#数字资产市场动态 又一起大事件——某头部浏览器钱包插件爆出严重漏洞



前两天看到个新闻,某个被大机构投资的头部钱包Chrome扩展程序v2.68版本翻车了。12月24日更新以后,用户开始陆续反馈资金被转走,BTC、ETH、SOL这些主流币全都遭殃,总损失超过700万美元,影响钱包数量达几百个。

最离谱的地方在哪呢?只要你在2.68版本里导入助记词,转账就立刻自动执行。你根本反应不过来。更诡异的是,手机App反而安全无虞,单单浏览器插件出了问题。钱包方面紧急要求用户立即禁用2.68,赶快升到2.69版本。管理层也出来表态会全额赔付受害用户。

我对这事的看法:一个被头部机构背书的钱包,不应该出现这种级别的安全漏洞。原因可能有两个——要么代码审计存在死角没检查到,要么供应链被搞坏了(比如项目依赖的第三方包被污染)。虽然赔付承诺听起来不错,但这件事已经对品牌造成了实质伤害。700万美元赔进去容易,但重新赢回用户的信任可就难了。

我的建议:如果你正在用这个钱包的浏览器插件,不管有没被波及,现在就把资产挪到硬件钱包或者其他可信的热钱包里,等官方彻查事件真因再说。安全这个事儿,宁可多谨慎一步,也不要赌运气。
BTC0.09%
ETH0.23%
SOL0.1%
此页面可能包含第三方内容,仅供参考(非陈述/保证),不应被视为 Gate 认可其观点表述,也不得被视为财务或专业建议。详见声明
  • 赞赏
  • 9
  • 转发
  • 分享
评论
0/400
MetaEggplantvip
· 12-27 18:56
700万刀就这么没了,大机构背书也挡不住翻车啊 --- 供应链被污染的可能性更大吧,审计这么多年不可能这么低级 --- 我就说为啥总有人劝我用硬件钱包,现在算是明白了 --- 赔付声明都出了,但谁敢再用这版本呢,品牌硬了 --- 单单浏览器插件出事这个细节有点意思,感觉故事没讲完 --- 转账自动执行?这不是bug这是灾难啊 --- 资产挪出去是对的,但等官方查清楚可能得等到花儿都谢了 --- 又一个"我们全赔"的承诺,下次谁还信呢 --- 浏览器插件这么容易被入侵,是我也怕了
回复0
GateUser-00be86fcvip
· 12-26 15:30
大机构背书也救不了这一波,代码审计怎么还能漏成这样 --- 700万就没了,赔付也救不回信任啊 --- 我就说浏览器插件从来都是最不安全的,早该全搬硬件钱包 --- v2.68一出就自动转账?这不是漏洞,这是送币啊 --- 急忙升到2.69的时候心里能不慌吗,谁敢再信啊 --- 供应链污染这种事儿真的防不胜防,还得靠自己多留心眼 --- 又一个翻车现场,这圈子什么时候才能安心呢 --- 赔就完事儿了?损失的那几百个用户的信任咋算 --- 以后还敢用浏览器插件钱包吗,这就是教训 --- 头部机构投资也不行,安全这块儿真的没人能保证
回复0
大饼霸霸vip
· 12-26 15:29
卧槽,700万美刀就这么没了?大机构背书也挡不住这么离谱的漏洞,笑死 --- 这就离谱,自动转账?都不给反应时间的? --- 说实话,赔钱容易,但信任这东西一旦碎了就很难粘回来了 --- 我看啊,肯定是审计哪里翻车了,这么大的钱包怎么会犯这种错 --- 赶紧把币挪到硬件钱包吧,谨慎点总没错,反正闲着也是闲着 --- 手机app没事浏览器插件出事?这细节有点意思啊,供应链被污染的可能性真的挺大 --- 又是钱包又是漏洞,这两年坑太多了,得长记性 --- 全额赔付听起来不错,但这信心值已经掉得不能看了 --- 我就想知道这是代码问题还是被人搞坏了,两个选项都不乐观 --- 反正我不信任这版本了,等官方彻查好了再说
回复0
ShadowStakervip
· 12-26 15:25
说实话,浏览器扩展的供应链被攻破确实是我最担心的场景。审计环节很难发现这些问题。
查看原文回复0
PanicSeller69vip
· 12-26 15:19
我是个币圈惊弓之鸟,看啥都觉得要跑路。这种事儿啊,赔付再多也挽不回信任 --- 700万美元?呃...这才是真正的"闪电贷"吧,就是方向反了 --- 靠,又是供应链污染?咋感觉现在漏洞比新币还多啊 --- 硬件钱包涨价了没,赶紧屯一个压压惊 --- 头部机构投资的钱包都能翻车,那我该信谁呢,自管理才是王道 --- 助记词一导入就自动转账?这设计是真的绝了,说好的用户体验呢 --- 赔付承诺听着爽,但我就想知道这钱啥时候到账,别又等个半年 --- 就这安全能力还被背书?不是在暗示我该抛吗 --- 手机App没事浏览器崩了,这逻辑能理解吗,感觉黑盒操作有点多 --- 我早就不信什么头部了,这圈子人心最值钱
回复0
社恐质押者vip
· 12-26 15:12
又来?我就说不该把币放浏览器里,这下好了 赔付什么的别指望,信任这玩意儿没那么容易修复
回复0
Fork大叔vip
· 12-26 15:02
头部机构背书也挡不住代码审计的坑啊,700万就这么没了。我之前就说过,供应链污染这事儿防不胜防,得靠白帽子出身的团队才行。 硬件钱包走起,宁可麻烦点也不能赌这个。
回复0
交易,随时随地
qrCode
扫码下载 Gate App
社群列表
简体中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)