Vào thứ Tư, MetaMask cho biết với sự giúp đỡ của các nhà nghiên cứu bảo mật ở Halborn, họ đã phát hiện ra một lỗ hổng bảo mật nghiêm trọng trong phiên bản cũ hơn của ví tiền mã hóa. Công ty bảo mật đã được thưởng 50.000 đô la cho khám phá này.
Đối với người dùng tiện ích mở rộng MetaMask trước ngày 10.11.3, ba điều kiện tiên quyết dẫn đến lỗ hổng tiềm ẩn. Đó là: (1) ổ cứng không được mã hóa, (2) cụm từ khôi phục bí mật đã được nhập vào tiện ích mở rộng MetaMask trên thiết bị đã bị xâm phạm, đánh cắp hoặc truy cập trái phép và (3) "Hiển thị Khôi phục Bí mật Hộp kiểm Cụm từ" đã được sử dụng để xem Cụm từ khôi phục bí mật của một người trên màn hình trong quá trình nhập.
"Chúng tôi chỉ phát hiện ra rằng bản ghi nhớ khôi phục bí mật có thể được trích xuất trong những trường hợp rất cụ thể và trong khi Halborn chờ tiết lộ, chúng tôi đã có thể giới thiệu các biện pháp bảo vệ mới."
Rõ ràng, lỗ hổng ảnh hưởng đến các phiên bản ví MetaMask cho tất cả các phiên bản trình duyệt trước bản cập nhật 10.11.3 và tất cả các hệ điều hành đáp ứng cả ba điều kiện, nhưng không phải phiên bản di động.
MetaMask đã cảnh báo người dùng bị ảnh hưởng chuyển tiền từ ví bị xâm nhập. Tuy nhiên, hãy nhớ rằng cả ba điều kiện này phải được đáp ứng để lỗ hổng hoạt động trên các phiên bản MetaMask cũ hơn.