Веб 3.0 мобильный Кошелек столкнулся с новой модальной фишинг-атакой. Пользователям следует быть настороже.

robot
Генерация тезисов в процессе

Новая техника фишинга для мобильных кошельков Web3.0: атака с использованием модальностей

Недавно мы обнаружили новый тип фишинг-технологии, нацеленной на мобильные кошельки Веб 3.0, который может ввести пользователей в заблуждение при подключении к децентрализованным приложениям (DApp) и привести к утечке личной информации. Мы назвали этот новый способ атаки "модальная фишинг-атака" (Modal Phishing).

Атакующие выдают себя за легитимные DApp, отправляя поддельные сообщения в мобильный Кошелек и отображая вводящий в заблуждение контент в модальном окне кошелька, заставляя пользователей подтверждать транзакции. Эта техника Фишинга становится широко распространенной. Разработчики соответствующих компонентов подтвердили, что будут выпущены новые API для валидации, чтобы снизить риски.

Раскрытие новой схемы мошенничества с мобильным кошельком Веб 3.0: модальные фишинг-атаки Modal Phishing

Принципы модальных фишинг-атак

В ходе исследования безопасности мобильного кошелька мы обратили внимание на то, что некоторые элементы пользовательского интерфейса Web3.0 Кошелька (UI) могут быть контролируемы злоумышленниками для фишинга. Эта техника называется модальным фишингом, потому что злоумышленники в основном нацелены на модальные окна криптовалютного кошелька.

Модальные окна являются распространённым элементом UI в мобильных приложениях, обычно отображаемым в верхней части основного окна, используемым для быстрого выполнения действий, таких как одобрение/отклонение запроса на транзакцию. Типичный модальный дизайн Веб 3.0 Кошелька включает детали транзакции и кнопки одобрения/отклонения, позволяя пользователям проверять и выполнять действия.

Однако эти элементы пользовательского интерфейса могут быть под контролем злоумышленников. Например, злоумышленники могут изменить детали транзакции, замаскировав запрос под "безопасное обновление" от "Metamask", чтобы склонить пользователей к его одобрению.

Раскрытие нового типа мошенничества с мобильным кошельком Веб 3.0: модальные фишинговые атаки Modal Phishing

Типичные случаи атак

1. Фишинг DApp через Wallet Connect

Wallet Connect является популярным открытым протоколом для подключения пользовательских кошельков к DApp. В процессе сопряжения кошелек отображает модальное окно с информацией, такой как название DApp, веб-сайт и значок. Однако эта информация предоставляется DApp, и кошелек не проверяет ее достоверность.

Атакующие могут выдавать себя за легитимные DApp, предоставляя ложную информацию. Например, атакующий может заявить, что он Uniswap, подключить кошелек Metamask пользователя и обмануть пользователя, чтобы тот одобрил транзакцию. Поскольку отображаемая информация кажется законной, пользователи легко могут быть обмануты.

Раскрытие нового мошенничества с мобильным кошельком Веб 3.0: модальные фишинг-атаки Modal Phishing

Раскрытие нового типа мошенничества с мобильными кошельками Веб 3.0: модальные фишинг-атаки Modal Phishing

2. Фишинг информации о смарт-контрактах через Metamask

Metamask отображает имя метода смарт-контракта в модальном окне одобрения транзакции. Злоумышленники могут создать фишинговый смарт-контракт с вводящим в заблуждение названием, таким как "SecurityUpdate", и зарегистрировать это название в блокчейне. Когда Metamask анализирует контракт, это название отображается в модальном окне, делая запрос на транзакцию более надежным.

Объединив эти контролируемые элементы UI, злоумышленник может создать запрос на "безопасное обновление", который выглядит так, словно он пришел от "Metamask", и вынудить пользователя дать разрешение.

Раскрытие новой схемы мошенничества с мобильными кошельками Веб 3.0: модальная фишинг-атака Modal Phishing

Раскрытие новой схемы мошенничества с мобильным кошельком Веб 3.0: модальная фишинг-атака Modal Phishing

Раскрытие нового мошенничества с мобильными Кошельками Веб 3.0: атака модального Фишинга Modal Phishing

Рекомендации по предотвращению

  1. Разработчики кошельков должны предполагать, что внешние данные ненадежны, тщательно выбирать информацию, которую они показывают пользователям, и проверять ее законность.

  2. Протоколы, такие как Wallet Connect, должны заранее проверять действительность информации DApp.

  3. Кошелек должен отслеживать и фильтровать слова, которые могут быть использованы для Фишинга.

  4. Пользователи должны быть осторожны с каждым неизвестным запросом на сделку и тщательно проверять детали транзакции.

Раскрытие нового мошенничества с мобильным кошельком Веб 3.0: атака модального фишинга Modal Phishing

Раскрытие нового типа мошенничества с мобильными кошельками Веб 3.0: модальные фишинг-атаки Modal Phishing

Атаки модального фишинга используют доверие пользователей к интерфейсу кошелька, манипулируя определенными элементами интерфейса для создания убедительных фишинг-ловушек. Осознание этой угрозы и принятие соответствующих мер защиты крайне важно для обеспечения безопасности экосистемы Веб 3.0.

Посмотреть Оригинал
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
  • Награда
  • 8
  • Поделиться
комментарий
0/400
RugDocDetectivevip
· 12ч назад
Без слов, снова кто-то попался.
Посмотреть ОригиналОтветить0
LowCapGemHuntervip
· 12ч назад
Осознание рисков никогда не будет избыточным!
Посмотреть ОригиналОтветить0
ILCollectorvip
· 20ч назад
Снова разыгрывайте людей как лохов, потерял, уже привык.
Посмотреть ОригиналОтветить0
airdrop_whisperervip
· 20ч назад
Какой кошелек ни оставил, а? tmd
Посмотреть ОригиналОтветить0
SatoshiHeirvip
· 20ч назад
Следует отметить, что в сравнении с отчетом MIT о морфологических атаках 2018 года, этот инцидент по своей сути является продолжением старых приемов, мнения не новы и поверхностны.
Посмотреть ОригиналОтветить0
BlockchainFriesvip
· 20ч назад
Снова нужно быть внимательным.. увидев Кошелек, начинает паниковать
Посмотреть ОригиналОтветить0
Rugman_Walkingvip
· 20ч назад
Снова неудачники будут обобраны, ха-ха
Посмотреть ОригиналОтветить0
PositionPhobiavip
· 20ч назад
Снова нужно пересчитать мнемоническую фразу...
Посмотреть ОригиналОтветить0
  • Закрепить