安全研究團隊 V12 近日披露 Rabby Wallet 瀏覽器擴充功能存在靜默簽名提取漏洞。在特定條件下,惡意 dApp 可在用戶無感知情況下取得有效簽名,導致錢包資金被清空。Rabby 官方已確認於 8 月 11 日發布更新修復此問題,並強調移動端 App 不受影響。
一、漏洞運作方式
攻擊流程大致如下:
- 用戶連接惡意 dApp(例如偽裝成遊戲的網站)。
- 頁面在背景排隊一個可清空資金的簽名請求。
- Chrome 的 pop-under 行為隱藏確認視窗,用戶看不到任何提示。
- 若用戶將自動鎖定時間設定為「剛好 10 分鐘」,錢包會在 10 分鐘後自動鎖定,但待處理的簽名請求不會被取消。
- 用戶輸入密碼解鎖時,該密碼會被系統當作對待處理請求的批准,直接產生有效簽名並回傳給惡意頁面。
結果是用戶從未看到或確認任何簽名請求,資金卻已被轉移。
二、官方回應與影響範圍
Rabby Wallet 官方表示:
- 漏洞於發現後已修復,並於 8 月 11 日發布更新。
- 用戶應立即確保瀏覽器擴充功能已更新至最新版本。
- 移動端 App 完全不受影響。
- 觸發條件極為有限:必須同時連接惡意網站,且手動將自動鎖定計時器設定為「剛好 10 分鐘」。其他時間設定不受影響。
- 目前未發現任何實際被利用的案例。
V12 亦確認已於 8 月 3 日披露漏洞,Rabby 團隊在不足 24 小時內完成修復,並對修補程式進行了有效性覆核。
三、專業觀察
此漏洞屬於典型的「同意與請求未綁定」問題:待處理的批准請求在錢包鎖定後仍然存活,解鎖操作又會無條件 resolve 該請求。這提醒錢包開發者必須嚴格綁定「用戶同意」與「特定請求」,並在鎖定/解鎖生命週期中妥善清理狀態。
對用戶而言,最重要的防禦措施是:
- 立即更新 Rabby 瀏覽器擴充功能
- 避免在未知網站長時間保持錢包連線
- 謹慎設定自動鎖定時間
- 優先使用硬體錢包或多重簽名方案處理大額資產
結語
Rabby Wallet 的這次漏洞雖然觸發條件嚴格,且官方已迅速修復,但再次凸顯瀏覽器錢包在複雜 dApp 互動下的潛在風險。用戶應養成定期更新軟體與審慎授權的習慣,才能有效降低資產被靜默盜取的可能性。
參考來源
- V12 安全披露線程
- Rabby Wallet 官方回應