هجمات التصيد الجديدة على محفظة Web3: نوافذ نموذجية تخدع المستخدمين للموافقة على المعاملات

robot
إنشاء الملخص قيد التقدم

هجوم التصيد الجديد على المحفظة المحمولة Web3.0: تصيد نافذة النمط

مؤخراً، أثارت تقنية جديدة للصيد الاحتيالي اهتماماً في مجال Web3.0. تستهدف هذه التقنية بشكل خاص مرحلة الاتصال الهوياتي للتطبيقات اللامركزية (DApp)، من خلال أساليب خادعة لتضليل الضحايا. لقد أطلقنا عليها اسم "هجوم الصيد الاحتيالي من خلال نافذة الوضع".

يستغل المهاجمون نافذة الوضع في المحفظة المحمولة لعرض معلومات مزيفة للمستخدم، متظاهرين بأنهم DApp شرعي، مما يحث المستخدم على الموافقة على الصفقة. يتم انتشار هذه التقنية في الصيد على نطاق واسع. وقد أكد مطورو المكونات ذات الصلة أنهم سيطلقون واجهة برمجة تطبيقات تحقق جديدة لتقليل المخاطر.

كشف عن خدع جديدة لمحفظة Web3.0: هجوم الصيد المودالي Modal Phishing

مبدأ هجوم الاصطياد من نافذة الوضع

في دراسة حول أمان المحفظة المتنقلة، اكتشفنا أن بعض عناصر واجهة المستخدم لمحفظة Web3.0 المشفرة يمكن أن يتحكم بها المهاجمون لاستخدامها في تنفيذ هجمات التصيد. ويطلق على ذلك اسم هجمات التصيد من خلال النوافذ النموذجية، لأن الهجمات تستهدف بشكل أساسي النوافذ النموذجية للمحفظة المشفرة.

نافذة الوضع هي عنصر واجهة مستخدم شائع في تطبيقات الهاتف المحمول، وعادة ما تظهر في الجزء العلوي من النافذة الرئيسية، وتستخدم لإجراء العمليات السريعة مثل الموافقة أو رفض طلبات المعاملات. تصميم نافذة الوضع لمحفظة Web3.0 النموذجية يتضمن تفاصيل المعاملة وأزرار العمليات.

ومع ذلك، قد يتم التلاعب بهذه العناصر في واجهة المستخدم من قبل المهاجمين. يمكن للمهاجمين تغيير تفاصيل المعاملة وتزييف طلبات المعاملات على أنها تحديثات مهمة من مصادر موثوقة، مما يحفز المستخدمين على الموافقة.

كشف خدعة جديدة لمحفظة Web3.0 المحمولة: هجوم الصيد الموضعي Modal Phishing

حالتين نموذجيتين للهجمات

1. الصيد في DApp من خلال المحفظة Connect

Wallet Connect هو بروتوكول مفتوح المصدر شائع يستخدم لربط محافظ المستخدمين مع DApp. خلال عملية الاقتران، سيظهر محفظة Web3.0 نافذة نموذجية تعرض اسم DApp، وعنوانه، ورمزه، وغيرها من المعلومات. ومع ذلك، يتم تقديم هذه المعلومات من قبل DApp، ولا تتحقق المحفظة من صحتها.

يمكن للمهاجمين انتحال شخصية DApp معروف، مما يغرر المستخدمين للاتصال والموافقة على المعاملات. على سبيل المثال، يمكن للمهاجمين التظاهر بأنهم Uniswap، وعرض أسماء، وعناوين مواقع، وأيقونات مشابهة، مما يجعل نافذة المودال تبدو حقيقية جداً.

على الرغم من اختلاف تصميمات الأنماط لمحافظ مختلفة، إلا أن المهاجمين لا يزال بإمكانهم السيطرة على هذه المعلومات الوصفية.

كشف عن نوع جديد من احتيال المحفظة المحمولة Web3.0: هجوم التصيد المودالي Modal Phishing

كشف خدعة جديدة لمحفظة Web3.0: هجوم الصيد النمطي Modal Phishing

كشف خدعة جديدة في المحفظة المحمولة Web3.0: هجوم الصيد النمطي Modal Phishing

2. التصيد المعلوماتي لعقود الذكية عبر MetaMask

في نافذة نموذج الموافقة على المعاملة في MetaMask، بالإضافة إلى معلومات DApp، سيتم عرض نوع المعاملة أيضًا. يتم الحصول على هذه المعلومات من خلال قراءة بايت التوقيع لعقد ذكي، واستعلام سجل الطرق على السلسلة.

يمكن للمهاجمين إنشاء عقود ذكية تصيدية، وتسجيل أسماء الطرق كسلاسل مضللة مثل "SecurityUpdate". عندما تقوم MetaMask بتحليل هذا العقد، ستظهر هذا الاسم للمستخدم في نموذج الموافقة، مما يجعل المعاملة تبدو كأنها تحديث أمان مهم.

كشف النقاب عن نوع جديد من احتيال المحفظة المتنقلة في Web3.0: هجوم تصيد النمط Modal Phishing

كشف النقاب عن خدعة جديدة لمحفظة Web3.0 المحمولة: هجوم الصيد النمطي Modal Phishing

نصائح للوقاية

  1. يجب على مطوري المحفظة أن يفترضوا أن جميع البيانات الخارجية غير موثوقة، وأن يختاروا بعناية المعلومات التي تعرض للمستخدم، والتحقق من صحتها.

  2. يجب على بروتوكولات مثل Wallet Connect التحقق مسبقًا من صحة وشرعية معلومات DApp.

  3. يجب على تطبيق المحفظة مراقبة وتصنيف الكلمات التي قد تستخدم في هجمات التصيد.

  4. يجب على المستخدم أن يكون حذرًا من كل طلب تداول غير معروف، وألا يثق بسهولة في المعلومات المعروضة في نافذة النموذج.

كشف خدعة جديدة لمحفظة Web3.0 المحمولة: هجوم تصيد النمط Modal Phishing

كشف النقاب عن نوع جديد من الاحتيال على المحفظة المحمولة Web3.0: هجوم الصيد النمطي Modal Phishing

بشكل عام، تذكرنا هجمات التصيد عبر نوافذ النماذج بأن مشاكل الأمان في نظام Web3.0 البيئي لا تزال بحاجة إلى متابعة وتحسين مستمر. يجب على المطورين والمستخدمين أن يكونوا يقظين وأن يعملوا معًا للحفاظ على أمان بيئة Web3.0.

شاهد النسخة الأصلية
قد تحتوي هذه الصفحة على محتوى من جهات خارجية، يتم تقديمه لأغراض إعلامية فقط (وليس كإقرارات/ضمانات)، ولا ينبغي اعتباره موافقة على آرائه من قبل Gate، ولا بمثابة نصيحة مالية أو مهنية. انظر إلى إخلاء المسؤولية للحصول على التفاصيل.
  • أعجبني
  • 6
  • مشاركة
تعليق
0/400
SurvivorshipBiasvip
· منذ 2 س
طرق جديدة للاحتيال على الأموال
شاهد النسخة الأصليةرد0
BasementAlchemistvip
· 07-17 06:33
又是حمقىخداع الناس لتحقيق الربح
شاهد النسخة الأصليةرد0
StealthDeployervip
· 07-16 14:57
المحفظة الصغيرة يجب أن تكون حذرة
شاهد النسخة الأصليةرد0
BlockTalkvip
· 07-16 14:49
أساليب الصيد كثيرة جدًا
شاهد النسخة الأصليةرد0
MagicBeanvip
· 07-16 14:45
مبتدئ必须万分小心
شاهد النسخة الأصليةرد0
Layer2Observervip
· 07-16 14:35
التحقق من البيانات داخل السلسلة هو الأهم
شاهد النسخة الأصليةرد0
  • تثبيت