Веб 3.0 мобільний гаманець нові безпекові загрози: фішинг-атаки через модальні вікна
Нещодавно дослідники з безпеки виявили нову техніку фішингу, спрямовану на мобільні гаманці Web3.0, відому як "модальний фішинг-атак". Ця атака в основному використовує модальні вікна в додатках мобільних гаманців для введення користувачів в оману, що спонукає їх схвалити шкідливі транзакції.
Принципи модального фішингу
Модальні фішинг-атаки в основному націлені на елементи інтерфейсу користувача в криптовалютних гаманець Web3.0, особливо на модальні вікна. Зловмисники можуть маніпулювати інформацією, що відображається в цих вікнах, так що вона виглядає так, ніби походить від легітимних децентралізованих додатків (DApp), що дозволяє обманювати користувачів, щоб вони схвалили транзакцію.
Цей спосіб атаки є ефективним, оскільки багато гаманець додатків не змогли належним чином перевірити законність наданої інформації. Наприклад, деякі гаманці прямо довіряють метаданим з зовнішніх SDK без додаткової перевірки.
Приклад атаки
Фішинг через протокол Wallet Connect:
Зловмисники можуть контролювати такі дані, як назва DApp, його іконка та адреса сайту, щоб фішингові сайти виглядали як легітимні DApp. Коли користувач підключає гаманець через Wallet Connect, ця хибна інформація відображається у модальному вікні гаманця.
Фішинг інформації про смарт-контракти:
Деякі Гаманець (такі як MetaMask) відображають назви функцій смарт-контрактів у модальному вікні. Зловмисники можуть створювати шкідливі контракти з оманливими назвами, наприклад, називаючи функцію переказу "SecurityUpdate", щоб обманути користувачів, схвалюючи транзакцію.
Рекомендації щодо запобігання
Розробники гаманців:
Завжди вважайте зовнішні дані ненадійними.
Уважно вибирайте інформацію, що показується користувачам, та перевіряйте її легітимність.
Розгляньте можливість фільтрації ключових слів, які можуть бути використані для фішингових атак.
Користувач:
Будьте обережні з кожним невідомим запитом на交易.
Уважно перевірте деталі транзакції, не схвалюйте транзакцію лише на основі інформації, що відображається в модальному вікні.
Використовуйте офіційні канали для завантаження та оновлення Гаманець.
Розробники протоколів:
Розгляньте можливість додавання механізму верифікації на рівні протоколу, наприклад, Wallet Connect може заздалегідь перевіряти дійсність інформації DApp.
З розвитком технології Веб 3.0 ці нові типи безпекових загроз також постійно еволюціонують. Користувачі та розробники повинні підвищувати обізнаність про безпеку та спільно підтримувати безпеку екосистеми Веб 3.0.
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
9 лайків
Нагородити
9
7
Поділіться
Прокоментувати
0/400
ApeDegen
· 23год тому
Знову обман для дурнів
Переглянути оригіналвідповісти на0
CoconutWaterBoy
· 07-15 04:55
Як ще є нові хитрощі, розкажіть детальніше.
Переглянути оригіналвідповісти на0
GraphGuru
· 07-13 18:39
Знову обдурили людей, як лохів.
Переглянути оригіналвідповісти на0
TerraNeverForget
· 07-13 04:59
Обережно з гаманець твого тата
Переглянути оригіналвідповісти на0
MetaLord420
· 07-13 04:57
Обережно, щоб інші не витягли з вас шерсть...
Переглянути оригіналвідповісти на0
GweiTooHigh
· 07-13 04:53
Це жахливо, атакуючий використовує пастки одну за одною.
Переглянути оригіналвідповісти на0
YieldWhisperer
· 07-13 04:45
ті ж самі фішингові атаки, нова обгортка... бачив цю ж саму схему в metamask у 2021. розробники ніколи не вчаться, смх
Веб 3.0 гаманець стикається з новою загрозою фішингових атак через модальні вікна
Веб 3.0 мобільний гаманець нові безпекові загрози: фішинг-атаки через модальні вікна
Нещодавно дослідники з безпеки виявили нову техніку фішингу, спрямовану на мобільні гаманці Web3.0, відому як "модальний фішинг-атак". Ця атака в основному використовує модальні вікна в додатках мобільних гаманців для введення користувачів в оману, що спонукає їх схвалити шкідливі транзакції.
Принципи модального фішингу
Модальні фішинг-атаки в основному націлені на елементи інтерфейсу користувача в криптовалютних гаманець Web3.0, особливо на модальні вікна. Зловмисники можуть маніпулювати інформацією, що відображається в цих вікнах, так що вона виглядає так, ніби походить від легітимних децентралізованих додатків (DApp), що дозволяє обманювати користувачів, щоб вони схвалили транзакцію.
Цей спосіб атаки є ефективним, оскільки багато гаманець додатків не змогли належним чином перевірити законність наданої інформації. Наприклад, деякі гаманці прямо довіряють метаданим з зовнішніх SDK без додаткової перевірки.
Приклад атаки
Рекомендації щодо запобігання
З розвитком технології Веб 3.0 ці нові типи безпекових загроз також постійно еволюціонують. Користувачі та розробники повинні підвищувати обізнаність про безпеку та спільно підтримувати безпеку екосистеми Веб 3.0.