Web3ウォレットは新しいモーダルフィッシング攻撃に直面しており、ユーザーは警戒を高める必要があります。

Web3モバイルウォレット新型フィッシング攻撃:モーダルフィッシング

最近、安全研究者はWeb3モバイルウォレットに対する新しいフィッシング技術を発見し、"モーダルフィッシング攻撃"(Modal Phishing)と名付けました。この攻撃手法は、モバイルウォレットアプリケーション内のモーダルウィンドウを利用し、誤解を招く情報を表示することでユーザーに悪意のある取引を承認させるように仕向けます。

! Web3.0モバイルウォレットの新しい詐欺の謎を解く:モーダルフィッシング攻撃

モーダルフィッシング攻撃の原理

モーダルウィンドウは、モバイルアプリケーションで一般的なUI要素であり、通常、取引リクエストなどの重要な情報を表示するために使用されます。Web3ウォレットでは、モーダルウィンドウが取引の詳細を表示し、承認または拒否のオプションを提供します。しかし、調査によると、これらのウィンドウの一部のUI要素は攻撃者に制御される可能性があり、フィッシング攻撃を実施することができます。

主に2つの攻撃方法が存在します:

  1. Wallet ConnectプロトコルによるDApp情報の操作
  2. スマートコントラクト情報の表示操作

! Web3.0モバイルウォレットの新しい詐欺の謎を解く:モーダルフィッシング攻撃

ウォレット Connectプロトコルの脆弱性

ウォレットコネクトは、ユーザーのウォレットとDAppを接続するために広く使用されているオープンソースプロトコルです。ペアリングプロセス中、ウォレットはDAppの名前、URL、アイコンなどの情報を表示します。しかし、これらの情報はDAppによって提供されており、ウォレットはその正確性を検証しません。攻撃者はこれらの情報を偽造し、著名なDAppになりすましてユーザーを欺くことができます。

! Web3.0モバイルウォレットの新しい詐欺の謎を解く:モーダルフィッシング攻撃

スマートコントラクト情報操作

ある有名なウォレットを例に挙げると、その取引承認インターフェースにはスマートコントラクトのメソッド名が表示されます。この情報はオンチェーンメソッドレジストリから得られ、攻撃者に利用される可能性があります。誤解を招く名称のコントラクトメソッドを登録することで、攻撃者は取引承認インターフェースに"安全な更新"などの欺瞞的な文言を表示させることができます。

! Web3.0モバイルウォレットの新しい詐欺の謎を解く:モーダルフィッシング攻撃モーダルフィッシング

! Web3.0モバイルウォレットの新しい詐欺の謎を解く:モーダルフィッシング攻撃

! Web3.0モバイルウォレットの新しい詐欺の謎を解く:モーダルフィッシング攻撃

! [Web3.0モバイルウォレットの新しい詐欺の謎を解く:モーダルフィッシング攻撃] (https://img-cdn.gateio.im/webp-social/moments-966a54698e22dacfc63bb23c2864959e.webp)

予防に関する推奨事項

この種の攻撃に対処するために、ウォレット開発者は以下の対策を講じるべきです:

  1. 外部からのデータに対して厳格な検証を行い、検証されていない情報を軽信しない。
  2. ユーザーに表示する情報を慎重に選択し、その合法性を確認します。
  3. フィッシング攻撃に使用される可能性のあるセンシティブな単語をフィルタリングします。

ユーザーにとって、未知の取引リクエストには警戒し、取引の詳細を慎重に確認し、出所が不明なリクエストを軽々しく承認しないようにすることが重要です。

! Web3.0モバイルウォレットの新しい詐欺の謎を解く:モーダルフィッシング攻撃

Web3エコシステムの発展に伴い、同様のセキュリティ脅威が今後も現れる可能性があります。ウォレットの開発者とユーザーは、安全意識を高め、Web3環境の安全を共に維持する必要があります。

! Web3.0モバイルウォレットの新しい詐欺の謎を解く:モーダルフィッシング攻撃:モーダルフィッシング

DAPP-0.38%
原文表示
このページには第三者のコンテンツが含まれている場合があり、情報提供のみを目的としております(表明・保証をするものではありません)。Gateによる見解の支持や、金融・専門的な助言とみなされるべきものではありません。詳細については免責事項をご覧ください。
  • 報酬
  • 5
  • リポスト
  • 共有
コメント
0/400
ImpermanentSagevip
· 14時間前
今日は新しいタイプの初心者をカモにする機械が増えました
原文表示返信0
GateUser-5854de8bvip
· 16時間前
だから、前の二日間に資産が清算されたのは不思議ではない。。
原文表示返信0
GasWhisperervip
· 16時間前
ガスパターンは決して嘘をつかない... メンプールに潜む別のエクスプロイト smh
原文表示返信0
DaisyUnicornvip
· 16時間前
また新しい初心者収穫機が来ましたね〜伝統的な牧場は育てるのが難しくなったので、花に切り替えたのでしょうか。
原文表示返信0
CryptoAdventurervip
· 16時間前
また初心者の知恵税がやってきました
原文表示返信0
いつでもどこでも暗号資産取引
qrCode
スキャンしてGateアプリをダウンロード
コミュニティ
日本語
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)