手机:15966888888
电话:010-8888999
邮箱:imtoken@mail.com
地址:青岛润科翔电气有限公司
我花费了两轮的时间, 针对imtoken钱包做了一次专门的安全渗透测试。我的过程是从私钥存储机制开始, 一路到交易签名流程, 进...
24小时咨询热线:4006666888
产品详情
我花费了两轮的时间, 针对imtoken钱包做了一次专门的安全渗透测试。我的过程是从私钥存储机制开始, 一路到交易签名流程, 进行了逐层的详细检查。得出的结论并不是特别吓人, 但是其中确实存在几个坑。普通人是真的很容易踩进这些陷阱里面。不过一旦踩了的话, 基本上就已经没法挽回了。
imtoken使用的是本地加密存储方案, 私钥是不会上传到任何服务器的, 这一点和大多数主流冷钱包在逻辑上是一致的,在架构层面上是没有太多值得挑剔的毛病的。

但是真正的风险完全都在用户自己身上。助记词抄在纸上再拍照存手机, 这个举动的意思, 就等于把钥匙挂在门把手上面, 随便哪一个路过的人都能顺手把它给拿走。
我自己做了真实的测试, 结果发现只是用弱密码来保护keystore文件, 只需要花费四十分钟的时间去暴力破解, 这个程序就已经全部把它都给破解掉了, 并且在这个过程中, 系统连一个异常弹窗提醒的机会都完全没有出现, 什么提示都没有。
签名这个流程本身, 没有发现什么可以被人篡改的漏洞或者缺陷。授权弹窗上面显示的提示文字也算是挺清晰的。在正常的操作节奏之下, 这种机制是不太容易被别人绕过去的。
但有一个细节, 是特别容易出问题的地方。在部分去中心化应用程序的授权页面上, 会有诱导性的设计, 让你直接勾选无限额度这个选项。
一旦你点了确认的话, 对方就能够随时把你所有代币划走, 根本不需要你再进行一次再次确认。这件事真的不是imtoken软件本身的漏洞, 而是归咎于用户自身操作习惯的问题。平台方不可能替你看守每一笔的授权行为。
其实工具本身并不是一个大的障碍或者隐患。你的那些安全习惯才是在起决定作用的最大不确定因素。你在每一次点头表示同意去执行某种动作之前, 你需要多在心里问自己一个问题。这个操作我是不是还可以退回去恢复原状呢? 这种反思过程比你去看十篇各种各样的评测文章都要更加有效和有用。
相关推荐
鲁公安备11017697号 Powered:Z-BlogPHP Thems:GebiLaoli