imToken最新版修復安全漏洞 用戶速升v7.8.2以上防資產(chǎn)被盜
imToken最新版修復安全漏洞 用戶速升v7.8.2以上防資產(chǎn)被盜
占據(jù)數(shù)字錢包領域主流地位的imToken產(chǎn)品,近期其官網(wǎng)版本暴露出幾類關(guān)鍵漏洞,里頭包含交易構(gòu)造時存在的重放風險,也就是特定情形下會出現(xiàn)重復交易指令,部分版本私鑰導出接口權(quán)限設置太寬泛,給私鑰不當獲取創(chuàng)造了機會,另外還有DApp瀏覽器調(diào)用時的權(quán)限提升問題,這能讓惡意攻擊者有機會突破原本權(quán)限限制。一旦這些受到不法分子利用問題呈現(xiàn),極有可能致使用戶簽名遭受惡意截取,進而使得資產(chǎn)授權(quán)被竊取,給用戶造成嚴重得財產(chǎn)受到損失局面。官方于收到安全團隊有關(guān)這些顯露漏洞報告之后,迅速開啟了定位工作,并且已在v7.8.2以及以上版本達成了相應得修復舉措,用來保障用戶得資產(chǎn)安全以及使用體驗。
首先,核心修復措施重點聚焦于三個關(guān)鍵之處,其一,著重對交易簽名機制予以重構(gòu),增添時間戳與鏈 ID 這兩種雙重校驗方式,借此能夠從根源上完全切斷交易重放攻擊;其二,收緊私鑰與助記詞的 API 訪問權(quán)限,明確規(guī)定只有在用戶明確作出授權(quán)且處于安全隔離環(huán)境下才準許導出;其三,針對 DApp 交互環(huán)節(jié)添加動態(tài)權(quán)限管理,默認狀態(tài)下禁用高風險調(diào)用。接下來,用戶必須依次進行授權(quán)操作。值得一提的是,這些更新均經(jīng)過了第三方安全審計機構(gòu)的驗證。
用戶需要馬上查看App Store或者官網(wǎng)下載頁面,去確認版本不低于v7.8.2。與此同時建議開啟支付密碼以及硬件級安全驗證,定期清理DApp授權(quán)列表。千萬不要經(jīng)由非官方渠道進行更新,防止安裝被植入后門的仿冒包。你所使用的imToken是最新版本嗎?有沒有碰到過異常授權(quán)請求?歡迎留言交流。