avatar
niq
25,272个推特粉丝
关注
譬如行远必自迩,譬如登高必自卑。纸上得来终觉浅,绝知此事要躬行。@OneKeyHQ
动态
avatar
niq
09-09
可以放心了! 关于近日发生的 NPM 供应链攻击事件,OneKey 产品与用户均未受到影响。 为什么? (1)对于 App,我们有防供应链攻击机制: 你可以理解为,我们只会锁定使用过往稳定安全的「NPM 依赖代码」。而新版本的代码,我们不会贸然更新使用。 黑客要在软件供应链投毒,必然是用新版本。因为如果修改了老版本的依赖代码,代码包的指纹就变了,大家立刻就能知道有变化。 专业地说,OneKey 的依赖代码管理,采取锁定版本的方式,避免因新版本依赖被投毒而受到波及。 同时,我们在软件端建立了多重审核、指纹检验等安全发布流程,减少潜在风险传导。 (2)对于硬件钱包,我们有本地独立验证: 你可以在这次事件多个相关推文中看到,硬件钱包用户不受影响。 因为对于硬件钱包而言,私钥离线保存,所有交易签名内容传输到本地离线的芯片独立解模拟,而后物理上确认,所见即所得。 解析模拟的内容包括:方法、金额、接收方或授权方,以及合约名称等等。 对于这一次前端「狸猫换太子」攻击,被黑客攻击的某些钱包会显示正常的地址,实际是替换的黑客地址。 但是在硬件钱包独立验证下,你会看到真正的转账对象,立刻发现风险。 这里的签名安全技术,可以看评论区贴出的《OneKey 「签名守护者 / SignGuard」技术:清晰交易预览和实时钓鱼检测》了解更多。 OneKey 曾经发布过相关科普,讲述我们是如何全面防御供应链攻击的,也可在评论区了解。 安全是一场永无止境的博弈。它是一个动态过程,而不是一个一劳永逸的结果。我们会继续强化安全机制与预防风险,持续为用户提供可信赖的使用环境。
NPM
0%
loading indicator
Loading..