Ancaman baru pada dompet mobile Web3: Penjelasan mendetail tentang serangan phishing modal dan cara pencegahannya

Risiko Keamanan Dompet Seluler Web3: Penjelasan Serangan Phishing Modus

Baru-baru ini, sebuah teknik phishing baru yang menargetkan dompet seluler Web3 ditemukan, serangan ini terutama memanfaatkan jendela modal dalam aplikasi dompet untuk menyesatkan pengguna. Kami menamai teknik phishing baru ini sebagai "serangan phishing modal"(Modal Phishing).

Dalam serangan ini, peretas dapat mengirimkan informasi palsu ke dompet mobile, menyamar sebagai aplikasi terdesentralisasi yang sah (DApp), dan menipu pengguna untuk menyetujui transaksi dengan menampilkan informasi yang menyesatkan di jendela modal dompet. Teknik ini sedang digunakan secara luas, dan pengembang terkait telah mengonfirmasi bahwa mereka akan merilis API verifikasi baru untuk mengurangi risiko.

Apa itu serangan phishing modal?

Serangan phishing modal terutama menargetkan jendela modal dompet kripto. Modal ( atau jendela modal ) adalah elemen UI yang umum digunakan dalam aplikasi seluler, biasanya ditampilkan di bagian atas jendela utama aplikasi, untuk memudahkan pengguna melakukan tindakan cepat, seperti menyetujui/menolak permintaan transaksi dompet Web3.

Desain jendela modal dompet Web3 yang khas biasanya menyediakan rincian transaksi untuk diperiksa pengguna, serta tombol untuk menyetujui atau menolak. Namun, elemen UI ini dapat dikendalikan oleh penyerang untuk melakukan serangan phishing.

Mengungkap Penipuan Baru Dompet Seluler Web3.0: Serangan Phishing Modal

Dua Kasus Klasik Serangan Phishing Modal

1. Serangan phishing DApp melalui Wallet Connect

Dompet Connect adalah protokol sumber terbuka yang populer, digunakan untuk menghubungkan dompet pengguna dengan DApp melalui kode QR atau tautan dalam. Selama proses pem配对, dompet Web3 akan menampilkan jendela modal yang menunjukkan meta informasi dari permintaan pem配对 yang masuk, termasuk nama DApp, alamat situs web, ikon, dan deskripsi.

Namun, informasi ini disediakan oleh DApp, dan Dompet tidak memverifikasi kebenarannya. Penyerang dapat memalsukan informasi ini, berpura-pura menjadi DApp yang sah. Misalnya, penyerang dapat mengklaim bahwa mereka adalah Uniswap, dan menghubungkan Dompet pengguna, menipu pengguna untuk menyetujui transaksi.

Mengungkap Penipuan Baru Dompet Seluler Web3.0: Serangan Phishing Modal

Mengungkap Penipuan Baru Dompet Seluler Web3.0: Serangan Phishing Modus Modal

2. Melalui informasi kontrak pintar untuk phishing

Beberapa aplikasi dompet akan menampilkan nama metode kontrak pintar dalam jendela modal persetujuan transaksi. Elemen UI ini juga mungkin dikendalikan oleh penyerang.

Misalnya, penyerang dapat membuat kontrak pintar phishing yang berisi fungsi pembayaran bernama "SecurityUpdate". Ketika dompet menganalisis kontrak ini, ia akan menampilkan kata "Security Update" kepada pengguna dalam modal persetujuan, membuat transaksi terlihat lebih tepercaya.

Mengungkap Penipuan Baru Dompet Seluler Web3.0: Serangan Phishing Modal

Mengungkap Penipuan Baru Dompet Seluler Web3.0: Serangan Phishing Modus Modal

Mengungkap Penipuan Baru Dompet Mobile Web3.0: Serangan Phishing Modus Modal

Saran Pencegahan

  1. Pengembang aplikasi Dompet harus selalu mengasumsikan bahwa data yang masuk dari luar tidak dapat dipercaya, dengan hati-hati memilih informasi apa yang akan ditampilkan kepada pengguna, dan memverifikasi keabsahan informasi tersebut.

  2. Pengguna harus waspada terhadap setiap permintaan transaksi yang tidak dikenal, dan tidak mudah percaya pada informasi yang ditampilkan di jendela modal.

  3. Protokol koneksi DApp ( seperti Wallet Connect ) harus mempertimbangkan untuk memverifikasi kevalidan dan legalitas informasi DApp sebelumnya.

  4. Aplikasi dompet harus memantau dan menyaring kata-kata yang mungkin digunakan untuk serangan phishing.

Singkatnya, serangan phishing modal memanfaatkan celah di aplikasi dompet yang gagal memverifikasi keabsahan elemen UI yang ditampilkan. Meningkatkan kesadaran terhadap jenis serangan ini dan memperkuat mekanisme verifikasi sangat penting untuk melindungi keamanan aset pengguna Web3.

Mengungkap Penipuan Baru Dompet Bergerak Web3.0: Serangan Phishing Modal

Mengungkap Penipuan Baru Dompet Mobile Web3.0: Serangan Phishing Modal

Mengungkap Penipuan Baru Dompet Seluler Web3.0: Serangan Phishing Modal

Lihat Asli
Halaman ini mungkin berisi konten pihak ketiga, yang disediakan untuk tujuan informasi saja (bukan pernyataan/jaminan) dan tidak boleh dianggap sebagai dukungan terhadap pandangannya oleh Gate, atau sebagai nasihat keuangan atau profesional. Lihat Penafian untuk detailnya.
  • Hadiah
  • 6
  • Bagikan
Komentar
0/400
GateUser-1a2ed0b9vip
· 07-05 11:23
Aduh, ada lagi penipuan baru yang muncul.
Lihat AsliBalas0
DefiEngineerJackvip
· 07-03 18:31
*sigh* hari lain, eksploitasi lain. validasi modal telah menjadi vektor serangan sepele sejak 2019 sejujurnya
Lihat AsliBalas0
AirdropHunterXiaovip
· 07-02 15:13
Sekali lagi memancing baru, benar-benar tidak membuat orang tenang.
Lihat AsliBalas0
GasFeeCriervip
· 07-02 15:11
Ikan lagi menangkap eth saya? Saya begitu miskin masih menangkap?
Lihat AsliBalas0
degenonymousvip
· 07-02 15:09
Sudah ada jebakan baru, shitcoin benar-benar bisa membuat sesuatu.
Lihat AsliBalas0
PseudoIntellectualvip
· 07-02 14:58
Ada lagi trik pancingan baru. Sekali tidak hati-hati, koin bisa hilang.
Lihat AsliBalas0
Perdagangkan Kripto Di Mana Saja Kapan Saja
qrCode
Pindai untuk mengunduh aplikasi Gate
Komunitas
Bahasa Indonesia
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)