Web3.0 Ví tiền mới các mối đe dọa an ninh: Tấn công lừa đảo qua cửa sổ kiểu mô hình
Gần đây, các nhà nghiên cứu an ninh đã phát hiện ra một loại hình thức lừa đảo mới nhằm vào Ví tiền di động Web3.0, được gọi là "tấn công lừa đảo theo mô hình". Loại tấn công này chủ yếu lợi dụng cửa sổ mô hình trong ứng dụng Ví tiền di động để đánh lừa người dùng, từ đó dụ dỗ họ phê duyệt các giao dịch độc hại.
Nguyên lý của tấn công lừa đảo mô hình
Các cuộc tấn công lừa đảo theo dạng mô-đun chủ yếu nhắm vào các yếu tố giao diện người dùng trong ví tiền tiền điện tử Web3.0, đặc biệt là các cửa sổ mô-đun. Kẻ tấn công có thể thao túng thông tin được hiển thị trong các cửa sổ này để khiến nó trông giống như đến từ các ứng dụng phi tập trung hợp pháp (DApp), từ đó lừa đảo người dùng phê duyệt giao dịch.
Cách tấn công này hiệu quả vì nhiều ứng dụng Ví tiền không xác minh đầy đủ tính hợp pháp của thông tin được trình bày. Ví dụ, một số Ví tiền trực tiếp tin tưởng vào siêu dữ liệu từ SDK bên ngoài mà không thực hiện xác minh bổ sung.
Ví dụ về tấn công
Lừa đảo qua giao thức Wallet Connect:
Kẻ tấn công có thể kiểm soát tên, biểu tượng và địa chỉ trang web của DApp, làm cho trang web lừa đảo trông giống như một DApp hợp pháp. Khi người dùng kết nối ví thông qua Wallet Connect, những thông tin giả mạo này sẽ hiển thị trong cửa sổ mô-đun của ví.
Thông tin lừa đảo hợp đồng thông minh:
Một số Ví tiền (như MetaMask) sẽ hiển thị tên hàm của hợp đồng thông minh trong cửa sổ modal. Kẻ tấn công có thể tạo ra các hợp đồng độc hại với tên gọi gây hiểu lầm, chẳng hạn như đặt tên hàm chuyển tiền là "SecurityUpdate", để lừa đảo người dùng phê duyệt giao dịch.
Đề xuất phòng ngừa
Ví tiền phát triển:
Luôn coi dữ liệu bên ngoài được truyền vào là không đáng tin cậy.
Chọn lọc cẩn thận thông tin hiển thị cho người dùng và xác minh tính hợp pháp của nó.
Cân nhắc lọc các từ khóa có thể được sử dụng cho các cuộc tấn công lừa đảo.
Người dùng:
Giữ cảnh giác đối với mọi yêu cầu giao dịch không rõ.
Kiểm tra kỹ chi tiết giao dịch, đừng chỉ dựa vào thông tin hiển thị trong cửa sổ mô-đun để phê duyệt giao dịch.
Sử dụng kênh chính thức để tải xuống và cập nhật Ví tiền.
Nhà phát triển giao thức:
Cân nhắc việc thêm cơ chế xác thực ở cấp độ giao thức, chẳng hạn như Wallet Connect có thể xác thực trước thông tin DApp.
Với sự phát triển của công nghệ Web3.0, các mối đe dọa an ninh mới cũng đang không ngừng tiến hóa. Người dùng và các nhà phát triển cần nâng cao nhận thức về an ninh, cùng nhau duy trì sự an toàn của hệ sinh thái Web3.0.
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
9 thích
Phần thưởng
9
7
Chia sẻ
Bình luận
0/400
ApeDegen
· 07-15 06:34
Lại đến lúc chơi đùa với mọi người rồi.
Xem bản gốcTrả lời0
CoconutWaterBoy
· 07-15 04:55
Sao còn có chiêu mới vậy? Nói chi tiết đi!
Xem bản gốcTrả lời0
GraphGuru
· 07-13 18:39
Lại bị Được chơi cho Suckers rồi.
Xem bản gốcTrả lời0
TerraNeverForget
· 07-13 04:59
Cẩn thận với ví tiền của cha bạn
Xem bản gốcTrả lời0
MetaLord420
· 07-13 04:57
Cẩn thận để người khác lấy mất lợi ích của bạn...
Xem bản gốcTrả lời0
GweiTooHigh
· 07-13 04:53
Thật đáng sợ, kẻ tấn công có nhiều chiêu trò.
Xem bản gốcTrả lời0
YieldWhisperer
· 07-13 04:45
cùng một trò lừa đảo cũ, vỏ bọc mới... đã thấy đúng mẫu này trong metamask 2021. các nhà phát triển không bao giờ học được, thật đáng tiếc.
Web3.0 Ví tiền đang đối mặt với mối đe dọa mới từ các cuộc tấn công lừa đảo qua cửa sổ modal.
Web3.0 Ví tiền mới các mối đe dọa an ninh: Tấn công lừa đảo qua cửa sổ kiểu mô hình
Gần đây, các nhà nghiên cứu an ninh đã phát hiện ra một loại hình thức lừa đảo mới nhằm vào Ví tiền di động Web3.0, được gọi là "tấn công lừa đảo theo mô hình". Loại tấn công này chủ yếu lợi dụng cửa sổ mô hình trong ứng dụng Ví tiền di động để đánh lừa người dùng, từ đó dụ dỗ họ phê duyệt các giao dịch độc hại.
Nguyên lý của tấn công lừa đảo mô hình
Các cuộc tấn công lừa đảo theo dạng mô-đun chủ yếu nhắm vào các yếu tố giao diện người dùng trong ví tiền tiền điện tử Web3.0, đặc biệt là các cửa sổ mô-đun. Kẻ tấn công có thể thao túng thông tin được hiển thị trong các cửa sổ này để khiến nó trông giống như đến từ các ứng dụng phi tập trung hợp pháp (DApp), từ đó lừa đảo người dùng phê duyệt giao dịch.
Cách tấn công này hiệu quả vì nhiều ứng dụng Ví tiền không xác minh đầy đủ tính hợp pháp của thông tin được trình bày. Ví dụ, một số Ví tiền trực tiếp tin tưởng vào siêu dữ liệu từ SDK bên ngoài mà không thực hiện xác minh bổ sung.
Ví dụ về tấn công
Đề xuất phòng ngừa
Với sự phát triển của công nghệ Web3.0, các mối đe dọa an ninh mới cũng đang không ngừng tiến hóa. Người dùng và các nhà phát triển cần nâng cao nhận thức về an ninh, cùng nhau duy trì sự an toàn của hệ sinh thái Web3.0.