我們最近發現了一種新型的網絡釣魚技術,可用于在連接的去中心化應用身份方面誤導受害者。
我們將這種新型的網絡釣魚技術命名為ModalPhishing。
攻擊者可以向移動錢包發送偽造的虛假信息冒充合法的DApp,并通過在移動錢包的模態窗口中顯示誤導性信息來誘騙受害者批準交易。這種網絡釣魚技術正在廣泛使用。我們與相應的組件開發人員進行了溝通,并確認他們將發布新的驗證API以降低該風險。
什么是ModalPhishing?
在CertiK對移動錢包的安全研究中,我們注意到Web3.0貨幣錢包的某些用戶界面元素可以被攻擊者控制用來進行網絡釣魚攻擊。我們將這種釣魚技術命名為ModalPhishing,因為攻擊者主要針對加密錢包的模態窗口進行釣魚攻擊。
模態是移動應用程序中經常使用的UI元素。模態通常顯示在應用程序主窗口頂部。這樣的設計通常用于方便用戶執行快速操作,如批準/拒絕Web3.0貨幣錢包的交易請求。
IMF副總裁:應采取監管行動以避免加密貨幣對傳統金融帶來系統性風險:金色財經報道,國際貨幣基金組織(IMF)副總裁呼吁在監管方面采取更多行動,以避免加密貨幣的起伏影響銀行和傳統金融機構。國際貨幣基金組織金融監管司副處長杉本信泰和國際貨幣基金組織副總裁李波認為,鑒于傳統金融與加密貨幣之間的聯系日益緊密,加密貨幣的波動性可能會給現有金融體系帶來系統性風險。
IMF 博客文章指出,發達經濟體也容易受到加密貨幣帶來的金融穩定風險的影響,因為機構投資者在之前 的低利率環境中被更高的回報率所吸引,增加了穩定幣的持有量。[2023/1/22 11:25:38]
Web3.0貨幣錢包上的典型模態設計通常提供供用戶檢查簽名等請求的必要信息,以及批準或拒絕請求的按鈕。
真實交易批準模式與網絡釣魚交易批準模式對比
在上方截圖中,我們展示了Metamask上一個常規的交易審批模態窗口是如何出現的。
Celsius破產案獨立審查員已定由Shoba Pillay擔任,其將制作Celsius財務狀況報告:9月30日消息,美國聯邦法官Martin Glenn已簽署一項新命令,批準美國受托人關于“任命Shoba Pillay為Celsius破產案的獨立審查員”的申請。
Shoba Pillay是Jenner & Block律師事務所的合伙人,她是該事務所數據隱私和網絡安全業務的聯合主席,也是該公司調查、合規和國防業務以及國家安全、制裁和出口管制業務的合伙人。Pillay將就Celsius的加密資產存儲、客戶賬戶管理、挖礦業務狀況和稅務問題制作一份報告。
此前消息,Celsius已在7月申請破產保護,9月15日消息,美國聯邦法官裁定允許美國受托人辦公室任命一名獨立審查員來調查Celsius破產案。(The Block)[2022/9/30 6:04:57]
當一個新的交易請求被連接的去中心化應用程序初始化時,錢包會展示一個新的模態窗口,并要求用戶進行人工確認。
DeFi協議Umami獲Circle批準開設其賬戶,支持企業通過USDC進入加密領域:9月9日消息,機構級DeFi協議Umami獲Circle批準開設Circle賬戶。通過Circle帳戶,企業可以使用USDC進入加密領域、使用USDC進行交易等方式快速融入數字經濟。Umami表示,隨著機構對合規DeFi產品的興趣不斷增加,Umami希望與Circle共同探索創建一個更加開放和包容的金融體系。[2022/9/9 13:18:58]
如上圖左側所示,模態窗口通常包含請求者的身份,如網站地址、圖標等。如Metamask這樣的一些錢包也會顯示有關請求的關鍵信息,在實例中我們看到一些UI元素被標記為“Confirm”,以提示用戶這是一個常規的交易請求。
然而,這些用戶界面元素可以被攻擊者控制以進行ModalPhishing攻擊。在右側的截圖中,我們可以看到攻擊者可以更改交易細節,并將交易請求偽裝成來自“Metamask”的“SecurityUpdate”請求,以誘使用戶批準。
BITMAIN將上線新款礦機螞蟻E9,效率相當于25塊RTX3080顯卡:7月6日消息,BITMAIN(比特大陸)將于今日上線新款礦機螞蟻E9,采用ETH/ETC的Ethash算法,算力2400M,功耗1920W,能效達0.8J/M。據官方介紹,螞蟻E9挖礦效率相當于25塊RTX3080顯卡,將于今晚21:00開啟銷售。[2022/7/6 1:54:13]
如截圖所示,攻擊者可以操縱多個UI元素。
因此我們將在本文中為大家分享兩個典型案例,并確定那些可被攻擊者控制的UI元素。
詳細信息如下:
①如果使用WalletConnect協議,攻擊者可以控制DApp信息UI元素。
②攻擊者可以控制某些錢包應用中的智能合約信息UI元素。
攻擊者控制的Modal和相關的信息源示例
示例①:通過WalletConnect進行DApp釣魚攻擊
Radiocaca將舉行USM元宇宙第一個Web3婚禮:據官方消息,Radiocaca army 中的社區人員小鬼正在籌備一場盛大的婚禮,這將是在Radiocaca USM元宇宙舉行的第一個Web3婚禮。婚禮中的新郎新娘,兩人的實際形象被映射到元宇宙中,現實婚禮中的動作也被同步復制。親朋好友可以定制自己在這場元宇宙婚禮中的形象,選擇他們的著裝,控制動作和言行。這將是一場虛擬與現實共存的盛大婚禮。參與婚禮,將會獲得價值豐厚的虛擬婚禮伴手禮。[2022/5/31 3:51:34]
WalletConnect協議是一個廣受歡迎的開源協議,用于通過二維碼或深度鏈接將用戶的錢包與DApp連接。用戶可以通過WalletConnect協議將他們的錢包與DApp連接起來,然后與該協議進行進行交易或轉賬。
在Web3.0貨幣錢包和DApp之間的配對過程中,我們注意到Web3.0貨幣錢包會展示一個模態窗口,顯示傳入配對請求的元信息——包括DApp的名稱,網站地址,圖標和描述。Web3.0錢包展示的這些信息和方式根據DApp名稱、圖標和網站地址不同而變化,以供用戶查看。
但是這些信息是DApp提供的,錢包并不驗證其所提供信息是否合法真實。比如在網絡釣魚攻擊中,某雷碧可以假稱為某雪碧,而后在用戶發起交易請求之前誘騙用戶與其連接。
小伙伴們可以復制鏈接到瀏覽器查看CertiK為此做的一個小測試。
在該視頻中,CertiK展示了攻擊者是如何「欺瞞」UniswapDApp的——攻擊者聲稱自己是UniswapDApp,并連接Metamask錢包,以此欺騙用戶批準傳入的交易。
在配對過程中,錢包內顯示的模態窗口呈現了合規UniswapDApp的名稱、網站網址和網站圖標。
由于網址中使用了https方案,所以還顯示了一個掛鎖圖標,這樣顯得模態窗口更為逼真和合法了。在配對過程中,只要受害者想在假Uniswap網站上進行交易操作,攻擊者就可以替換交易請求參數來竊取受害者的資金。
請注意,雖然不同的錢包上的模態設計不同,但攻擊者是始終可以控制元信息的。
下圖展示了當我們將ZenGo和1Inch錢包連接到釣魚網站的DApp時,配對批準模式的樣子。
如上例所示,被大規模使用的WalletConnect協議并未驗證配對的DApp信息的合法性。被操縱的元信息被錢包應用程序進一步使用并呈現給用戶,這可以被用來進行ModalPhishing。作為一個潛在的解決方案,WalletConnect協議可以提前驗證DApp信息的有效性和合法性。WalletConnect的開發人員已經承認了知曉這個問題,并正在研究相關解決方案。
示例②:通過MetaMask進行智能合約信息網絡釣魚
你可能已經注意到,在Metamask批準模態的圖標或網站名稱下,有另一個視圖,顯示了一個不固定的字符串例如“Confirm”或“UnknownMethod”。這個UI元素是由Metamask設計的,用于識別相應的交易類型。
在呈現交易批準模態時,Metamask會讀取智能合約的簽名字節,并使用鏈上方法注冊表查詢相應的方法名稱,如以下代碼所示。然而,這也會在模態上創建另一個可以被攻擊者控制的UI元素。
MetaMask的智能合約方法名稱說明
我們可以看到Metamask上有一個交易請求模態,其被標記為“SecurityUpdate”。攻擊者建立了一個釣魚智能合約,其有一個SecurityUpdate具備支付函數功能,并允許受害者將資金轉入該智能合約。
攻擊者還使用SignatureReg將方法簽名注冊為人類可讀的字符串“SecurityUpdate”中。如前所述,當Metamask解析這個釣魚智能合約時,它使用函數簽名字節查詢相應的函數方法,并在批準模態中呈現給用戶。
從這個智能合約的交易可以看出,這個特定的釣魚智能合約已經運行了200多天。
開發者應該時刻注意監測那些會向用戶呈現的內容,并采取預防措施過濾掉可能被用于網絡釣魚攻擊的詞語。
寫在最后
在本文中,我們為大家展示了Web3.0貨幣錢包上不應盲目信任的常見UI組件——模態窗口。
模態窗口中的某些UI元素可以被攻擊者操縱,以創造出非常「真實且有說服力」的釣魚陷阱。因此,我們將這種新的網絡釣魚技術命名為ModalPhishin。
這種攻擊發生的根本原因是錢包應用程序沒有徹底驗證所呈現的UI元素的合法性。
例如,錢包應用程序直接信任來自WalletConnectSDK的元數據,并將其呈現給了用戶。
WalletConnectSDK也并不驗證傳入的元數據,這在某些情況下使得呈現的元數據可以被攻擊者控制。在Metamask中,我們可以看到類似的攻擊原理也被攻擊者濫用,在模態窗口中顯示欺詐性的智能合約函數方法名稱。
總體而言,我們認為錢包應用程序的開發者應該始終假設外部傳入的數據是不可信的。開發者應該仔細選擇向用戶展示哪些信息,并驗證這些信息的合法性。除此之外,用戶也應通過對每個未知的交易請求保持懷疑的態度來守好自己安全上的「一畝三分地」。
VetleLunde上周預測比特幣將在5月達到45,000美元,他表示市場似乎已經穩定下來,因為“腐爛的水果”已被淘汰出該行 業.
1900/1/1 0:00:00TL;DR故障以太坊價格分析支持空頭ETH/USD的阻力位在2,005美元ETH的支撐位在1,928美元最近的以太坊價格分析顯示,在最近的下跌趨勢中,空頭能夠將價格水平壓低至2,000美元以下.
1900/1/1 0:00:00低于1美元的硬幣將在下一次牛市中造就百萬富翁。發現1美元以下的前5種山寨幣,它們可以讓您在即將到來的牛市中成為百萬富翁或至少是六位數的高收入者.
1900/1/1 0:00:00概述 去中心化金融是一種創建于區塊鏈上的金融,它不依賴券商、交易所或銀行等金融機構提供金融工具,而是利用區塊鏈上的智能合約進行金融活動.
1900/1/1 0:00:00公眾號:小七財圈 首先看一下下面的K線圖,步入2023年以來,INJ已經從1月1日的1.27美金,一路上漲到了9美金,漲幅達到了609%.
1900/1/1 0:00:00與其他加密貨幣市場一起,以太坊的第二層擴展解決方案Arbitrum在過去一周飆升了44%,創下歷史新高。盡管激增可歸因于市場普遍存在的上升趨勢,但大量鯨魚購買代幣似乎是其看漲趨勢的一個因素.
1900/1/1 0:00:00