慢雾:钱包安全审计新增 MCP 钱包安全审计项
2025-04-29 19:05
慢雾科技
2025-04-29 19:05
订阅此专栏
收藏此文章

近期,模型上下文协议 (MCP) 因 Anthropic 等机构的推动,以及 OpenAI、微软、谷歌等巨头的快速采用而迅速成为 AI 生态的“新基建”。其通过标准化接口实现 AI 与本地工具、数据库、API 的无缝连接,极大地扩展了智能体的执行能力,被业界视为“AI 的 USB-C 接口”。在 Web3 行业中,也开始陆续出现 MCP 相关的应用。然而该协议正处于“混沌”阶段,面临多重安全风险和新的攻击面,可以参考慢雾 (SlowMist) 近期发布的 MCP 的攻击面安全检查清单


慢雾 (SlowMist) 针对 MCP 在 Web3 钱包管理的场景下进行了深入的安全研究,发现 Web3 MCP 钱包应用不仅需要考虑密钥生命周期安全,还要考虑 MCP 与 LLMs,Client,Host 之间的交互安全。因此我们整理出以下 MCP 钱包安全审计项,从 MCP 项目方的视角出发,帮助项目方对 MCP 钱包应用进行安全审计,提高 MCP 应用的整体安全性,让项目方团队和用户尽可能在这个“混沌”阶段也能够抵御新型的攻击手法。


同时,慢雾 (SlowMist) 将持续完善 Web3 钱包安全审计的板块:Web 钱包安全审计、浏览器扩展钱包安全审计、移动端 / 桌面端钱包安全审计硬件钱包安全审计、MCP 钱包安全审计等服务 (https://www.slowmist.com/service-wallet-security-audit.html)。


如下是 MCP 钱包安全审计项:



注:如果必须要开发使用 Web3 MCP 钱包,慢雾 (SlowMist) 建议务必采用白盒审计,以保证较全面的审计覆盖率。


Web3 MCP 钱包不仅是 MCP 项目生态中的一种应用类型。目前,众多 Web3 项目方已基于自身业务需求推出了专属 MCP 应用。慢雾 (SlowMist) 提供的 Web3 MCP 钱包安全审计服务,主要聚焦于资产安全保障。随着 MCP 应用市场的繁荣发展,多样化的 MCP 应用与 Agent 之间的交互将面临更为复杂的业务场景。通过安全审计,可以从架构设计层面有效规避新的攻击面,减少潜在风险损失,同时促进整个生态更加健康稳健地发展。

往期回顾

恶意 MCP 解析:MCP 体系中的隐蔽投毒与操控

共筑防线,守护生态|慢雾 (SlowMist) 受邀为香港警队开展安全培训

慢雾:被盗急救指南之链上留言 —— BTC 篇

慢雾 (SlowMist) 协助 KiloEx 追回全部被盗资金,事件回顾

Web3 安全入门避坑指南|剪贴板安全

慢雾导航


慢雾科技官网

https://www.slowmist.com/


慢雾区官网

https://slowmist.io/


慢雾 GitHub

https://github.com/slowmist


Telegram

https://t.me/slowmistteam


Twitter

https://twitter.com/@slowmist_team


Medium

https://medium.com/@slowmist


知识星球

https://t.zsxq.com/Q3zNvvF

【免责声明】市场有风险,投资需谨慎。本文不构成投资建议,用户应考虑本文中的任何意见、观点或结论是否符合其特定状况。据此投资,责任自负。

慢雾科技
数据请求中
查看更多

推荐专栏

数据请求中
在 App 打开