Le portefeuille mobile Web3 fait face à des attaques de phishing modal, une nouvelle menace en ligne nécessite une vigilance accrue.

robot
Création du résumé en cours

Les portefeuilles mobiles Web3 face à une nouvelle menace de phishing : attaques de phishing modal

Récemment, une nouvelle technique de phishing a été découverte, pouvant induire les utilisateurs en erreur lors de la connexion à l'application décentralisée (DApp). Cette nouvelle attaque a été nommée "attaque de phishing modal" (Modal Phishing).

Les attaquants envoient des informations falsifiées à un portefeuille mobile, se faisant passer pour une DApp légitime, et affichent un contenu trompeur dans la fenêtre modale du portefeuille pour inciter les utilisateurs à approuver la transaction. Cette méthode est actuellement largement utilisée. Les développeurs des composants concernés ont déclaré qu'ils lanceraient une nouvelle API de validation pour réduire les risques.

Principe des attaques de phishing modal

Lors d'une recherche sur la sécurité des portefeuilles mobiles, les chercheurs ont découvert que certains éléments d'interface utilisateur des portefeuilles Web3 pouvaient être contrôlés par des attaquants, permettant ainsi la mise en œuvre de phishing. On parle de "phishing modal" car les attaques ciblent principalement les fenêtres modales des portefeuilles de cryptomonnaie.

Les fenêtres modales sont des éléments d'interface utilisateur courants dans les applications mobiles, généralement affichées en haut de la fenêtre principale, utilisées pour des opérations rapides, telles que l'approbation ou le refus des demandes de transaction. Un design modal typique de portefeuille Web3 fournit les informations nécessaires pour que les utilisateurs puissent vérifier, ainsi que des boutons pour approuver ou refuser.

Cependant, ces éléments d'interface utilisateur peuvent être manipulés par des attaquants. Par exemple, un attaquant peut modifier les détails de la transaction et déguiser la demande en "mise à jour de sécurité" provenant de "Metamask" pour inciter l'utilisateur à approuver.

Révéler le nouveau type d'escroquerie de portefeuille mobile Web3.0 : attaque de phishing modale Modal Phishing

Deux cas d'attaque typiques

1. Attaque de phishing DApp via Wallet Connect

Le protocole Wallet Connect est un protocole open source populaire qui permet de connecter les portefeuilles des utilisateurs aux DApps via un code QR ou un lien profond. Pendant le processus de couplage, le portefeuille Web3 affichera une fenêtre modale montrant les métadonnées de la demande entrante, y compris le nom de la DApp, l'URL, l'icône et la description.

Le problème est que ces informations sont fournies par le DApp, le Portefeuille ne vérifie pas leur authenticité. Les attaquants peuvent imiter un DApp légitime, trompant les utilisateurs pour qu'ils se connectent et approuvent la transaction.

Démystifier la nouvelle arnaque des portefeuilles mobiles Web3.0 : attaque par phishing modal Modal Phishing

Dévoilement des nouvelles arnaques de portefeuille mobile Web3.0 : attaque de phishing modal Modal Phishing

2. Phishing d'informations sur les contrats intelligents via MetaMask

MetaMask affichera le type de transaction dans la modalité d'approbation, comme "Confirmer" ou "Méthode inconnue". Cet élément d'interface utilisateur est obtenu en lisant les octets de signature du contrat intelligent et en interrogeant le registre des méthodes sur la chaîne.

Les attaquants peuvent créer des contrats intelligents de phishing, en enregistrant les signatures de méthode sous forme de chaînes trompeuses, telles que "SecurityUpdate". Lorsque MetaMask analyse ce contrat, il affiche ce nom trompeur à l'utilisateur dans le modal d'approbation.

Dévoilement des nouvelles arnaques de portefeuilles mobiles Web3.0 : attaque de phishing modale Modal Phishing

Révélation des nouvelles arnaques de portefeuille mobile Web3.0 : Attaque de phishing modale Modal Phishing

Dévoiler le nouveau type d'escroquerie de portefeuille mobile Web3.0 : attaque de phishing modale Modal Phishing

Dévoilement des nouvelles arnaques de portefeuilles mobiles Web3.0 : Attaque de phishing modal Modal Phishing

Dévoiler les nouvelles arnaques des portefeuilles mobiles Web3.0 : Attaque de phishing modale Modal Phishing

Conseils de prévention

  1. Les développeurs de portefeuille doivent toujours supposer que les données externes ne sont pas fiables, choisir avec soin les informations à présenter aux utilisateurs et vérifier leur légitimité.

  2. Le protocole Wallet Connect peut envisager de vérifier à l'avance la validité et la légalité des informations DApp.

  3. L'application de portefeuille doit surveiller le contenu présenté aux utilisateurs et filtrer les mots qui pourraient être utilisés pour des attaques de phishing.

  4. Les utilisateurs doivent rester vigilants face à chaque demande de transaction inconnue et vérifier attentivement les détails de la transaction.

En résumé, la cause fondamentale des attaques de Modal Phishing est que les applications de portefeuille ne parviennent pas à vérifier complètement la légitimité des éléments d'interface utilisateur présentés. Les développeurs et les utilisateurs doivent rester vigilants et travailler ensemble pour maintenir la sécurité de l'écosystème Web3.

Découverte des nouvelles arnaques de portefeuille mobile Web3.0 : attaque de phishing modal Modal Phishing

DAPP0.2%
Voir l'original
Cette page peut inclure du contenu de tiers fourni à des fins d'information uniquement. Gate ne garantit ni l'exactitude ni la validité de ces contenus, n’endosse pas les opinions exprimées, et ne fournit aucun conseil financier ou professionnel à travers ces informations. Voir la section Avertissement pour plus de détails.
  • Récompense
  • 4
  • Partager
Commentaire
0/400
PensionDestroyervip
· Il y a 7h
Et cette chose-là veut encore me piéger des jetons ? Pas question.
Voir l'originalRépondre0
MondayYoloFridayCryvip
· Il y a 7h
Ouf, il y a encore une nouvelle arnaque. Il faut bien protéger son Portefeuille.
Voir l'originalRépondre0
PanicSeller69vip
· Il y a 7h
Encore noir et triste, on se fait vraiment prendre pour des cons tous les jours.
Voir l'originalRépondre0
DAOdreamervip
· Il y a 7h
Encore un nouveau piège, c'est sans fin.
Voir l'originalRépondre0
Trader les cryptos partout et à tout moment
qrCode
Scan pour télécharger Gate app
Communauté
Français (Afrique)
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)