区块链新闻
-
臭臭!体味可能让你丧失参赛资格?
你是否曾想过,扑克桌上的“异味问题”竟然会成为赛事总监的一大困扰? 根据EV官网报导 (evpk1.com),近日锦标赛赛事总监 Matt Savage 分享了一个令全球赛事总监头疼的难题——如何应对选手身上的体味问题。 这...
-
全球化与合规双驱动:BYDFi正式加入韩国CODEVASP联盟
BYDFi加密货币交易所于2024年11月27日完成了里程碑式的合规突破—正式入驻韩国CODEVASP联盟。此举不仅大大提升了BYDFi在韩国市场的合规可信度,也展现了平台在国际化加密货币交易所合规领域上的持续努力。与此同时...
-
Candy Club推出奖励全新范式,开启区块链游戏新时代
奖励加密游戏玩家的新范式——Candy Gold Candy Club是全球首家接受超过83种加密货币的社交加密游戏平台,近期上线新版本推出Candy Gold, 是一个可持续的ingame奖励计划,旨在奖励加密项目和gamefi工会,NFT社区...
区块链技术
-
韩国国家银行(NH Bank)首次推出三星支持的区块链ID...
由韩国科技巨头三星支持的一个主要的区块链识别项目正在推广用于首次商业用途。 韩国的NongHyup(NH)银行已经引入了一个基于区块链的移动ID系统,该系统是在由大型本地公司(包括三星电子和LGUplus)建...
-
Block.One的基于EOS的社交网络语音Beta测试发布引...
Block.one的Facebook要求提供大量个人数据以启用Voice版 比隐私警报更令人关注的是使用数据收集债务和帮助执法–WeissCryptoRatings 最近,EOS推出了其社交网络“block.one的Facebook”语音测试版。...
-
巴西中央银行将推出基于QR的非加密“近乎即时”支付...
巴西中央银行将启动一个新的支付系统,据称它将提供近乎即时的资金转账。Cointelegraph报道说,新的支付系统定于11月发布。 新系统称为PIX,是巴西即时付款计划的缩写。该平台将允许在10秒内通过手...
ZenGo警告DApp钱包存在重大安全缺陷
发布时间:2020/03/25 区块链新闻 浏览:489
加密货币钱包提供商ZenGo建立了一个测试网,以演示分散应用程序(DApp)钱包中普遍存在的主要安全漏洞。
3月23日,ZenGo发表了一篇文章,强调指出,在授权特定交易时,许多DApp钱包实际上会授予对所连接钱包中存储的所有特定令牌的访问权限:
因此,如果DApp容易受到安全问题的攻击或一开始就很无赖,攻击者可以滥用这些高度过多的特权来窃取DApp的所有用户持股(以批准的令牌),而无需任何进一步的用户同意。他们可以在将来的任何时候这样做,即使用户不再使用DApp。”
ZenGo建立测试网来演示漏洞
ZenGo说,“几乎每个DApp”都存在该漏洞,导致用户无意中向DApp智能合约提供了对其资金的完全控制权。
为了演示该漏洞,ZenGo启动了一个公共测试网,其中包含一个名为“ baDAPProve”的“恶意”令牌交换DApp。
当用户在测试网上授权特定数量的FRT令牌交易时,baDAPProve将耗尽用户的整个FRT钱包-强调与漏洞相关的风险。
ZenGo当前正在开发旨在解决安全问题的解决方案。
尽管漏洞已在几年前被发现,但ZenGo认为钱包提供商并没有采取足够的措施来确保用户意识到与授权DApp访问其钱包相关的安全风险。
该公司声称,流行的钱包Opera,Imtoken和Trust钱包没有提供任何警告,表明存在安全风险。但是,Trust钱包表示将与ZenGo联系后将升级其钱包。
ZenGo发现Brave和Metamask提供的钱包为用户提供了高级设置,使他们可以选择DApp可以访问的金额,而Coinbase向用户发出警告,强调风险。
随着去中心化金融的增长,钱包的脆弱性令人无法接受
ZenGo还确定,即使用户不再使用DApp,由于先前授予的权限,智能合约仍能够访问其令牌。
尽管ZenGo承认某些安全折衷方案“在用户稀少且技术水平很高的时代是可以接受的”,但该公司认为,分散式金融协议的日益普及需要安全性升级,因为它吸引了越来越多的非技术用户。