📢 #Gate广场征文活动第二期# 正式啓動!
分享你對 $ERA 項目的獨特觀點,推廣ERA上線活動, 700 $ERA 等你來贏!
💰 獎勵:
一等獎(1名): 100枚 $ERA
二等獎(5名): 每人 60 枚 $ERA
三等獎(10名): 每人 30 枚 $ERA
👉 參與方式:
1.在 Gate廣場發布你對 ERA 項目的獨到見解貼文
2.在貼文中添加標籤: #Gate广场征文活动第二期# ,貼文字數不低於300字
3.將你的文章或觀點同步到X,加上標籤:Gate Square 和 ERA
4.徵文內容涵蓋但不限於以下創作方向:
ERA 項目亮點:作爲區塊鏈基礎設施公司,ERA 擁有哪些核心優勢?
ERA 代幣經濟模型:如何保障代幣的長期價值及生態可持續發展?
參與並推廣 Gate x Caldera (ERA) 生態周活動。點擊查看活動詳情:https://www.gate.com/announcements/article/46169。
歡迎圍繞上述主題,或從其他獨特視角提出您的見解與建議。
⚠️ 活動要求:
原創內容,至少 300 字, 重復或抄襲內容將被淘汰。
不得使用 #Gate广场征文活动第二期# 和 #ERA# 以外的任何標籤。
每篇文章必須獲得 至少3個互動,否則無法獲得獎勵
鼓勵圖文並茂、深度分析,觀點獨到。
⏰ 活動時間:2025年7月20日 17
模態釣魚攻擊:Web3移動錢包面臨的新安全威脅
Web3移動錢包新型安全威脅:模態釣魚攻擊
近期,安全研究人員發現了一種針對Web3移動錢包的新型網絡釣魚技術,被稱爲"模態釣魚攻擊"(Modal Phishing)。這種攻擊手法利用了移動錢包應用中常見的模態窗口UI元素,通過顯示誤導性信息來誘騙用戶批準惡意交易。
模態釣魚攻擊的原理
模態釣魚攻擊主要針對加密貨幣錢包應用中用於交易確認的模態窗口。攻擊者可以操縱這些窗口中的某些UI元素,使其顯示虛假或誤導性的信息,從而欺騙用戶批準惡意交易。
這種攻擊手法主要利用了兩個漏洞:
通過Wallet Connect協議進行DApp釣魚:攻擊者可以控制連接請求中的DApp信息,如名稱、圖標等,使釣魚應用僞裝成合法DApp。
智能合約信息釣魚:某些錢包應用會在模態窗口中顯示智能合約的函數名稱,攻擊者可以註冊誤導性的函數名來欺騙用戶。
攻擊案例分析
DApp釣魚
研究人員演示了如何創建一個僞造的DApp,聲稱自己是Uniswap或Metamask等知名應用。當用戶嘗試連接錢包時,模態窗口會顯示看似合法的應用信息,包括名稱、網址和圖標。這可能會誤導用戶相信他們正在與真實的DApp交互。
智能合約信息釣魚
以某知名移動錢包爲例,攻擊者可以創建一個釣魚智能合約,並將其函數名註冊爲"SecurityUpdate"。當用戶收到交易請求時,模態窗口會顯示這個誤導性的函數名,使交易看起來像是來自錢包應用本身的安全更新。
安全建議
爲了防範模態釣魚攻擊,研究人員提出了以下建議:
錢包應用開發者應該始終驗證外部傳入數據的合法性,不應盲目信任和展示這些信息。
Wallet Connect協議應考慮增加DApp信息驗證機制。
錢包應用應過濾可能被用於釣魚的敏感詞語。
用戶應對每個未知的交易請求保持警惕,仔細核實交易詳情。
總之,模態釣魚攻擊揭示了Web3移動錢包在用戶界面設計和信息驗證方面的潛在安全隱患。隨着這類攻擊手法的曝光,業界有望採取更嚴格的安全措施,以提高用戶資產的保護水平。