ウェブ3.0ウォレット新たな脅威:モーダルフィッシング攻撃の原理と防止

robot
概要作成中

ウェブ3.0モバイルウォレット新型セキュリティ脅威:モーダルフィッシング攻撃

最近、セキュリティ研究者は、ウェブ3.0モバイルウォレットに対する新しいフィッシング技術が発見されたことを報告しました。この攻撃は「モーダルフィッシング攻撃」と呼ばれ、モバイルウォレットアプリのモーダルウィンドウを利用して、誤解を招く情報を表示し、ユーザーに悪意のある取引を承認させるように仕向けます。

! Web3.0モバイルウォレットの新しい詐欺の謎を解く:モーダルフィッシング攻撃

モダリティフィッシング攻撃の原理

モーダルフィッシング攻撃は主に暗号通貨ウォレットのモーダルウィンドウに対して行われます。モーダルウィンドウはモバイルアプリで一般的なユーザーインターフェース要素で、通常は取引リクエストなどの重要な情報を表示するために使用されます。攻撃者はこれらのウィンドウ内の特定のUI要素を操作し、それらが正当なアプリからのリクエストのように見えるようにします。

主に2つの攻撃方法があります:

  1. Wallet Connectプロトコルを通じてDApp情報を制御する
  2. 一部のウォレットアプリにおけるスマートコントラクト情報の表示を操作する

! Web3.0モバイルウォレットの新しい詐欺の謎を解く:モーダルフィッシング攻撃

ウォレット接続プロトコルの脆弱性

Wallet Connectは、ユーザーのウォレットとDAppを接続するための広く使用されているオープンソースプロトコルです。研究によると、このプロトコルはDApp情報の送信時に有効性検証を行っていません。攻撃者はDAppの名前、URL、アイコンなどの情報を偽造し、フィッシングリクエストを合法的なアプリからのもののように見せかけることができます。

! Web3.0モバイルウォレットの新しい詐欺の謎を解く:モーダルフィッシング攻撃

! Web3.0モバイルウォレットの新しい詐欺の謎を解く:モーダルフィッシング攻撃モーダルフィッシング

スマートコントラクト情報フィッシング

ある有名なモバイルウォレットの例では、取引タイプを表示する際にスマートコントラクトの署名バイトを読み取り、対応するメソッド名を照会します。攻撃者は誤解を招く名前(例えば「SecurityUpdate」)を持つ悪意のあるスマートコントラクトを作成し、取引リクエストを安全な更新のように見せかけることができます。

! Web3.0モバイルウォレットの新しい詐欺の謎を解く:モーダルフィッシング攻撃

! Web3.0モバイルウォレットの新しい詐欺の謎を解く:モーダルフィッシング攻撃

! [Web3.0モバイルウォレットの新しい詐欺の謎を解く:モーダルフィッシング攻撃] (https://img-cdn.gateio.im/webp-social/moments-966a54698e22dacfc63bb23c2864959e.webp)

予防に関する推奨事項

ウォレット開発者へ:

  • 常に外部から受け取ったデータは信頼できないと仮定する
  • ユーザーに表示する情報を慎重に選択し、その合法性を確認する
  • フィッシング攻撃に利用される可能性のある単語をフィルタリングする

ユーザーに対して:

  • 未知の取引リクエストに対して警戒を怠らない
  • 取引の詳細を慎重に確認し、モーダルウィンドウに表示されている情報を鵜呑みにしないでください。
  • 定期ウォレットアプリを更新して、最新のセキュリティ対策を得る

! Web3.0モバイルウォレットの新しい詐欺の謎を解く:モーダルフィッシング攻撃

ウェブ3.0技術の発展に伴い、類似のセキュリティ脅威が次々と現れる可能性があります。ユーザーと開発者は共にセキュリティ意識を高め、暗号通貨エコシステムの安全を維持する必要があります。

! Web3.0モバイルウォレットの新しい詐欺の謎を解く:モーダルフィッシング攻撃:モーダルフィッシング

DAPP-7.25%
原文表示
このページには第三者のコンテンツが含まれている場合があり、情報提供のみを目的としております(表明・保証をするものではありません)。Gateによる見解の支持や、金融・専門的な助言とみなされるべきものではありません。詳細については免責事項をご覧ください。
  • 報酬
  • 4
  • リポスト
  • 共有
コメント
0/400
MEVSandwichMakervip
· 08-09 16:22
麻了あ プロジェクトはますます派手に遊んでいるようだ そろそろウォレットを変えなければならない
原文表示返信0
GasFeeThundervip
· 08-09 16:20
また一つのガスの罠、データによると27.3w uが失われた。
原文表示返信0
JustHereForAirdropsvip
· 08-09 15:59
また新しい詐欺手口だ。私の通貨はもうすぐ騙し取られそうだ。
原文表示返信0
LiquidityWhisperervip
· 08-09 15:57
死🐟は釣られない 新しい詐欺手法が登場しました
原文表示返信0
いつでもどこでも暗号資産取引
qrCode
スキャンしてGateアプリをダウンロード
コミュニティ
日本語
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)