风险提示:理性看待区块链,提高风险意识!
USDT USDT $1.00 0.01%
XRP XRP $1.43310000 0.19%
BNB BNB $637.54000000 0.02%
USDC USDC $0.99963000 0.01%
SOL SOL $86.49000000 0.99%
TRX TRX $0.32360000 1.25%
BTC BTC $67,234.00 2.34%
ETH ETH $3,456.00 1.23%
CoinMeta Skill
限时免费体验

让 AI 更快获取有效、准确、可行动的币圈全景信息

85款加密钱包浏览器扩展存在结构性隐私缺陷:登出后权限未清除,用户身份易被链上关联

摘要

结构性隐私漏洞广泛存在 比利时鲁汶大学一项独立研究发现,当前主流的85款加密钱包浏览器扩展普遍存在结构性隐私设计缺陷。问题核心在于:扩展在授权网站访问用户钱包地址后,缺乏对访问权限的动态生命周期管理。这...

85款加密钱包浏览器扩展存在结构性隐私缺陷:登出后权限未清除,用户身份易被链上关联
结构性隐私漏洞广泛存在 比利时鲁汶大学一项独立研究发现,当前主流的85款加密钱包浏览器扩展普遍存在结构性隐私设计缺陷。问题核心在于:扩展在授权网站访问用户钱包地址后,缺乏对访问权限的动态生命周期管理。这导致用户链上地址可被外部网站长期、静默地关联至真实身份或行为轨迹,为定向钓鱼、社交工程甚至勒索攻击提供关键信息基础。 登出不等于断连 研究特别指出,多数钱包扩展在用户执行“登出”操作或手动清除浏览器会话数据后,并未同步撤销已授予网站的地址读取权限。技术层面表现为:扩展仍维持原始权限状态,网站可通过重复调用API持续获取地址哈希(如以太坊地址),而用户无感知、无提示、无二次确认。这意味着隐私泄露并非仅发生于主动连接瞬间,而是延伸至会话结束后数小时乃至数天——形成隐蔽的“权限滞留”风险。 修复进展分化明显 漏洞披露后,部分厂商迅速响应:Coinbase Wallet、Coin98 和 Hana Wallet 已完成更新,通过强制权限重置机制,在登出时自动清除所有已授网站的地址访问权。但另有厂商持保守评估立场,OKX Wallet、Bybit Wallet 与 Core Wallet 将该问题归类为低风险,暂未纳入紧急修复队列。这种响应差异反映出行业对“权限生命周期安全”的认知尚未形成统一标准。 研究将公开技术细节 该研究成果将于2026年7月20日至25日,在国际隐私增强技术研讨会(PETS)上首次完整发布。届时将披露具体测试方法、受影响扩展的架构共性、权限滞留的触发条件及可复现的追踪路径。此举旨在推动钱包扩展开发者将权限清理纳入核心安全设计流程,而非仅依赖用户手动干预。 钱包即入口,安全须前置 这项研究揭示了一个被长期低估的事实:浏览器钱包扩展已不仅是交易工具,更是用户链上身份的第一道网关。其权限模型若缺乏最小化、时效性与可撤销性设计,就会成为整个Web3隐私防护链中最薄弱的一环。对普通用户而言,当前最有效的缓解措施是:避免长期保持钱包连接状态;定期检查并手动撤销不必要网站的访问授权;优先选用支持‘登出即清权’机制的钱包产品。

评论 (8)

登录 后即可发表评论
天奇木业(木材加工与收购)

这隐私缺陷太严重了,登出还不断连,用户信息太不安全。得赶紧修复啊

0 回复
谈谈
谈谈 2周前

研究公开细节是好事,能推动行业改进。用户也得自己多注意安全

0 回复
闲人。。。

漏洞这么多,现在加密钱包还能用不?感觉风险好大

0 回复
晟时光
晟时光 2周前

这钱包安全问题早该重视了,希望这次能让行业好好整改

0 回复
盗
2周前

用户得多谨慎,按文章说的方法做好防护,不能全指望厂商

0 回复
更多