Autor: Lisa & Aro

Herausgeber: Liz

In der heutigen Internetumgebung sind Bedrohungen durch Malware, Viren, Phishing-Angriffe und andere ständig vorhanden. Die Installation von Antivirensoftware (wie AVG, Bitdefender, Kaspersky, Malwarebytes und anderen international bekannten Produkten) kann Benutzern helfen, bösartige Programme zu verhindern und die Systemsicherheit zu erhöhen. Allerdings liegt die Rolle der Antivirensoftware in der Bereitstellung grundlegender Sicherheitsmaßnahmen. Sie kann das Risiko nur verringern, aber keine absolute Sicherheit garantieren. Der Kampf gegen Bedrohungen ist ein dynamischer Prozess, und die Installation von Antivirensoftware ist nur der erste Schritt zur Verbesserung der Sicherheit. Zudem kann auch die Antivirensoftware selbst Fehlalarme auslösen, was zusätzliche Risiken mit sich bringt.

In letzter Zeit haben Benutzer gemeldet, dass nach der Verwendung von Antivirensoftware einige Browsererweiterungen (insbesondere Krypto-Wallet-Erweiterungen) fälschlicherweise als Malware gekennzeichnet wurden, was dazu führte, dass die JavaScript-Dateien der Erweiterung isoliert oder gelöscht wurden und die Erweiterung schließlich beschädigt wurde, sodass sie nicht mehr richtig verwendet werden konnte.

Für Web3-Nutzer ist diese Situation besonders ernst, da Krypto-Wallet-Erweiterungen häufig private Schlüssel speichern. Wenn nicht ordnungsgemäß damit umgegangen wird, kann dies zum Verlust von Wallet-Daten führen, die möglicherweise nicht zurückgewonnen werden können. Daher ist es entscheidend, zu verstehen, wie man die von Fehlalarmen isolierten Erweiterungsdaten korrekt wiederherstellt.

Wie damit umgehen?

Wenn Sie feststellen, dass Antivirensoftware einen Fehlalarm ausgelöst hat, der die Browsererweiterung beschädigt hat, empfehlen wir, die folgenden Schritte zur Wiederherstellung durchzuführen:

1. Dateien aus der Quarantäne wiederherstellen, deinstallieren Sie die Erweiterung nicht.

Wenn Sie feststellen, dass eine Software oder Erweiterung nicht funktioniert, überprüfen Sie zunächst den "Quarantäne"-Bereich oder die "Historie" der Antivirensoftware auf fehlgefilterte Dateien, und löschen Sie keine Quarantänedateien.

  • Wenn die Datei noch im Quarantäneverzeichnis ist, wählen Sie "Wiederherstellen" (Restore) und fügen Sie die Datei oder Erweiterung zur Vertrauensliste hinzu, um einen erneuten Fehlalarm zu vermeiden.

  • Wenn die Datei gelöscht wurde, überprüfen Sie, ob es automatische Backups gibt oder verwenden Sie Datenwiederherstellungstools, um sie wiederherzustellen.

  • Denken Sie daran: Deinstallieren Sie die Erweiterung nicht! Selbst wenn die Erweiterung beschädigt ist, können sich lokal möglicherweise noch Dateien mit den verschlüsselten privaten Schlüsseln befinden, und es besteht die Möglichkeit der Wiederherstellung.

2. Lokale Erweiterungsdaten sichern und suchen

Die Daten der Erweiterung werden normalerweise auf der lokalen Festplatte gespeichert. Selbst wenn die Erweiterung nicht geöffnet werden kann, können relevante Daten zur Wiederherstellung gefunden werden (Beispiel für die Erweiterungs-ID von MetaMask: nkbihfbeogaeaoehlefnkodbefgpgknn):

  • Windows-Pfad Referenz: C:\Users\USER_NAME\AppData\Local\Google\Chrome\User Data\Default\Local Extension Settings\nkbihfbeogaeaoehlefnkodbefgpgknn

  • Mac-Pfad Referenz:
    ~/Library/Application Support/Google/Chrome/Default/Local Extension Settings/nkbihfbeogaeaoehlefnkodbefgpgknn

Es ist zu beachten, dass, wenn Chrome mehrere Kontokonfigurationen verwendet, der Pfad von Default möglicherweise zu Profil 1/Profil 2 wird. Überprüfen Sie das spezifische Profilverzeichnis und passen Sie den Pfad entsprechend an. Es wird empfohlen, sofort das vollständige Verzeichnis der Zielerweiterung zu sichern, um es im Falle von Problemen wiederherzustellen.

3. Grobe Wiederherstellungsmethode: Überschreiben des lokalen Erweiterungsverzeichnisses

Wenn ein Fehlalarm die Erweiterung beschädigt hat, ist der direkteste Weg, die gesicherten Erweiterungsdaten auf den entsprechenden lokalen Erweiterungsordner auf einem neuen Computer oder in einer neuen Browserumgebung zu überschreiben und die Erweiterung dann erneut zu öffnen.

4. Fortgeschrittene Wiederherstellungsmethoden: Manuelles Entschlüsseln der privaten Schlüssel-Daten

Wenn die Erweiterung weiterhin nicht geöffnet werden kann oder Daten fehlen, können Sie versuchen, eine fortgeschrittenere Wiederherstellungsmethode anzuwenden, nämlich das manuelle Entschlüsseln der privaten Schlüssel-Daten zur Wiederherstellung. Am Beispiel von MetaMask:

  • Suchen Sie lokal nach der MetaMask-Erweiterungs-ID und finden Sie das folgende Verzeichnis: C:\Users\[User]\AppData\Local\Google\Chrome\User Data\Default\Local Extension Settings\nkbihfbeogaeaoehlefnkodbefgpgknn

  • In diesem Verzeichnis befinden sich möglicherweise ldb/log-Dateien, die die verschlüsselten privaten Schlüssel-Daten speichern. Diese können mit dem offiziellen Vault-Entschlüsselungstool von MetaMask (https://metamask.github.io/vault-decryptor/) entschlüsselt werden.

  • Entschlüsselungsschritte: Öffnen Sie das MetaMask Vault-Entschlüsselungstool -> Kopieren Sie den verschlüsselten Inhalt aus der ldb/log-Datei -> Verwenden Sie das ursprüngliche Passwort der Erweiterung zur Entschlüsselung -> Nach dem Erhalt des privaten Schlüssels Wallet erneut importieren.

Wenn die MetaMask-Erweiterung weiterhin bestimmte Seiten öffnen kann (z. B. chrome-extension://nkbihfbeogaeaoehlefnkodbefgpgknn/home.html), versuchen Sie, den folgenden Code auszuführen, um die verschlüsselten privaten Schlüssel-Daten zu erhalten:

Kopieren Sie dann die Vault-Daten in das MetaMask Vault-Entschlüsselungstool zur Entschlüsselung.

5. Schreiben eines benutzerdefinierten Wiederherstellungstools

Wenn die oben genannten Methoden die Wallet-Daten nicht wiederherstellen können, kann der Benutzer selbst ein Skript schreiben, um die aus der lokalen Datenbank extrahierten Erweiterungsspeicherdaten zu entschlüsseln. Hier wird PhantomKeyRetriever als Vorlage verwendet, um die grundlegenden Prinzipien und Implementierungen verschiedener Wallet-Wiederherstellungstools zu erläutern:

Wallet-Plugins speichern sensible Daten normalerweise in einer lokalen Systemdatenbank oder -datei. Browsererweiterungs-Wallets (wie Phantom, MetaMask usw.) nutzen die vom Browser bereitgestellten Speicher-APIs, um die verschlüsselten Daten im lokalen Speicher des Browsers zu speichern, üblicherweise in Datenbanksystemen wie LevelDB oder IndexedDB. Unabhängig von der Art der Wallet ist ein entscheidendes Prinzip, dass Daten immer in verschlüsselter Form gespeichert werden, um sicherzustellen, dass selbst wenn Daten kopiert werden, ohne das richtige Passwort kein Zugriff möglich ist.

Die meisten Krypto-Wallets verwenden eine mehrschichtige Verschlüsselungsarchitektur zur Verbesserung der Sicherheit. Zunächst wird das Hauptpasswort des Benutzers verwendet, um einen Zwischen-Schlüssel (oft als "Verschlüsselungsschlüssel" oder "Entschlüsselungsschlüssel" bezeichnet) zu verschlüsseln. Dieser Zwischen-Schlüssel wird dann verwendet, um den tatsächlichen privaten Schlüssel oder die Mnemonik zu verschlüsseln. Dieses Design gewährleistet, dass selbst wenn der Code der Wallet-Anwendung manipuliert wird, Angreifer das Passwort des Benutzers kennen müssen, um auf den privaten Schlüssel zuzugreifen. Dieses mehrschichtige Design ermöglicht es der Wallet-Anwendung auch, nach dem Login des Benutzers nur den Zwischen-Schlüssel zu entschlüsseln, anstatt das Hauptpasswort bei jedem Vorgang erneut eingeben zu müssen.

Der Prozess zum Erstellen von Wallet-Wiederherstellungstools umfasst in der Regel:

  • Lokalisieren und Extrahieren von verschlüsselten Daten (Daten aus LevelDB/IndexedDB lesen).

  • Analysieren der Datenstruktur, Identifizieren der verschlüsselten privaten Schlüssel/Mnemonik.

  • Fordern Sie den Benutzer auf, das Wallet-Passwort einzugeben, und berechnen Sie den Entschlüsselungsschlüssel über KDF (wie PBKDF2 oder Scrypt).

  • Entschlüsseln des Zwischen-Schlüssels und anschließend Entschlüsseln der privaten Schlüssel/Mnemonik.

Dieser Prozess erfordert ein genaues Verständnis des Verschlüsselungsschemas und des Datenformats der Wallet, was in der Regel durch Reverse Engineering oder Analyse des Open-Source-Codes der Wallet erreicht werden muss.

Das PhantomKeyRetriever-Tool ist ein speziell entwickeltes Skript zum Extrahieren von Phantom-Wallet-Mnemoniken oder privaten Schlüsseln aus den Daten des Chrome-Browsers. SlowMist hat dieses Tool derzeit auf GitHub Open Source (https://github.com/slowmist/PhantomKeyRetriever) veröffentlicht, und das grundlegende Prinzip lautet wie folgt:

  • Lesen Sie die Chrome LevelDB-Datenbank und kopieren Sie die relevanten Daten in ein temporäres Verzeichnis.

  • Durchsuchen Sie die Datenbank nach den verschlüsselten Schlüsseln und Seed-Informationen des Phantom-Wallets.

  • Der Benutzer gibt das Phantom-Passwort ein, und das Skript verwendet PBKDF2/Scrypt, um den Entschlüsselungsschlüssel zu berechnen.

  • Entschlüsseln Sie die Wallet-Vault-Daten, um die BIP39-Mnemonik oder den Base58-privaten Schlüssel zu extrahieren.

In diesem zweistufigen Entschlüsselungsprozess unterstützt das Skript sowohl PBKDF2 als auch Scrypt als Schlüsselableitungsfunktionen und verwendet die SecretBox der NaCl-Bibliothek für sichere Entschlüsselung. Letztendlich generiert das Skript je nach Art der entschlüsselten Daten entweder eine Mnemonik nach BIP39-Standard oder extrahiert den privaten Schlüssel in Base58-Codierung.

Es ist zu beachten, dass auch andere Browser, die Erweiterungs-Wallets unterstützen (z.B. Edge, Firefox), nach einem ähnlichen Prinzip funktionieren, darauf wird hier nicht näher eingegangen.

Wie kann man vorbeugen?

Um das Risiko von Fehlalarmen zu verringern, können Benutzer die folgenden Maßnahmen ergreifen:

  • Regelmäßige Sicherung wichtiger Dateien und Browsererweiterungsdaten, um eine schnelle Wiederherstellung im Falle von Fehlalarmen zu ermöglichen.

  • Fügen Sie manuell Vertrauensregeln in der Antivirensoftware hinzu. Für wichtige Software oder Erweiterungen (wie MetaMask) können Sie diese manuell zur Vertrauensliste hinzufügen, um Fehlalarme zu vermeiden.

  • Laden Sie Software über offizielle Kanäle herunter, um die Installation von inoffiziellen oder modifizierten Anwendungen zu vermeiden, um die Wahrscheinlichkeit zu verringern, dass sie von Antivirensoftware als potenzielle Bedrohung gekennzeichnet werden.

Zusammenfassung

Die Bedrohungen entwickeln sich ständig weiter, und die Sicherheitsstrategien müssen ebenfalls kontinuierlich angepasst werden. Es ist wichtig, Antivirensoftware zu installieren, aber letztendlich ist der Benutzer die letzte Verteidigungslinie für sein eigenes Vermögen. Bei Fehlalarmen sollte der Benutzer ruhig handeln, direkte Löschungen kritischer Dateien vermeiden und geeignete Wiederherstellungsmethoden anwenden. Nur durch das Verständnis des richtigen Sicherheitswissens kann man die Datensicherheit wirklich gewährleisten.