Web3移动钱包遭遇模态窗口钓鱼攻击 用户需警惕

robot
摘要生成中

Web3移动钱包面临新型钓鱼攻击:模态窱口钓鱼

近期,一种针对Web3移动钱包的新型钓鱼技术引起了安全研究人员的关注。这种被称为"模态钓鱼"(Modal Phishing)的攻击手法,利用了移动钱包应用中模态窗口的设计缺陷,可能误导用户批准恶意交易。

揭秘Web3.0移动钱包新型骗局:模态钓鱼攻击Modal Phishing

模态窗口是移动应用常用的界面元素,通常显示在主界面顶层,用于快速操作如批准交易等。Web3钱包的模态窗口一般会显示交易细节和批准/拒绝按钮。然而,研究发现这些界面元素可被攻击者操控,用于实施钓鱼攻击。

揭秘Web3.0移动钱包新型骗局:模态钓鱼攻击Modal Phishing

具体来说,攻击者可以通过以下两种主要方式进行模态钓鱼:

  1. 利用Wallet Connect协议漏洞 当使用Wallet Connect协议连接DApp时,攻击者可以伪造DApp信息,如名称、图标等。钱包应用未验证这些信息的真实性就直接展示给用户,给了攻击者可乘之机。

揭秘Web3.0移动钱包新型骗局:模态钓鱼攻击Modal Phishing

  1. 操纵智能合约信息 一些钱包如MetaMask会在模态窗口显示智能合约的函数名称。攻击者可以注册误导性的函数名(如"SecurityUpdate"),诱导用户批准恶意交易。

揭秘Web3.0移动钱包新型骗局:模态钓鱼攻击Modal Phishing

这类攻击的根本原因在于,钱包应用未充分验证所显示信息的合法性,而是直接信任和展示了外部传入的数据。为应对这一威胁,钱包开发者应始终假定外部数据不可信,谨慎选择向用户展示的信息并验证其合法性。同时,用户也应对未知交易请求保持警惕,仔细核实交易细节后再做决定。

揭秘Web3.0移动钱包新型骗局:模态钓鱼攻击Modal Phishing

揭秘Web3.0移动钱包新型骗局:模态钓鱼攻击Modal Phishing

揭秘Web3.0移动钱包新型骗局:模态钓鱼攻击Modal Phishing

揭秘Web3.0移动钱包新型骗局:模态钓鱼攻击Modal Phishing

随着Web3生态的发展,类似的安全挑战可能会持续出现。钱包应用在提供便捷性的同时,也需要不断完善安全机制,为用户资产安全提供更可靠的保障。

揭秘Web3.0移动钱包新型骗局:模态钓鱼攻击Modal Phishing

此页面可能包含第三方内容,仅供参考(非陈述/保证),不应被视为 Gate 认可其观点表述,也不得被视为财务或专业建议。详见声明
  • 赞赏
  • 8
  • 分享
评论
0/400
GasGuzzlervip
· 21小时前
又出骗术 小心点啊。。
回复0
熊市种菜人vip
· 07-15 02:40
又有新手段,骗子蹦跶真起劲
回复0
RugPull Therapistvip
· 07-14 16:19
又来新骗术了 看着都头大
回复0
AirDropMissedvip
· 07-14 16:16
钱包血亏过的表示很慌
回复0
薛定谔的私钥vip
· 07-14 16:14
嘶...有点吓人 钱包要时时查
回复0
BlockchainBouncervip
· 07-14 16:08
三连钓鱼诈骗又多了种花样
回复0
NFTRegrettervip
· 07-14 15:55
又有新手段了 醒醒
回复0
会飞的资深韭菜vip
· 07-14 15:52
再割一刀就是大韭菜了
回复0
交易,随时随地
qrCode
扫码下载 Gate APP
社群列表
简体中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)