opslagnetwerk zoals IPFS of op externe gecentraliseerde cloudservers.

Standaard geeft de mobiele MetaMask-app NFT's weer die zijn opgeslagen in een adres met behulp van een URL-functieaanroep naar de afbeeldingsgegevens. Deze gegevens worden gehost op externe servers. Het proces wordt uitgevoerd zonder toestemming van de gebruiker te vragen om weer te geven welke NFT's zich in hun Ethereum-portemonnee bevinden.


Tijdens dit ophaalproces ontvangen alle servergateways die de overdracht van beeldgegevens afhandelen de IP-informatie van de gebruiker. Over het algemeen houden de projecten die de servers voor de beeldgegevens beheren de gegevens veilig.

In zijn onderzoek heeft Lupascu vastgesteld dat kwaadwillende entiteiten de IP-gegevens van MetaMask-gebruikers kunnen vinden en deze informatie kunnen misbruiken om gerichte aanvallen uit te voeren. In zijn blogpost legde Lupascu uit:

“Als een kwaadwillende actor alleen uw blockchain-adres kent, kan hij een NFT maken met een URL die naar zijn server verwijst en het eigendom van de NFT overdragen aan uw adres. Dus als uw crypto-portemonnee de externe afbeelding van de server ophaalt, brengt dit uw privacy in gevaar.”

Lupascu testte de kwetsbaarheid door een NFT op OpenSea te maken op basis van de ERC-1155-standaard. Vervolgens gebruikte hij een slimme contracteditor om de oorspronkelijke URL die aan de NFT was gekoppeld, te wijzigen zodat deze naar een nieuwe server onder zijn controle verwijst. Vervolgens stuurde Lupascu de NFT naar een Ethereum-adres. Toen hij via de mobiele MetaMask-app toegang kreeg tot het adres, verscheen zijn IP-adres op de server die hij beheerde. Hij zei dat het ongeveer $ 50 kostte om de aanval uit te voeren.

Lupascu vertelde Crypto Briefing dat hij het MetaMask-team medio december 2021 op de hoogte had gesteld van het probleem, wat betekent dat de Web3-portemonnee al minstens een maand op de hoogte is van het probleem. Het MetaMask-team beloofde tegen het tweede kwartaal van 2022 een patch uit te brengen – een tijdsbestek dat Lupascu als ‘onaanvaardbaar’ beschouwt gezien de ernst van de zaak.

Om de kwetsbaarheid aan te pakken, gaf MetaMask-oprichter Daniel Finlay toe in een tweet-reactie tegen Lupascu dat de “kwestie al lange tijd algemeen bekend is.” Hij voegde toe:

“Alex heeft gelijk als hij ons erop aanspreekt dat we dit niet eerder hebben aangepakt. Begin er nu aan te werken. Bedankt voor de kick in de broek, en sorry dat we het nodig hadden.

Finlay heeft ook voorgesteld dat de portemonnee “standaard alleen IPFS-type links kon laden.” Bovendien zullen MetaMask-gebruikers expliciete toestemming moeten geven om NFT-gegevens op te halen die zijn opgeslagen op servers van derden.

Ondertussen zegt Lupascu dat hij vindt dat Ethereum-gebruikers waakzaam moeten zijn als ze via de lucht gedropte NFT's ontvangen, en dat het raadzaam is om deze alleen via OpenSea te benaderen. “Totdat dit probleem op de mobiele applicatie is opgelost, gebruik je de Open zee platform met elke Web3-compatibele portemonnee om uw verzamelobjecten te verkennen. Een vriendelijke herinnering aan iedereen dat privacy buiten de keten heel belangrijk is – verwaarloos deze niet”, zei hij.

De afgelopen maanden zijn NFT-verzamelaars voor miljoenen dollars aan digitale activa kwijtgeraakt door aanvallen, hacks en oplichting. Veel van de getroffen gebruikers bewaarden waardevolle NFT's van de Bored Ape Yacht Club en andere gewilde collecties op MetaMask-portemonnees en leden aan phishing-aanvallen. Omdat MetaMask een populaire portemonnee is, kunnen dieven relatief gemakkelijk geld aftappen zodra ze de privésleutel van een gebruiker hebben. Omdat de privésleutels voor een hot wallet kunnen worden aangetast door phishing- en malware-aanvallen, worden ze algemeen als minder veilig beschouwd dan opties voor koude opslag, zoals hardware wallets, die toegang tot een fysiek apparaat vereisen om toegang te krijgen tot het geld.

MetaMask is de populairste Web3-portemonnee voor toegang tot Ethereum en andere EVM-compatibele blockchain-netwerken. Volgens een ConsenSys-persbericht.

Openbaarmaking: op het moment van schrijven was de auteur van dit stuk eigenaar van ETH en andere cryptocurrencies.

deel dit artikel

Bron: https://cryptobriefing.com/ethereum-wallet-metamask-has-critical-privacy-vulnerability/?utm_source=main_feed&utm_medium=rss

Chat met ons

Hallo daar! Hoe kan ik u helpen?