買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > 比特幣 > Info

DAP:一茬接一茬,Web3.0移動錢包又現獨特釣魚攻擊手法Modal Phishing_METO價格

Author:

Time:1900/1/1 0:00:00

我們最近發現了一種新型的網絡釣魚技術,可用于在連接的去中心化應用身份方面誤導受害者。我們將這種新型的網絡釣魚技術命名為ModalPhishing。攻擊者可以向移動錢包發送偽造的虛假信息冒充合法的DApp,并通過在移動錢包的模態窗口中顯示誤導性信息來誘騙受害者批準交易。這種網絡釣魚技術正在廣泛使用。我們與相應的組件開發人員進行了溝通,并確認他們將發布新的驗證API以降低該風險。什么是ModalPhishing?

在CertiK對移動錢包的安全研究中,我們注意到Web3.0貨幣錢包的某些用戶界面元素可以被攻擊者控制用來進行網絡釣魚攻擊。我們將這種釣魚技術命名為ModalPhishing,因為攻擊者主要針對加密錢包的模態窗口進行釣魚攻擊。模態是移動應用程序中經常使用的UI元素。模態通常顯示在應用程序主窗口頂部。這樣的設計通常用于方便用戶執行快速操作,如批準/拒絕Web3.0貨幣錢包的交易請求。Web3.0貨幣錢包上的典型模態設計通常提供供用戶檢查簽名等請求的必要信息,以及批準或拒絕請求的按鈕。

摩根大通CEO:寬松的監管并非導致近期銀行業倒閉的原因:金色財經報道,摩根大通CEO戴蒙在接受采訪時表示,在特朗普政府期間放松銀行業監管并不是導致當前銀行業危機的罪魁禍首。他表示,一些美國參議員認為銀行業改革是導致硅谷銀行和簽名銀行倒閉的一個因素,這是錯誤的。他們仍然有更高的流動性和資本要求,他們滿足了自己的風險敞口。這不是監管改革的問題。此外他表示,摩根大通向銀行提供300億美元,以支持第一共和國銀行遭到的存款擠兌,是“試圖給他們時間來解決問題”,但他沒有提供更多細節。戴蒙稱,總的來說,應該允許銀行在不產生系統性風險的情況下倒閉。他認為,美國目前的銀行業危機即將結束,但監管規定的潛在變化可能會產生持久影響。[2023/4/7 13:50:40]

真實交易批準模式與網絡釣魚交易批準模式對比在上方截圖中,我們展示了Metamask上一個常規的交易審批模態窗口是如何出現的。當一個新的交易請求被連接的去中心化應用程序初始化時,錢包會展示一個新的模態窗口,并要求用戶進行人工確認。如上圖左側所示,模態窗口通常包含請求者的身份,如網站地址、圖標等。如Metamask這樣的一些錢包也會顯示有關請求的關鍵信息,在實例中我們看到一些UI元素被標記為“Confirm”,以提示用戶這是一個常規的交易請求。然而,這些用戶界面元素可以被攻擊者控制以進行ModalPhishing攻擊。在右側的截圖中,我們可以看到攻擊者可以更改交易細節,并將交易請求偽裝成來自“Metamask”的“SecurityUpdate”請求,以誘使用戶批準。如截圖所示,攻擊者可以操縱多個UI元素。因此我們將在本文中為大家分享兩個典型案例,并確定那些可被攻擊者控制的UI元素。詳細信息如下:①如果使用WalletConnect協議,攻擊者可以控制DApp信息UI元素。②攻擊者可以控制某些錢包應用中的智能合約信息UI元素。

美國說唱歌手The Game支持的加密公司ParagonCoin被SEC撤銷注冊:3月10日消息,一家由美國說唱歌手Jayceon Terrell Taylor(藝名為The Game)支持的加密初創公司ParagonCoin因未能提交定期報告而違反證券法,被美國證券交易委員會(SEC)撤銷注冊。

根據美國證券交易委員會的說法,這家加密公司忽視了美國證券交易委員會一個部門發出的關于定期報告的拖欠信。此外,美國證券交易委員會還指出,這家加密初創公司沒有回應其在2022年2月提起訴訟的命令,并且在五個月后也沒有回答說明為何應認定其違約的原因。

據悉,ParagonCoin Limited是一家專注于大麻行業的加密公司,SEC于2022年2月開始對該公司提起訴訟,并指出該公司的最后一份文件是在2019年3月提交的,其中稱其在2018年虧損超過1000萬美元。(Cointelegraph)[2023/3/10 12:54:17]

加密貨幣支持者:CFTC試圖在Ooki DAO的案件中繞過法律要求:金色財經報道,機構訴訟的文件顯示,商品期貨交易委員會(CFTC)正試圖為自己創造一個新的先例,試圖向整個去中心化自治組織提起訴訟,周一公布的文件是對CFTC早些時候對加密貨幣法律聯盟LeXpunK、風險投資公司 A16z和Paradigm以及DeFi教育基金提交的法庭簡報的回應。CFTC在9月起訴Ooki DAO,指控該組織非法向美國客戶提供加密貨幣衍生產品。CFTC對bZeroX提出了類似的指控,bZeroX是Ooki的前身公司。

最初的四份簡報認為,CFTC向Ooki DAO成員發出通知的方法,通過在DAO運行的論壇上發布通知并通過DAO網站上的聊天機器人是非法的,受訴訟影響的DAO成員應該已經直接通知了。由于該通知的非正統性質,CFTC不得不請求監督此案的加利福尼亞州法官批準其方法。[2022/11/23 7:58:35]

攻擊者控制的Modal和相關的信息源示例示例①:通過WalletConnect進行DApp釣魚攻擊WalletConnect協議是一個廣受歡迎的開源協議,用于通過二維碼或深度鏈接將用戶的錢包與DApp連接。用戶可以通過WalletConnect協議將他們的錢包與DApp連接起來,然后與該協議進行進行交易或轉賬。在Web3.0貨幣錢包和DApp之間的配對過程中,我們注意到Web3.0貨幣錢包會展示一個模態窗口,顯示傳入配對請求的元信息——包括DApp的名稱,網站地址,圖標和描述。Web3.0錢包展示的這些信息和方式根據DApp名稱、圖標和網站地址不同而變化,以供用戶查看。但是這些信息是DApp提供的,錢包并不驗證其所提供信息是否合法真實。比如在網絡釣魚攻擊中,某雷碧可以假稱為某雪碧,而后在用戶發起交易請求之前誘騙用戶與其連接。小伙伴們可以復制鏈接到瀏覽器查看CertiK為此做的一個小測試。在該視頻中,CertiK展示了攻擊者是如何「欺瞞」UniswapDApp的——攻擊者聲稱自己是UniswapDApp,并連接Metamask錢包,以此欺騙用戶批準傳入的交易。在配對過程中,錢包內顯示的模態窗口呈現了合規UniswapDApp的名稱、網站網址和網站圖標。由于網址中使用了https方案,所以還顯示了一個掛鎖圖標,這樣顯得模態窗口更為逼真和合法了。在配對過程中,只要受害者想在假Uniswap網站上進行交易操作,攻擊者就可以替換交易請求參數來竊取受害者的資金。請注意,雖然不同的錢包上的模態設計不同,但攻擊者是始終可以控制元信息的。下圖展示了當我們將ZenGo和1Inch錢包連接到釣魚網站的DApp時,配對批準模式的樣子。

知情人士:Uniswap計劃以約10億美元估值融資1億至2億美元:9月30日消息,據知情人士透露,Uniswap Labs正在與Polychain和一家新加坡主權基金在內的投資者進行接觸,計劃以約10億美元估值融資1億至2億美元。(TechCrunch)[2022/9/30 6:04:48]

ModalPhishing:連接到Zengo和1Inch錢包的虛假DApp現在我們知道了配對和交易模態窗口可以被攻擊者操縱,這樣的攻擊可以被用來讓用戶相信交易請求來自合法的DApp。如下方截圖所示,我們創建了一個自稱是“Metamask”的虛假DApp,并啟動了一個釣魚智能合約。攻擊者可以在交易批準模態中冒充Metamask或Uniswap的DApp。

Solana鎖倉量跌至42.5億美元,在公鏈中排名第五:金色財經報道,據DefiLlama數據顯示,Solana鎖倉量跌至42.5億美元,24小時跌幅2.85%,在公鏈中排名第五。目前,鎖倉量排名前三位分別是Solend

(8.2億美元)、Tulip Protocol(3.6億美元)、Atrix(3.3億美元)。[2022/5/29 3:47:51]

如上例所示,被大規模使用的WalletConnect協議并未驗證配對的DApp信息的合法性。被操縱的元信息被錢包應用程序進一步使用并呈現給用戶,這可以被用來進行ModalPhishing。作為一個潛在的解決方案,WalletConnect協議可以提前驗證DApp信息的有效性和合法性。WalletConnect的開發人員已經承認了知曉這個問題,并正在研究相關解決方案。示例②:通過MetaMask進行智能合約信息網絡釣魚你可能已經注意到,在Metamask批準模態的圖標或網站名稱下,有另一個視圖,顯示了一個不固定的字符串例如“Confirm”或“UnknownMethod”。這個UI元素是由Metamask設計的,用于識別相應的交易類型。在呈現交易批準模態時,Metamask會讀取智能合約的簽名字節,并使用鏈上方法注冊表查詢相應的方法名稱,如以下代碼所示。然而,這也會在模態上創建另一個可以被攻擊者控制的UI元素。

MetaMask源碼通過簽名字節讀取智能合約的函數名稱

MetaMask的智能合約方法名稱說明我們可以看到Metamask上有一個交易請求模態,其被標記為“SecurityUpdate”。攻擊者建立了一個釣魚智能合約,其有一個SecurityUpdate具備支付函數功能,并允許受害者將資金轉入該智能合約。攻擊者還使用SignatureReg將方法簽名注冊為人類可讀的字符串“SecurityUpdate”中。如前所述,當Metamask解析這個釣魚智能合約時,它使用函數簽名字節查詢相應的函數方法,并在批準模態中呈現給用戶。從這個智能合約的交易可以看出,這個特定的釣魚智能合約已經運行了200多天。

釣魚交易批準模態在上面的例子中,我們展示了錢包上與智能合約信息相關的UI元素是如何被釣魚攻擊者操縱的。雖然我們在這里以Metamask為例,但其他錢包也可能存在類似的漏洞。錢包應用的開發者應該時刻注意監測那些會向用戶呈現的內容,并采取預防措施過濾掉可能被用于網絡釣魚攻擊的詞語。寫在最后

在本文中,我們為大家展示了Web3.0貨幣錢包上不應盲目信任的常見UI組件——模態窗口。模態窗口中的某些UI元素可以被攻擊者操縱,以創造出非常「真實且有說服力」的釣魚陷阱。因此,我們將這種新的網絡釣魚技術命名為ModalPhishin。這種攻擊發生的根本原因是錢包應用程序沒有徹底驗證所呈現的UI元素的合法性。例如,錢包應用程序直接信任來自WalletConnectSDK的元數據,并將其呈現給了用戶。WalletConnectSDK也并不驗證傳入的元數據,這在某些情況下使得呈現的元數據可以被攻擊者控制。在Metamask中,我們可以看到類似的攻擊原理也被攻擊者濫用,在模態窗口中顯示欺詐性的智能合約函數方法名稱。總體而言,我們認為錢包應用程序的開發者應該始終假設外部傳入的數據是不可信的。開發者應該仔細選擇向用戶展示哪些信息,并驗證這些信息的合法性。除此之外,用戶也應通過對每個未知的交易請求保持懷疑的態度來守好自己安全上的「一畝三分地」。

Tags:DAPDAPPAPPMETDAPchainYDAPPblockchainappMETO價格

比特幣
區塊鏈:港交所報告解讀:ETF與全球金融市場虛擬資產生態圈的發展_CETF幣

3.香港推出的亞洲首批虛擬資產ETF:2022年12月16日在香港交易所上市2只ETF:比特幣期貨ETF+以太坊期貨ETF;2023年1月.

1900/1/1 0:00:00
TOK:NFT交易平臺生存現狀研究(二):交易挖礦的窮途末路_TOKEN

相關閱讀: NFT交易平臺生存現狀研究:后版稅戰爭時代下的龍頭之爭披露:作者作為個人投資者持有NFT平臺代幣等相關資產,與任一平臺或項目方均無任何利益往來.

1900/1/1 0:00:00
AND:斬獲6800萬美元融資,LandVault如何成為元宇宙最大「包工頭」?_元宇宙專業學什么

與前兩年的一擁而上相反,目前微軟、Meta等科技巨頭紛紛削減或關閉元宇宙部門,我們不禁要問駛向元宇宙的科技巨輪已經拋錨了嗎?非也.

1900/1/1 0:00:00
區塊鏈:青島高新區:區塊鏈高新技術企業補貼三年可拿60萬_人工智能幣AIC

據碳鏈價值報道,青島高新區針對區塊鏈高新技術企業進行補貼,三年可拿60萬,為更好助力區塊鏈企業創新發展,青島高新區相繼出臺配套政策,搭建專業孵化平臺,并通過龍頭企業的帶動作用.

1900/1/1 0:00:00
SIG:SignalPlus每日資訊 (20230418)_ART

各位朋友,歡迎來到SignalPlus每日資訊。SignalPlus資訊每天為各位更新宏觀市場信息,并分享我們對宏觀趨勢的觀察和看法。歡迎追蹤訂閱,與我們一起關注最新的市場動態.

1900/1/1 0:00:00
ISC:一文讀懂零知識機器學習 (ZKML) :ZK與AI將會碰撞出怎樣的火花?_Concretecodes

Zero-Knowledge機器學習是最近正在密碼學界引起轟動的一個研究和開發領域。但它是什么,有什么用處呢?首先,讓我們把這個術語分解成它的兩個組成部分,并解釋一下它們是什么.

1900/1/1 0:00:00
ads