Ancaman baru dompet Web3: Penjelasan dan pencegahan serangan phishing modal

Risiko Keamanan Baru pada Dompet Mobile Web3.0: Serangan Phishing Modus

Baru-baru ini, peneliti keamanan menemukan teknik phishing baru yang ditargetkan pada dompet seluler Web3.0, yang dinamakan "serangan phishing modal" (Modal Phishing). Metode serangan ini memanfaatkan celah desain jendela modal pada dompet seluler, dengan menampilkan informasi yang menyesatkan untuk menjebak pengguna agar menyetujui transaksi jahat.

Mengungkap Penipuan Baru Dompet Mobile Web3.0: Serangan Phishing Modal

Prinsip Serangan Memancing Modus

Serangan phishing modal terutama menargetkan jendela modal yang umum digunakan dalam aplikasi dompet cryptocurrency. Jendela modal ini biasanya digunakan untuk menampilkan informasi permintaan transaksi dan mendapatkan persetujuan pengguna. Penyerang dapat memanipulasi beberapa elemen antarmuka pengguna di jendela ini sehingga menampilkan informasi yang palsu atau menyesatkan.

Secara khusus, penyerang dapat mengendalikan elemen UI berikut:

  1. Informasi DApp: termasuk nama, ikon, alamat situs web, dll.
  2. Informasi kontrak pintar: seperti nama fungsi dan lain-lain

Mengungkap Penipuan Baru Dompet Mobile Web3.0: Serangan Phishing Modus Modal

Kasus Serangan Khas

1. Memanfaatkan protokol Wallet Connect untuk memancing DApp

Wallet Connect adalah protokol yang banyak digunakan untuk menghubungkan dompet pengguna dengan DApp. Peneliti menemukan bahwa selama proses pem配配,aplikasi dompet akan langsung menampilkan metadata yang disediakan oleh DApp tanpa memverifikasinya. Penyerang dapat memanfaatkan hal ini untuk memalsukan informasi DApp terkenal guna menipu pengguna.

Misalnya, penyerang dapat membuat DApp Uniswap palsu dan terhubung dengan dompet Metamask pengguna melalui Wallet Connect. Selama proses pemasangan, dompet akan menampilkan informasi Uniswap yang tampak sah, termasuk nama, situs web, dan ikon. Setelah pengguna menyetujui koneksi, penyerang dapat mengirim permintaan transaksi berbahaya.

Mengungkap Penipuan Baru Dompet Mobil Web3.0: Serangan Phishing Modal Modal Phishing

2. Melalui Metamask untuk memancing informasi kontrak pintar

Dompet seperti Metamask akan menampilkan nama fungsi kontrak pintar di antarmuka persetujuan transaksi. Penyerang dapat mendaftarkan fungsi kontrak pintar dengan nama yang menyesatkan, seperti "SecurityUpdate", dan menggunakan fungsi-fungsi ini dalam permintaan transaksi. Ketika pengguna melihat permintaan pembaruan yang tampak resmi, mereka mungkin salah mengira ini adalah operasi yang sah dan menyetujui transaksi.

Mengungkap Penipuan Baru Dompet Seluler Web3.0: Serangan Phishing Modal

Saran Pencegahan

Untuk pengembang Dompet:

  1. Selalu anggap data yang diterima dari luar sebagai tidak dapat dipercaya
  2. Pilih dengan cermat informasi yang akan ditampilkan kepada pengguna, dan verifikasi legalitasnya.
  3. Pertimbangkan untuk menerapkan mekanisme verifikasi tambahan, seperti memverifikasi informasi DApp

Mengungkap Penipuan Baru Dompet Seluler Web3.0: Serangan Phishing Modus Modal

Untuk pengguna:

  1. Waspadai setiap permintaan transaksi yang tidak dikenal
  2. Periksa dengan teliti rincian transaksi, jangan hanya membuat keputusan berdasarkan informasi yang ditampilkan di UI.
  3. Jika ada pertanyaan, silakan verifikasi informasi melalui saluran resmi.

Mengungkap Penipuan Baru Dompet Seluler Web3.0: Serangan Phishing Modal

Singkatnya, serangan phishing modal mengungkapkan potensi kerentanan dalam desain antarmuka pengguna dan verifikasi informasi pada dompet Web3.0. Seiring dengan evolusi terus-menerus dari jenis serangan ini, pengembang dompet dan pengguna perlu meningkatkan kesadaran keamanan untuk bersama-sama menjaga keamanan ekosistem Web3.

Mengungkap Penipuan Baru Dompet Seluler Web3.0: Serangan Memancing Modal

Mengungkap Penipuan Baru Dompet Seluler Web3.0: Serangan Phishing Modus Modal

Mengungkap Penipuan Baru Dompet Seluler Web3.0: Serangan Phishing Modal

DAPP-3.65%
Lihat Asli
Halaman ini mungkin berisi konten pihak ketiga, yang disediakan untuk tujuan informasi saja (bukan pernyataan/jaminan) dan tidak boleh dianggap sebagai dukungan terhadap pandangannya oleh Gate, atau sebagai nasihat keuangan atau profesional. Lihat Penafian untuk detailnya.
  • Hadiah
  • 5
  • Bagikan
Komentar
0/400
NFT_Therapyvip
· 11jam yang lalu
Jangan jadi smart contract, lebih baik run saja.
Lihat AsliBalas0
SchrodingerAirdropvip
· 07-23 16:09
Bermasalah, posisi short tidak berani dibuka.
Lihat AsliBalas0
ValidatorVibesvip
· 07-23 16:07
hari lain, eksploitasi lain... kapan para pengembang akan belajar validasi modal yang tepat smh
Lihat AsliBalas0
NFTHoardervip
· 07-23 16:07
Jangan coba jebakan saya, penjahat ini bahkan masih ingin menipu nft saya.
Lihat AsliBalas0
SighingCashiervip
· 07-23 16:02
dunia kripto老粽子 又出新骗术
Lihat AsliBalas0
  • Sematkan
Perdagangkan Kripto Di Mana Saja Kapan Saja
qrCode
Pindai untuk mengunduh aplikasi Gate
Komunitas
Bahasa Indonesia
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)