Dompet Web3.0 mengalami serangan phishing modal baru, pengguna harus waspada.

robot
Pembuatan abstrak sedang berlangsung

Teknologi Jaringan Phishing Baru untuk Dompet Seluler Web3.0: Serangan Phishing Modus

Baru-baru ini, kami menemukan jenis teknologi phishing baru yang ditargetkan pada dompet seluler Web3.0, yang dapat menyesatkan pengguna untuk mengungkapkan informasi identitas saat terhubung ke aplikasi terdesentralisasi (DApp). Kami menamai cara serangan baru ini sebagai "serangan phishing modal" (Modal Phishing).

Penyerang menyamar sebagai DApp yang sah dengan mengirimkan informasi palsu ke dompet seluler dan menampilkan konten yang menyesatkan di jendela modal dompet, sehingga memancing pengguna untuk menyetujui transaksi. Teknik phishing ini sedang digunakan secara luas. Pengembang komponen terkait telah mengonfirmasi bahwa mereka akan merilis API validasi baru untuk mengurangi risiko.

Mengungkap Penipuan Baru Dompet Seluler Web3.0: Serangan Phishing Modus Modal

Prinsip Serangan Phishing Modus

Dalam penelitian keamanan dompet seluler, kami mencatat bahwa beberapa elemen antarmuka pengguna Web3.0 dompet (UI) dapat dikendalikan oleh penyerang untuk phishing. Teknik ini disebut phishing modal karena penyerang terutama menargetkan jendela modal dompet kripto.

Modal window adalah elemen UI yang umum dalam aplikasi mobile, biasanya ditampilkan di atas jendela utama, digunakan untuk operasi cepat seperti menyetujui/menolak permintaan transaksi. Desain modal tipikal untuk dompet Web3.0 mencakup rincian transaksi dan tombol setujui/tolak, untuk diperiksa dan dioperasikan oleh pengguna.

Namun, elemen UI ini mungkin dikendalikan oleh penyerang. Misalnya, penyerang dapat mengubah detail transaksi dan menyamarkan permintaan sebagai "pembaruan keamanan" dari "Metamask" untuk menipu pengguna agar menyetujui.

Mengungkap Penipuan Baru Dompet Mobile Web3.0: Serangan Phishing Modal

Kasus Serangan Tipikal

1. Melalui Wallet Connect untuk melakukan Phishing DApp

Wallet Connect adalah protokol sumber terbuka yang populer, digunakan untuk menghubungkan dompet pengguna dengan DApp. Selama proses pemasangan, dompet akan menampilkan jendela modal yang berisi informasi seperti nama DApp, URL, dan ikon. Namun, informasi ini disediakan oleh DApp, dan dompet tidak memverifikasi keasliannya.

Penyerang dapat menyamar sebagai DApp yang sah dan memberikan informasi palsu. Misalnya, penyerang dapat mengklaim bahwa mereka adalah Uniswap, menghubungkan dompet Metamask pengguna, dan menipu pengguna untuk menyetujui transaksi. Karena informasi yang ditampilkan tampak sah, pengguna sangat mudah tertipu.

Mengungkap Penipuan Baru Dompet Mobile Web3.0: Serangan Phishing Modus Modal

Mengungkap Penipuan Baru Dompet Mobile Web3.0: Serangan Phishing Modal

2. Melakukan phishing informasi kontrak cerdas melalui Metamask

Metamask menampilkan nama metode kontrak pintar dalam modal persetujuan transaksi. Penyerang dapat membuat kontrak pintar phishing dengan nama yang menyesatkan, seperti "SecurityUpdate", dan mendaftarkan nama ini di blockchain. Ketika Metamask mem-parsing kontrak, nama ini akan ditampilkan di jendela modal, membuat permintaan transaksi terlihat lebih kredibel.

Dengan menggabungkan elemen UI yang dapat dikendalikan ini, penyerang dapat membuat permintaan "pembaruan keamanan" yang tampaknya berasal dari "Metamask", memancing pengguna untuk menyetujuinya.

Mengungkap Penipuan Baru Dompet Seluler Web3.0: Serangan Phishing Modal

Mengungkap Penipuan Baru Dompet Seluler Web3.0: Serangan Phishing Modal

Mengungkap Penipuan Baru Dompet Seluler Web3.0: Serangan Phishing Modus

Saran Pencegahan

  1. Pengembang Dompet harus menganggap data eksternal tidak dapat dipercaya, dengan hati-hati memilih informasi yang ditampilkan kepada pengguna, dan memverifikasi keabsahannya.

  2. Protokol seperti Wallet Connect harus memverifikasi kevalidan informasi DApp sebelumnya.

  3. Aplikasi dompet harus memantau dan menyaring kata-kata yang mungkin digunakan untuk phishing.

  4. Pengguna harus waspada terhadap setiap permintaan transaksi yang tidak dikenal dan memverifikasi detail transaksi dengan cermat.

Mengungkap Penipuan Baru Dompet Bergerak Web3.0: Serangan Phishing Modal

Mengungkap Penipuan Baru Dompet Seluler Web3.0: Serangan Phishing Modus Modal

Serangan phishing modal memanfaatkan kepercayaan pengguna terhadap UI dompet, dengan memanipulasi elemen UI tertentu untuk menciptakan jebakan phishing yang sangat meyakinkan. Mengenali ancaman ini dan mengambil langkah-langkah perlindungan yang sesuai sangat penting untuk menjaga keamanan ekosistem Web3.0.

Lihat Asli
Halaman ini mungkin berisi konten pihak ketiga, yang disediakan untuk tujuan informasi saja (bukan pernyataan/jaminan) dan tidak boleh dianggap sebagai dukungan terhadap pandangannya oleh Gate, atau sebagai nasihat keuangan atau profesional. Lihat Penafian untuk detailnya.
  • Hadiah
  • 8
  • Bagikan
Komentar
0/400
RugDocDetectivevip
· 11jam yang lalu
Tidak ada kata, sepertinya ada orang lain yang terjebak lagi.
Lihat AsliBalas0
LowCapGemHuntervip
· 12jam yang lalu
Kesadaran akan risiko selalu diperlukan!
Lihat AsliBalas0
ILCollectorvip
· 19jam yang lalu
又被play people for suckers了 亏得已经麻了
Lihat AsliBalas0
airdrop_whisperervip
· 19jam yang lalu
Dompet yang mana pun tidak pernah dilewatkan tmd
Lihat AsliBalas0
SatoshiHeirvip
· 19jam yang lalu
Perlu dicatat bahwa, dibandingkan dengan laporan "Serangan Morfologi" MIT tahun 2018, peristiwa kali ini pada dasarnya adalah kelanjutan dari pola lama, pandangannya tidak baru dan dangkal.
Lihat AsliBalas0
BlockchainFriesvip
· 19jam yang lalu
Sekali lagi harus waspada.. melihat dompet langsung panik
Lihat AsliBalas0
Rugman_Walkingvip
· 19jam yang lalu
Ada lagi para suckers yang akan dicukur, haha
Lihat AsliBalas0
PositionPhobiavip
· 20jam yang lalu
Sekali lagi harus menghitung frasa mnemonik...
Lihat AsliBalas0
Perdagangkan Kripto Di Mana Saja Kapan Saja
qrCode
Pindai untuk mengunduh aplikasi Gate
Komunitas
Bahasa Indonesia
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)