Web3モバイルウォレットの新しい脅威: モーダルフィッシング攻撃の詳細と防止策

Web3モバイルウォレットのセキュリティリスク: モーダルフィッシング攻撃の詳細

最近、Web3モバイルウォレットを対象とした新しいフィッシング技術が発見されました。この攻撃は主にウォレットアプリのモーダルウィンドウを利用してユーザーを誤導します。この新しいフィッシング技術を「モーダルフィッシング攻撃」と命名しました(Modal Phishing)。

この攻撃では、ハッカーがモバイルウォレットに偽の情報を送信し、合法的な分散型アプリ(DApp)を装って、ウォレットのモーダルウィンドウに誤解を招く情報を表示することで、ユーザーに取引を承認させるよう誘導します。この技術は広く使用されており、関連する開発者はリスクを低減するために新しい検証APIを発表することを確認しています。

モーダルフィッシング攻撃とは?

モーダルフィッシング攻撃は、暗号ウォレットのモーダルウィンドウに主に対処します。モーダル(またはモーダルウィンドウ)は、モバイルアプリケーションで一般的に使用されるUI要素で、通常アプリのメインウィンドウの上部に表示され、ユーザーがWeb3ウォレットの取引要求を承認/拒否するなどの迅速な操作を行うのを便利にします。

典型的Web3ウォレットモーダルウィンドウデザインは通常、ユーザーが確認するための取引の詳細と、承認または拒否のボタンを提供します。しかし、これらのUI要素は攻撃者によって制御され、フィッシング攻撃に使用される可能性があります。

! Web3.0モバイルウォレットの新しい詐欺の謎を解く:モーダルフィッシング攻撃

モーダルフィッシング攻撃の2つの典型的なケース

1. ウォレットを使ったDAppフィッシング攻撃

ウォレットコネクトは、QRコードまたはディープリンクを介してユーザーのウォレットとDAppを接続するための人気のあるオープンソースプロトコルです。ペアリングプロセス中に、Web3ウォレットはモーダルウィンドウを表示し、DAppの名前、URL、アイコン、説明を含む受信したペアリングリクエストのメタ情報を示します。

しかし、これらの情報はDAppによって提供されており、ウォレットはその真偽を検証しません。攻撃者はこれらの情報を偽造し、正当なDAppを装うことができます。例えば、攻撃者は自分がUniswapであると主張し、ユーザーのウォレットを接続させ、ユーザーに取引を承認させるよう誘惑することができます。

! Web3.0モバイルウォレットの新しい詐欺の謎を解く:モーダルフィッシング攻撃

! Web3.0モバイルウォレットの新しい詐欺の謎を解く:モーダルフィッシング攻撃

2. スマートコントラクト情報を通じてフィッシングを行う

特定のウォレットアプリは、取引承認モーダルウィンドウにスマートコントラクトのメソッド名を表示します。このUI要素は攻撃者によって制御される可能性もあります。

例えば、攻撃者は「SecurityUpdate」という支払い関数を含むフィッシングスマートコントラクトを作成することができます。ウォレットがこのコントラクトを解析すると、承認モーダルに「Security Update」という文字がユーザーに表示され、取引がより信頼できるように見えます。

! Web3.0モバイルウォレットの新しい詐欺の謎を解く:モーダルフィッシング攻撃モーダルフィッシング

! Web3.0モバイルウォレットの新しい詐欺の謎を解く:モーダルフィッシング攻撃

! Web3.0モバイルウォレットの新しい詐欺の謎を解く:モーダルフィッシング攻撃

予防に関する推奨事項

  1. ウォレットアプリ開発者は常に外部から受信したデータが信頼できないと仮定し、ユーザーに表示する情報を慎重に選択し、その情報の合法性を検証する必要があります。

  2. ユーザーは未知の取引リクエストに対して警戒を保ち、モーダルウィンドウに表示される情報を簡単には信じないようにするべきです。

  3. DApp接続プロトコル(はWallet Connect)のように、DApp情報の有効性と合法性を事前に確認することを考慮する必要があります。

  4. ウォレットアプリは、フィッシング攻撃に使用される可能性のある言葉を監視し、フィルタリングする必要があります。

要するに、モーダルフィッシング攻撃は、ウォレットアプリケーションが提示されたUI要素の合法性を徹底的に検証できていない脆弱性を利用しています。この種の攻撃に対する認識を高め、検証メカニズムを強化することは、Web3ユーザーの資産の安全を守るために非常に重要です。

! [Web3.0モバイルウォレットの新しい詐欺の謎を解く:モーダルフィッシング攻撃] (https://img-cdn.gateio.im/webp-social/moments-966a54698e22dacfc63bb23c2864959e.webp)

! Web3.0モバイルウォレットの新しい詐欺の謎を解く:モーダルフィッシング攻撃

! Web3.0モバイルウォレットの新しい詐欺の謎を解く:モーダルフィッシング攻撃:モーダルフィッシング

原文表示
このページには第三者のコンテンツが含まれている場合があり、情報提供のみを目的としております(表明・保証をするものではありません)。Gateによる見解の支持や、金融・専門的な助言とみなされるべきものではありません。詳細については免責事項をご覧ください。
  • 報酬
  • 6
  • 共有
コメント
0/400
GateUser-1a2ed0b9vip
· 07-05 11:23
ああ、新しい詐欺が出てきた。
原文表示返信0
DefiEngineerJackvip
· 07-03 18:31
*ため息* また一日、また一つのエクスプロイト。モーダルバリデーションは2019年以来、正直なところ trivial な攻撃ベクターです。
原文表示返信0
AirdropHunterXiaovip
· 07-02 15:13
また新しい釣りです。全く心配させられます。
原文表示返信0
GasFeeCriervip
· 07-02 15:11
魚がまた私のethを釣るの? 私はこんなに貧乏なのに、まだ釣るの?
原文表示返信0
degenonymousvip
· 07-02 15:09
また新しい罠が出た、ゴミトークンは本当に活躍できるね
原文表示返信0
PseudoIntellectualvip
· 07-02 14:58
また新しいフィッシングの手口が出てきましたね。うっかりすると通貨がなくなってしまいます。
原文表示返信0
いつでもどこでも暗号資産取引
qrCode
スキャンしてGateアプリをダウンロード
コミュニティ
日本語
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)