Web3 Portefeuille mobile nouvelle menace : explication des attaques de phishing modal et prévention

Risques de sécurité des portefeuilles mobiles Web3 : explication des attaques de phishing modales

Récemment, une nouvelle technique de phishing ciblant les portefeuilles mobiles Web3 a été découverte. Cette attaque utilise principalement des fenêtres modales dans les applications de portefeuille pour induire les utilisateurs en erreur. Nous avons nommé cette nouvelle technique de phishing "attaque de phishing modal" ( Modal Phishing ).

Dans ce type d'attaque, des hackers peuvent envoyer de fausses informations à un portefeuille mobile, en se faisant passer pour une application décentralisée légitime (DApp), et en trompant les utilisateurs pour qu'ils approuvent des transactions en affichant des informations trompeuses dans la fenêtre modale du portefeuille. Cette technique est largement utilisée, et les développeurs concernés ont confirmé qu'ils publieront une nouvelle API de validation pour réduire les risques.

Qu'est-ce qu'une attaque de phishing modal ?

Les attaques de phishing modales ciblent principalement les fenêtres modales des portefeuilles cryptographiques. La modalité ( ou la fenêtre modale ) est un élément d'interface utilisateur couramment utilisé dans les applications mobiles, généralement affiché en haut de la fenêtre principale de l'application, afin de faciliter les opérations rapides des utilisateurs, telles que l'approbation ou le refus des demandes de transaction du portefeuille Web3.

Le design typique d'une fenêtre modale de portefeuille Web3 offre généralement des détails de transaction pour que les utilisateurs puissent les vérifier, ainsi que des boutons pour approuver ou refuser. Cependant, ces éléments d'interface utilisateur peuvent être contrôlés par des attaquants pour effectuer des attaques de phishing.

Dévoilement des nouveaux types d'escroqueries de portefeuille mobile Web3.0 : Attaque de phishing modal Modal Phishing

Deux cas typiques d'attaques de phishing modal

1. Attaque de phishing DApp via Wallet Connect

Wallet Connect est un protocole open source populaire, utilisé pour connecter le portefeuille de l'utilisateur aux DApps via un code QR ou un lien profond. Pendant le processus de couplage, le portefeuille Web3 affichera une fenêtre modale, présentant les métadonnées de la demande de couplage entrante, y compris le nom du DApp, l'URL, l'icône et la description.

Cependant, ces informations sont fournies par le DApp, et le portefeuille ne vérifie pas leur authenticité. Un attaquant peut falsifier ces informations et se faire passer pour un DApp légitime. Par exemple, un attaquant peut prétendre être Uniswap et connecter le portefeuille de l'utilisateur, incitant l'utilisateur à approuver une transaction.

Découvrez le nouveau type d'escroquerie des portefeuilles mobiles Web3.0 : attaque par hameçonnage modal Modal Phishing

Découvrez la nouvelle escroquerie de portefeuille mobile Web3.0 : attaque de phishing modal Modal Phishing

2. Phishing via des informations de contrat intelligent

Certaines applications de portefeuille affichent le nom de la méthode du contrat intelligent dans la fenêtre de modal d'approbation de la transaction. Cet élément de l'interface utilisateur peut également être contrôlé par un attaquant.

Par exemple, un attaquant peut créer un contrat intelligent de phishing contenant une fonction de paiement nommée "SecurityUpdate". Lorsque le portefeuille analyse ce contrat, il affichera le terme "Security Update" dans la modalité d'approbation à l'utilisateur, rendant la transaction plus crédible.

Découvrez le nouveau type d'escroquerie de portefeuille mobile Web3.0 : attaque de phishing modale Modal Phishing

Révéler la nouvelle arnaque de portefeuille mobile Web3.0 : Attaque de phishing modal Modal Phishing

Dévoiler le nouveau type d'escroquerie de portefeuille mobile Web3.0 : attaque par hameçonnage modal Modal Phishing

Conseils de prévention

  1. Les développeurs d'applications de portefeuille doivent toujours supposer que les données entrantes externes ne sont pas fiables, choisir avec soin quelles informations afficher aux utilisateurs et vérifier la légitimité de ces informations.

  2. Les utilisateurs doivent rester vigilants face à chaque demande de transaction inconnue et ne pas faire confiance facilement aux informations affichées dans la fenêtre modale.

  3. Le protocole de connexion DApp ( comme Wallet Connect ) doit prendre en compte la vérification préalable de la validité et de la légalité des informations DApp.

  4. L'application de portefeuille doit surveiller et filtrer les mots qui pourraient être utilisés pour des attaques de phishing.

En somme, les attaques de phishing modal exploitent la faille des applications de portefeuille qui ne vérifient pas complètement la légitimité des éléments d'interface utilisateur présentés. Accroître la sensibilisation à ce type d'attaque et renforcer les mécanismes de validation est crucial pour protéger la sécurité des actifs des utilisateurs de Web3.

Dévoilement des nouvelles arnaques de portefeuille mobile Web3.0 : attaque de phishing modal Modal Phishing

Découvrez le nouveau type d'escroquerie de portefeuille mobile Web3.0 : attaque de phishing modale Modal Phishing

Dévoilement de la nouvelle arnaque des portefeuilles mobiles Web3.0 : attaque par hameçonnage modal Modal Phishing

Voir l'original
Cette page peut inclure du contenu de tiers fourni à des fins d'information uniquement. Gate ne garantit ni l'exactitude ni la validité de ces contenus, n’endosse pas les opinions exprimées, et ne fournit aucun conseil financier ou professionnel à travers ces informations. Voir la section Avertissement pour plus de détails.
  • Récompense
  • 6
  • Partager
Commentaire
0/400
GateUser-1a2ed0b9vip
· 07-05 11:23
Oh là là, une nouvelle méthode de fraude est apparue.
Voir l'originalRépondre0
DefiEngineerJackvip
· 07-03 18:31
*soupir* un autre jour, un autre exploit. La validation des modalités est un vecteur d'attaque trivial depuis 2019, pour être honnête.
Voir l'originalRépondre0
AirdropHunterXiaovip
· 07-02 15:13
Encore une nouvelle arnaque, ça ne me rassure pas du tout.
Voir l'originalRépondre0
GasFeeCriervip
· 07-02 15:11
Le poisson attrape encore mon eth ? Je suis si pauvre, pourquoi pêcher ?
Voir l'originalRépondre0
degenonymousvip
· 07-02 15:09
Encore une nouvelle stratégie, les shitcoins savent vraiment comment s'y prendre.
Voir l'originalRépondre0
PseudoIntellectualvip
· 07-02 14:58
Encore une nouvelle méthode de phishing ! Si vous ne faites pas attention, le jeton disparaîtra.
Voir l'originalRépondre0
  • Épingler
Trader les cryptos partout et à tout moment
qrCode
Scan pour télécharger Gate app
Communauté
Français (Afrique)
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)