Rabby錢包(Rabby Wallet)修復了一項僅在特定「自動鎖定」設定下才會顯現的錢包漏洞,並於8月11日推出更新版本。這項漏洞屬於高度受限的類型,只有在使用者連上惡意網站、且自動鎖定計時器同時設為10分鐘時才會發生作用。
Rabby錢包在X(前身為Twitter)公告中表示,團隊確認漏洞後隨即完成修復並推送更新。PANews報導指出,行動版應用程式不受這次漏洞影響。
根據Rabby錢包的說明,漏洞要發動必須同時符合兩個條件:使用者需先將錢包連上惡意網站,且需自行將自動鎖定計時器設定為10分鐘;其他自動鎖定時間設定則不受影響。
「自動鎖定」是一項安全機制,會在使用者一段時間未操作錢包後限制存取權限。瀏覽器擴充功能型錢包通常會直接串接去中心化金融(DeFi)服務,因此確認連結網站與檢視簽署請求內容,向來被視為安全防護的關鍵環節。
Rabby錢包是一款支援以太幣(ETH)及EVM相容網路的瀏覽器擴充錢包。官方網站介紹,Rabby錢包為開源錢包,並提供交易前風險掃描、簽署前餘額變化提示等功能。
Chrome線上應用程式商店目前顯示,Rabby錢包擴充功能的最新版本為0.94.2。這次公告的性質較偏向針對特定條件下才會出現的漏洞進行修復說明,而非錢包整體遭到大規模入侵。
瀏覽器擴充錢包的安全問題,近期在錢包與節點基礎設施領域屢屢被提出。本站先前曾報導,比特箱(BitBox)透過韌體更新修復兩項硬體錢包缺陷的案例。
Rabby錢包表示,目前尚未發現這項漏洞在實際環境中遭到利用的跡象。用戶可自行確認擴充功能是否已更新,以及目前的自動鎖定設定。
留言 0