Web3署名フィッシング攻撃の分析:基盤メカニズムから防止戦略まで

robot
概要作成中

Web3サインフィッシングの基礎論理解析

Web3エコシステムの発展に伴い、「署名フィッシング」はハッカーにとって最も好まれる攻撃手段の一つとなっています。業界の専門家やセキュリティ企業が啓発活動を行っているにもかかわらず、毎日多くのユーザーが罠に陥っています。これは主に、ほとんどのユーザーがウォレットのインタラクションの基盤メカニズムについて理解が不足しているためであり、非技術者にとっては関連知識の習得が難しいからです。

より多くの人々がこのリスクを理解し、回避できるように、我々はWeb3ウォレット操作の2つの基本的なモード「署名」と「インタラクション」をわかりやすく説明します。

署名はブロックチェーンの外部で行われる操作であり、Gas費用は必要ありません。これは通常、ウォレットへのログインや分散型アプリケーション(DApp)への接続など、認証に使用されます。たとえば、あるDEXでトークンを交換したい場合、まずウォレットを接続する必要があり、これには「私はこのウォレットの所有者です」とウェブサイトに伝える署名操作が含まれます。このプロセスはブロックチェーンに影響を与えないため、費用は発生しません。

インタラクションはブロックチェーン上で直接実行される操作であり、Gas手数料を支払う必要があります。DEXでトークンを交換する例を挙げると、まずはスマートコントラクトにあなたのトークンを使用することを承認(approve)する必要があり、その後に実際の交換操作を実行します。この2つのステップでGas手数料を支払う必要があります。

! Web3シグネチャフィッシングの根底にあるロジックの現地語の解釈:認証フィッシング、Permit、Permit2の違い

これら2つの操作の違いを理解した後、一般的な3つのフィッシング手法を見てみましょう:承認フィッシング、Permit署名フィッシング、Permit2署名フィッシング。

承認フィッシングは、approveメカニズムを利用して行われます。ハッカーはNFTプロジェクトを装ったフィッシングサイトを作成し、ユーザーを"エアドロップを受け取る"ボタンをクリックさせる誘導を行う可能性があります。実際には、この操作はハッカーがユーザーのトークンを制御することを許可する承認リクエストをトリガーします。しかし、この操作にはGas代の支払いが必要なため、ユーザーはより警戒心を持ち、こうしたフィッシング手法は比較的容易に識別されることが多いです。

! Web3シグネチャフィッシングの根底にあるロジックの現地語の解釈:認証フィッシング、Permit、Permit2の違い

PermitとPermit2の署名フィッシングは、ユーザーの署名操作に対する信頼を利用するため、より巧妙です。PermitはERC-20標準の拡張機能で、ユーザーが署名を通じて他の人に自分のトークンを移動させることを許可します。ハッカーは、ユーザーに無害に見えるメッセージに署名させ、実際にはハッカーがユーザーの資産を移転するための"許可証"を与えるように仕向けることができます。

! Web3シグネチャフィッシングの根底にあるロジックの現地語の解釈:認証フィッシング、Permit、Permit2の違い

Permit2は、特定のDEXによって導入された機能で、ユーザーの操作を簡素化し、Gas費用を削減することを目的としています。しかし、ユーザーが以前にそのDEXを使用し、無制限の権限を付与していた場合、悪意のあるPermit2メッセージに署名すると、ハッカーは容易にユーザーの資産を移転できる可能性があります。

これらのリスクを防ぐために、ユーザーは次のことを行うべきです:

  1. セキュリティ意識を育成し、ウォレット操作を行う際は必ず注意深く確認してください。
  2. 大きな資金を日常使用のウォレットから分け、潜在的な損失を減らす。
  3. PermitとPermit2の署名フォーマットを識別する方法を学ぶこと。これには、インタラクティブURL、承認者アドレス、被承認者アドレス、承認数量、ランダム数、及び有効期限などの情報が含まれます。

! Web3シグネチャフィッシングの根底にあるロジックの現地語の解釈:許可されたフィッシング、Permit、Permit2の違い

つまり、Web3ユーザーは常に警戒し、各操作の意味を深く理解して、自分のデジタル資産の安全を守る必要があります。

DAPP-9.72%
原文表示
このページには第三者のコンテンツが含まれている場合があり、情報提供のみを目的としております(表明・保証をするものではありません)。Gateによる見解の支持や、金融・専門的な助言とみなされるべきものではありません。詳細については免責事項をご覧ください。
  • 報酬
  • 7
  • リポスト
  • 共有
コメント
0/400
GasOptimizervip
· 08-08 19:57
gas_diff = 0 ですが、hack_risk > 99.99%
原文表示返信0
ApeWithNoChainvip
· 08-07 07:52
初心者は見慣れてしまって麻痺している...
原文表示返信0
WalletDetectivevip
· 08-07 07:51
署名のインタラクションって何?困るんだけど。
原文表示返信0
RektCoastervip
· 08-07 07:47
またダメになった 後でひっくり返る
原文表示返信0
JustAnotherWalletvip
· 08-07 07:36
また何度も騙された
原文表示返信0
TokenUnlockervip
· 08-07 07:27
ああ、初心者は永遠に大きくなれない。
原文表示返信0
AirdropHunterWangvip
· 08-07 07:25
また背後から襲撃される日だ gg
原文表示返信0
いつでもどこでも暗号資産取引
qrCode
スキャンしてGateアプリをダウンロード
コミュニティ
日本語
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)