用户登陆
正在加载
恶意代码可窃取比特币钱包私钥,BitPay钱包或受影响
互联网 · 2019-01-27 20:48:21

据Cointelegraph 11月27日报道,加密货币支付处理商BitPay的开源比特币钱包Copay遭受了恶意代码侵害,BitPay用户在官方博客上发布了一份紧急建议。

33091154720_a8cc890c65_b

图片来源的:visualhunt

该漏洞出现在被称为event stream的第三方模块Node.js中,event stream在BitPay的Copay钱包和BitPay应用程序5.0.2至5.1.0版中使用。根据GitHub的问题报告,这个模块被修改为可以加载能够窃取用户私钥的恶意软件。

BitPay的文章指出,BitPay应用程序不会受到恶意代码的攻击,但其团队正在调查该漏洞是否被利用来攻击了任何CoPay用户。

该公司向用户提出了一些建议,称任何使用Copay 5.0.2至5.1.0版本的用户“都不应该运行或打开该应用程序”。该公司已经在5.2.0版本中发布了安全更新,该版本即将在应用商店发布。

该公司还警告说,受影响版本的用户应该假定他们的私钥可能已经被泄露,因此应该立即将所有财产转移到新的、安全的5.2.0版钱包中:

“用户不应该试图通过导入受影响的钱包中的12个单词备份短语(对应于可能被泄露的私钥)来将资金转移到新的钱包。用户应该首先更新其受影响的钱包(5.0.2-5.1.0版),然后将所有资金从受影响的钱包发送到5.2.0版本的全新钱包,通过使用Send Max特性来启动所有资金的交易。”

根据GitHub问题报告,一个名叫right9ctrl的不出名用户从其以前的维护者Dominic Tarr那里请求并被授予event-stream存储库(在Copay应用程序的Node.js模块中使用)的发布权限,Dominic Tarr承认他不再维护存储库,但他并没有怀疑新用户的恶意行为。

狗狗币的创始人杰克逊•帕尔默(Jackson Palmer)昨日在推特上对这一消息作出了回应并表达了他的担忧:

“这是基于javascript的加密货币钱包的一个主要问题,这些钱包对上游的NPM[Node.js包管理器]有严重的依赖性。@BitPay本质上信任所有上游开发人员从不将恶意代码注入他们的钱包”,也不会在不经意间“让攻击者进来”。

今年秋天早些时候,比特币核心钱包(Bitcoin Core)在检测到其软件中的漏洞之后发布了一项更新,Bitcoin.org的共同所有者称该漏洞“非常可怕”,如果被任何流流氓矿工利用,将导致比一大部分的比特币网络崩溃。

免责声明:
本网站所提供的所有信息仅供参考,不构成任何投资建议。用户在使用本网站的信息时应自行判断和承担风险。币界网不对用户因使用本网站信息而导致的任何损失负责。用户在进行任何投资活动前应自行进行调查和研究,并谨慎决策。币界网不对用户基于本网站信息做出的任何投资决策负责。用户在本网站发布的任何内容均由其个人负责,与币界网无关。
免责声明:本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。币界网对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。币界网用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与币界网无关。币界网不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。
s_logo
App内打开