Web3 мобильный кошелек подвергся модальному фишинговому атаке: новый вид сетевой угрозы требует срочной защиты

robot
Генерация тезисов в процессе

Web3 мобильный Кошелек сталкивается с новыми угрозами Фишинга: модальные фишинг-атаки

Недавно была обнаружена новая техника фишинга, которая может вводить пользователей в заблуждение при подключении к децентрализованному приложению (DApp). Эта новая атака была названа "модальная фишинг-атака" (Modal Phishing).

Злоумышленники отправляют поддельную информацию в мобильный Кошелек, выдавая себя за законное DApp, и отображают вводящий в заблуждение контент в модальном окне Кошелька, чтобы обмануть пользователей и заставить их одобрить транзакцию. Этот метод в настоящее время широко используется. Разработчики соответствующих компонентов заявили, что выпустят новый API проверки, чтобы снизить риски.

Принцип модальных фишинг-атак

Во время исследования безопасности мобильных кошельков исследователи обнаружили, что некоторые элементы пользовательского интерфейса Web3 кошельков могут быть контролируемы злоумышленниками, что позволяет им осуществлять фишинг. Это называется "модальным фишингом", потому что атаки в основном нацелены на модальные окна крипто-кошельков.

Модальные окна являются распространенным элементом пользовательского интерфейса в мобильных приложениях, обычно отображаются в верхней части основного окна и предназначены для быстрого выполнения операций, таких как одобрение/отказ от запроса на транзакцию. Типичный дизайн модального окна Web3 Кошелек предоставляет необходимую информацию для проверки пользователем, а также кнопки для одобрения или отказа.

Однако эти элементы интерфейса могут быть подвержены манипуляциям со стороны злоумышленников. Например, злоумышленник может изменить детали транзакции, замаскировав запрос под "безопасное обновление" от "Metamask", чтобы заставить пользователя одобрить его.

Раскрытие нового типа мошенничества с мобильными кошельками Web3.0: модальные фишинг-атаки Modal Phishing

Два типичных случая атаки

1. Фишинг-атака на DApp через Кошелек Connect

Протокол Wallet Connect - это популярный открытый протокол, который используется для подключения пользовательского кошелька к DApp через QR-код или глубокую ссылку. В процессе сопоставления Web3-кошелек отображает модальное окно, показывающее метаинформацию входящего запроса, включая название DApp, веб-сайт, иконку и описание.

Проблема в том, что эта информация предоставляется DApp, и Кошелек не проверяет ее достоверность. Злоумышленники могут выдавать себя за законные DApp, обманывая пользователей подключаться и одобрять транзакции.

Раскрытие нового типа мошенничества с мобильными кошельками Web3.0: модальное фишинг-атака Modal Phishing

Раскрытие новых схем мошенничества с мобильными кошельками Web3.0: модальные фишинговые атаки Modal Phishing

2. Фишинг информации о смарт-контрактах через MetaMask

MetaMask в модальном окне подтверждения будет отображать тип транзакции, такой как "Подтвердить" или "Неизвестный метод". Этот элемент пользовательского интерфейса получается путем чтения байтов подписи смарт-контракта и запроса реестра методов в цепочке.

Атакующие могут создать фишинг смарт-контракт, зарегистрировав сигнатуру метода как вводящую в заблуждение строку, такую как "SecurityUpdate". Когда MetaMask анализирует этот контракт, он будет показывать это вводящее в заблуждение имя пользователю в модальном окне подтверждения.

Раскрытие новой схемы мошенничества с мобильными кошельками Web3.0: модальные фишинг-атаки Modal Phishing

Раскрытие новой схемы мошенничества с мобильными кошельками Web3.0: модальное фишинг-атака Modal Phishing

Раскрытие нового типа мошенничества с мобильными кошельками Web3.0: модальное фишинг-атака Modal Phishing

Раскрытие новых мошеннических схем мобильных кошельков Web3.0: атак модального фишинга Modal Phishing

Раскрытие нового типа мошенничества с мобильными кошельками Web3.0: модальная фишинг-атака Modal Phishing

Рекомендации по предотвращению

  1. Разработчики Кошельков должны всегда предполагать, что внешние данные ненадежны, тщательно выбирая информацию, которую они показывают пользователям, и проверяя ее законность.

  2. Протокол Wallet Connect может рассматривать возможность предварительной проверки действительности и законности информации о DApp.

  3. Кошелек должен отслеживать содержимое, представленное пользователю, фильтруя возможные слова, используемые для Фишинга.

  4. Пользователи должны быть бдительными к каждому неизвестному запросу на транзакцию и тщательно проверять детали транзакции.

В общем, коренной причиной атак Modal Phishing является недостаточная проверка легитимности представленных элементов пользовательского интерфейса в приложениях для Кошелек. Разработчики и пользователи должны быть бдительными и совместно поддерживать безопасность экосистемы Web3.

Раскрытие нового типа мошенничества с мобильными Кошельками Web3.0: Модальные атаки Фишинга Modal Phishing

DAPP0.25%
Посмотреть Оригинал
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
  • Награда
  • 4
  • Поделиться
комментарий
0/400
PensionDestroyervip
· 8ч назад
Да ты с ума сошел, хочешь меня поймать на токен? Даже не думай.
Посмотреть ОригиналОтветить0
MondayYoloFridayCryvip
· 8ч назад
Ай-йо, снова появились новые мошенничества, кошелек нужно держать крепче.
Посмотреть ОригиналОтветить0
PanicSeller69vip
· 8ч назад
Снова потемнело, правда, каждый день играют для неудачников.
Посмотреть ОригиналОтветить0
DAOdreamervip
· 8ч назад
Ещё одна новая ловушка, когда же это закончится?
Посмотреть ОригиналОтветить0
  • Закрепить