تعرضت المحفظة المحمولة Web3.0 لهجوم تصيد جديد من نوعه، يجب على المستخدمين توخي الحذر.

robot
إنشاء الملخص قيد التقدم

Web3.0 محفظة الهاتف المحمول تقنيات جديدة للتصيد: هجمات التصيد المودالية

مؤخراً، اكتشفنا تقنية جديدة للتصيد تستهدف المحفظة المتنقلة Web3.0، قد تضلل المستخدمين عند اتصالهم بتطبيقات لامركزية (DApp) مما يؤدي إلى تسريب معلومات الهوية. وقد أطلقنا على هذه الطريقة الجديدة للهجوم اسم "هجوم التصيد عن طريق الوضع" (Modal Phishing).

المهاجمون يقومون بانتحال DApp الشرعي من خلال إرسال معلومات مزورة إلى المحفظة المحمولة، ويعرضون محتوى مضلل في نافذة المحفظة، مما يحث المستخدمين على الموافقة على المعاملات. هذه التقنية للتصيد تُستخدم على نطاق واسع. وقد أكد مطورو المكونات ذات الصلة أنهم سيصدرون واجهة برمجة تطبيقات تحقق جديدة لتقليل المخاطر.

كشف عن نوع جديد من الاحتيال في المحفظة المتنقلة Web3.0: هجوم التصيد المودالي Modal Phishing

مبدأ هجوم التصيد الاحتيالي

في دراسة أمان المحفظة المحمولة، لاحظنا أن بعض عناصر واجهة المستخدم Web3.0 للمحفظة (UI) يمكن أن يتم التحكم فيها من قبل المهاجمين لاستخدامها في التصيد. تُعرف هذه التقنية باسم التصيد النموذجي، لأن المهاجمين يركزون بشكل أساسي على نافذة المحفظة المشفرة.

نافذة الحالة هي عنصر واجهة مستخدم شائع في تطبيقات الهواتف المحمولة، وعادة ما تظهر في الجزء العلوي من النافذة الرئيسية، وتستخدم لإجراء عمليات سريعة مثل الموافقة/رفض طلبات المعاملات. التصميم النموذجي لنافذة الحالة في محفظة Web3.0 يتضمن تفاصيل المعاملة وأزرار الموافقة/الرفض، للسماح للمستخدمين بالتحقق والتصرف.

ومع ذلك، قد تتحكم هذه العناصر في واجهة المستخدم من قبل المهاجمين. على سبيل المثال، يمكن للمهاجمين تغيير تفاصيل المعاملة، وتزييف الطلب ليبدو ك"تحديث أمني" قادم من "Metamask"، من أجل إغراء المستخدم بالموافقة.

كشف عن نوع جديد من الاحتيال على المحفظة المحمولة Web3.0: هجوم التصيد النمطي Modal Phishing

حالات الهجوم النموذجية

1. من خلال Wallet Connect ، تصيد DApp

Wallet Connect هو بروتوكول مفتوح المصدر شائع يتيح ربط محفظة المستخدم مع DApp. خلال عملية الاقتران، ستظهر المحفظة نافذة منبثقة تحتوي على معلومات مثل اسم DApp، ورابطه، ورمزه. ومع ذلك، يتم توفير هذه المعلومات من قبل DApp، ولا تتحقق المحفظة من صحتها.

يمكن للمهاجمين انتحال صفة DApp الشرعي، وتقديم معلومات مزيفة. على سبيل المثال، يمكن للمهاجم أن يدعي أنه Uniswap، ويتصل بمحفظة Metamask الخاصة بالمستخدم، لخداع المستخدم للموافقة على الصفقة. نظرًا لأن المعلومات المعروضة تبدو شرعية، فمن السهل جدًا خداع المستخدم.

كشف النقاب عن نوع جديد من الاحتيال في المحفظة المتنقلة Web3.0: هجوم التصيد المعتدل Modal Phishing

كشف النقاب عن خدعة جديدة لمحفظة Web3.0 المحمولة: هجوم التصيد النموذجي Modal Phishing

2. من خلال Metamask معلومات التصيد بالعقود الذكية

تظهر Metamask اسم طريقة العقد الذكي في وضع الموافقة على المعاملات. يمكن للمهاجمين إنشاء عقود ذكية تصيدية تحمل أسماء مضللة، مثل "SecurityUpdate"، وتسجيل هذا الاسم على السلسلة. عندما تقوم Metamask بتحليل العقد، سيتم عرض هذا الاسم في نافذة الوضع، مما يجعل طلب المعاملة يبدو أكثر موثوقية.

من خلال دمج هذه العناصر القابلة للتحكم في واجهة المستخدم، يمكن للمهاجمين إنشاء طلب "تحديث أمان" يبدو أنه صادر عن "Metamask"، مما يخدع المستخدمين للموافقة.

كشف النقاب عن نوع جديد من الاحتيال في المحفظة المحمولة Web3.0: هجوم التصيد الخداعي Modal Phishing

كشف النقاب عن الاحتيال الجديد للمحفظة المحمولة Web3.0: هجوم التصيد المودالي Modal Phishing

كشف النقاب عن الاحتيال الجديد في المحفظة المحمولة Web3.0: هجوم التصيد المودالي Modal Phishing

نصائح الوقاية

  1. يجب على مطوري المحفظة أن يفترضوا أن البيانات الخارجية غير موثوقة، وأن يختاروا بعناية المعلومات المعروضة للمستخدمين، وأن يتحققوا من صحتها.

  2. يجب على بروتوكولات مثل Wallet Connect التحقق مسبقًا من صحة معلومات DApp.

  3. يجب على تطبيق المحفظة مراقبة وتصفيه الكلمات التي قد تستخدم في التصيد.

  4. يجب على المستخدمين أن يكونوا حذرين من كل طلبات المعاملات غير المعروفة والتحقق بعناية من تفاصيل المعاملة.

كشف النقاب عن الاحتيال الجديد لمحفظة Web3.0 المحمولة: هجوم التصيد المودالي Modal Phishing

كشف النقاب عن الاحتيال الجديد في محفظة Web3.0 المحمولة: هجوم التصيد Modal Phishing

تستغل هجمات التصيد الاحتيالي الثقة التي يوليها المستخدمون لواجهة مستخدم المحفظة، من خلال التلاعب ببعض عناصر الواجهة لإنشاء فخاخ تصيد مقنعة للغاية. من الضروري التعرف على هذه التهديدات واتخاذ التدابير الوقائية المناسبة لضمان أمان نظام Web3.0.

شاهد النسخة الأصلية
قد تحتوي هذه الصفحة على محتوى من جهات خارجية، يتم تقديمه لأغراض إعلامية فقط (وليس كإقرارات/ضمانات)، ولا ينبغي اعتباره موافقة على آرائه من قبل Gate، ولا بمثابة نصيحة مالية أو مهنية. انظر إلى إخلاء المسؤولية للحصول على التفاصيل.
  • أعجبني
  • 8
  • مشاركة
تعليق
0/400
RugDocDetectivevip
· منذ 12 س
لا أستطيع الكلام، يبدو أن هناك شخصًا آخر وقع في الفخ.
شاهد النسخة الأصليةرد0
LowCapGemHuntervip
· منذ 12 س
الوعي بمخاطر المخاطر لا يكفي أبداً!
شاهد النسخة الأصليةرد0
ILCollectorvip
· منذ 20 س
又被 خداع الناس لتحقيق الربح了 亏得已经麻了
شاهد النسخة الأصليةرد0
airdrop_whisperervip
· منذ 20 س
أي محفظة لم أتركها tmd
شاهد النسخة الأصليةرد0
SatoshiHeirvip
· منذ 20 س
من المهم الإشارة إلى أنه بالمقارنة مع تقرير "الهجمات المورفولوجية" من MIT لعام 2018، فإن هذه الحادثة هي أساسًا استمرار لنمط قديم، والآراء ليست جديدة وسطحية.
شاهد النسخة الأصليةرد0
BlockchainFriesvip
· منذ 20 س
مرة أخرى يجب أن نفتح أعيننا.. عندما نرى المحفظة نشعر بالذعر
شاهد النسخة الأصليةرد0
Rugman_Walkingvip
· منذ 20 س
مرة أخرى، حمقى قد تم قصهم هاها
شاهد النسخة الأصليةرد0
PositionPhobiavip
· منذ 20 س
又得对着 العبارة التذكيرية 数遍了...
شاهد النسخة الأصليةرد0
  • تثبيت