Модальне фішинг-атака: нова загроза безпеці Web3 мобільних гаманець

robot
Генерація анотацій у процесі

Нові безпекові загрози для Web3 мобільного гаманець: модальні фішингові атаки

Нещодавно дослідники з безпеки виявили новий тип фішингової технології, спрямованої на Web3 гаманець, яка отримала назву "модальна фішинг-атака" ( Modal Phishing ). Цей спосіб атаки використовує поширені елементи UI модальних вікон у мобільних гаманцях, вводячи в оману користувачів, щоб вони погоджувалися на шкідливі транзакції.

Розкриття нових схем шахрайства з мобільними гаманець у Web3.0: модальне фішинг-атака Modal Phishing

Принципи атаки модального риболовства

Модальні фішингові атаки в основному націлені на модальні вікна, що використовуються для підтвердження транзакцій у додатках криптовалютних Гаманець. Зловмисники можуть маніпулювати деякими елементами інтерфейсу користувача в цих вікнах, змушуючи їх відображати неправдиву або вводячу в оману інформацію, щоб обманути користувачів на схвалення шкідливих транзакцій.

Цей метод атаки в основному використовує два вразливості:

  1. Фішинг DApp через протокол Wallet Connect: зловмисник може контролювати інформацію про DApp у запитах на підключення, такі як назва, іконка тощо, що дозволяє фішинговому додатку маскуватися під легітимний DApp.

  2. Фішинг інформації про смарт-контракти: деякі гаманець застосунки можуть відображати назви функцій смарт-контрактів у модальному вікні, зловмисники можуть реєструвати оманливі назви функцій, щоб обманути користувачів.

Розкриття нових шахрайств з мобільними гаманцями Web3.0: модальне фішинг-атака Modal Phishing

Аналіз випадків атак

DApp риболовля

Дослідники продемонстрували, як створити підроблений DApp, що претендує на те, щоб бути відомими застосунками, такими як Uniswap або Metamask. Коли користувач намагається підключити гаманець, модальне вікно відображає інформацію про застосунок, яка виглядає легітимною, включаючи назву, веб-сайт і значок. Це може ввести користувачів в оману, змушуючи їх думати, що вони взаємодіють з реальним DApp.

Розкриття нової схеми шахрайства з мобільними гаманецьами Web3.0: модальне фішинг-атака Modal Phishing

Інформація про фішинг смарт-контрактів

Наприклад, на основі відомого мобільного гаманець, зловмисник може створити фішинговий смарт-контракт і зареєструвати його ім'я функції як "SecurityUpdate". Коли користувач отримує запит на транзакцію, модальне вікно відображає це оманливе ім'я функції, що робить транзакцію схожою на безпекове оновлення, яке надходить безпосередньо з додатку гаманця.

Розкриття нових схем шахрайства з мобільними гаманцями Web3.0: модальне фішинг-атака Modal Phishing

Рекомендації з безпеки

Щоб запобігти атакам модального фішингу, дослідники запропонували такі рекомендації:

  1. Розробники гаманець додатків повинні завжди перевіряти легітимність зовнішніх вхідних даних і не повинні сліпо довіряти та відображати цю інформацію.

  2. У протоколі Wallet Connect слід розглянути можливість додавання механізму перевірки інформації DApp.

  3. Гаманець повинен фільтрувати чутливі слова, які можуть бути використані для фішингу.

  4. Користувачі повинні бути уважними до кожного невідомого запиту на транзакцію та ретельно перевіряти деталі транзакції.

Розкриття нових шахрайств з мобільними гаманець Web3.0: атака модального фішингу Modal Phishing

Отже, модальні фішинг-атаки виявили потенційні загрози безпеці Web3 мобільних гаманців у дизайні інтерфейсу користувача та верифікації інформації. З появою таких методів атак галузь, ймовірно, вживає більш суворих заходів безпеки для підвищення рівня захисту активів користувачів.

Розкриття нових шахрайств з мобільними гаманець у Web3.0: атака модального фішингу Modal Phishing

Розкриття нового типу шахрайства з мобільними гаманцями Web3.0: модальне фішинг-атака Modal Phishing

Розкриття нової схеми шахрайства з мобільними гаманцями Web3.0: модальне фішинг-атака Modal Phishing

Розкриття нових шахрайств з мобільними гаманцями Web3.0: модальне фішинг-атака Modal Phishing

Переглянути оригінал
This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
  • Нагородити
  • 8
  • Поділіться
Прокоментувати
0/400
CryptoSurvivorvip
· 11год тому
Знову старі трюки Блокчейн....
Переглянути оригіналвідповісти на0
StableBoivip
· 07-08 10:08
Гаманець要保管好咯
Переглянути оригіналвідповісти на0
MentalWealthHarvestervip
· 07-07 17:00
Заробляй гроші, швидше шахрайство
Переглянути оригіналвідповісти на0
MoonBoi42vip
· 07-07 16:57
Знову почали прикидатися, який же це вже час.
Переглянути оригіналвідповісти на0
CryptoPhoenixvip
· 07-07 16:57
Кров і сльози в навчанні, тільки так можна здобути серце воїна... бій, звертайте увагу на безпеку
Переглянути оригіналвідповісти на0
LowCapGemHuntervip
· 07-07 16:45
Знову риболовне місце, новачок завжди втрачає.
Переглянути оригіналвідповісти на0
fren_with_benefitsvip
· 07-07 16:42
Виявляється, це провина dapp.. втекло, втекло.
Переглянути оригіналвідповісти на0
AirdropHunter420vip
· 07-07 16:34
Зараз шахраї справді агресивні!
Переглянути оригіналвідповісти на0
  • Закріпити