Le 28 janvier, le compte Twitter d'Azuki a été piraté, ce qui a amené ses abonnés à cliquer sur des liens de phishing, volant plus de 122 NFT et infligeant une perte de plus de 780 000 $. Kevin Rose, le créateur du projet NFT Moonbirds, s'est vu confisquer son portefeuille le 26 janvier. Au total, 40 NFT ont été saisis et plus de 2 millions de dollars ont été perdus. Actifs sous licence OpenSea Un lien publicitaire de phishing a été cliqué par @NFT GOD le 15 janvier, entraînant le vol de tous les comptes (y compris la pile Twitter, etc.), des bitcoins et des NFT.

Pourquoi les utilisateurs courants et les fondateurs de projets sont-ils si fréquemment ciblés par des attaques de phishing ? Quels modules complémentaires de navigateur sont disponibles pour protéger contre le phishing ? Dans cet article, 11 plugins d’attaque anti-phishing sont répertoriés.

Plugins standards (plus de 10 000 installations)

  1. PeckShieldAlert : interface utilisateur chinoise et anglaise, plus de 50 000 temps d'installation. Produit de l'équipe PeckShield. Le site Web prétend avoir 1 286 478 adresses malveillantes et 90 931 sites Web de phishing dans sa base de données, et il est continuellement mis à jour. Seuls ETH et BSC sont pris en charge pour le moment. Les fonctionnalités incluses incluent la surveillance des contrats de jetons, la gestion des autorisations de portefeuille, la défense active contre les dangers posés par les faux jetons et les sites Web de phishing, la détection de noms de domaine fiables, la détection de plug-ins malveillants et davantage de fonctionnalités de sites Web anti-phishing.

  2. Applicable uniquement au réseau principal ETH, Pocket Universe compte plus de 20 000 installations et est accessible via Firefox, Microsoft Edge, Google Chrome et d'autres navigateurs. prétend travailler avec les portefeuilles de Coinbase et Metamask. La détection des transactions frauduleuses au port maritime, des Honeypot NFT et des sites Web de phishing font partie des fonctions proposées. Utilisez des fonctionnalités telles que celles qui empêchent la liaison du portefeuille, simulent des transactions pour vérifier la sécurité des transactions et ralentissent quelque peu les transactions (pas plus d'une seconde).

  3. Revoke.cash : interface en mandarin et anglais, plus de 10 000 installations. Convient pour une utilisation avec toutes les chaînes basées sur EVM, y compris Ethereum, Polygon et Avalanche, et accessible via des navigateurs comme Firefox, Microsoft Edge, Google Chrome, etc. Les fonctionnalités incluent la possibilité de révoquer l'autorisation et des avertissements contextuels pour les transactions effectuées sur le phishing et les sites Web de trading NFT non sur liste blanche.

  4. Fire : adapté au réseau principal Ethereum et à Polygon, avec plus de 10 000 installations. Fonctionne avec n'importe quel portefeuille Ethereum et est compatible avec les portefeuilles Coinbase et MetaMask. Comment ça marche : En répliquant les transactions ERC-20, ERC-721 et ERC-1155 impactées par les utilisateurs, il vérifie la sécurité des transactions numérisées.

Plugins spécifiques (moins de 10 000 installations)

  1. Plus de 6 000 installations de Wallet Guard, développé par Binance Labs. Fonctionnalités : surveillez et limitez l'accès aux sites Web de phishing, désactivez automatiquement les extensions nuisibles, bloquez l'accès aux sites Web récemment créés et peu fiables.

  2. MetaDock : Le produit de l'équipe de la société de sécurité BlockSec, avec plus de 3 000 installations et du code open source. Fonction : prend en charge uniquement Opensea, Polygon, Fantom, Arbitrum, Cronos, Avalanche, Bitcoin, Ethereum et Bitcoin Classic. Vous pouvez observer le mouvement de l'argent au sein d'une adresse, garder un œil sur le danger des collections NFT et interagir avec des services comme Debank et NFTGo.

  3. 930 installations de la fonction Blockem : simulation d'adresses et de transactions à l'aide de l'IA

  4. Metashield : Le code est open source, il y a 864 installations, et c'est le premier projet que BuilderDAO a développé. Théorie de travail : pour aider les utilisateurs à alerter et à bloquer les sites Web de phishing, à identifier, approuver et transférer les transactions. Utilisez des listes noires et blanches et vérifiez le statut des adresses approuvées. Aucune connexion au portefeuille n'est nécessaire et aucune autorisation n'est requise.

  5. Stelo : Open source, 628 installations, fonctionne avec n'importe quel navigateur basé sur Chromium. Comment ça marche : En encapsulant l'objet Javascript window.ethereum que Metamask injecte dans le site Web, Stelo suspend les demandes de transaction émises à Metamask. Si l'utilisateur accepte la transaction dans Stelo, la requête Metamask se poursuit ; si l'utilisateur le refuse, la demande est annulée.

  6. Scam Sniffer : Il y a maintenant 615 installations. Le code est disponible gratuitement. Les fonctionnalités intégrées incluent des transactions simulées, une API de détection (suivi des comportements nuisibles tels que le transfert des actifs des utilisateurs et la demande d'autorisation), et bien plus encore.

  7. Alerte Beosin : 291 installations créées par l'équipe de l'entreprise d'audit de sécurité blockchain Beosin.

Répartition des stocks

Wallet Guard, Pocket Universe, Fire, Scam Sniffer et Revoke.cash sont les principales priorités du fondateur de SlowMist, Cosine.

PeckShieldAlert est le plus populaire et le plus riche en fonctionnalités. Cependant, comparé à Phantom 2M+ et MetaMask 10M+, il comporte un très petit nombre d’installations. De plus, il n’existe aucune information financière dans ce domaine, ce qui indique que ni les utilisateurs ni les investisseurs n’y ont réfléchi.

90 % des tentatives de phishing NFT concernent de faux noms de domaine. Les attaques de phishing contre le secteur de la blockchain se répartissent principalement en deux points : les noms de domaine et les signatures. Lorsqu'un utilisateur accède à une page de phishing, les plug-ins et les navigateurs appropriés peuvent immédiatement alerter l'utilisateur du risque, évitant ainsi la nécessité d'une future étape de signature frauduleuse et permettant d'éliminer le risque dès la phase initiale.

Pour les nouveaux utilisateurs de l’époque, la période 360° de l’ère Web2 précédente résolvait les attaques virales, mais elle ne résolvait pas le problème des chevaux de Troie. Le moment de la détection et de la prévention des virus n'est jamais le même (une technologie professionnelle pour éviter la détection et la destruction des logiciels antivirus, vous pouvez la rechercher vous-même sur Google). Le niveau de puissance du logiciel antivirus est déterminé par la manière de réduire le décalage horaire, d'augmenter rapidement le nombre d'échantillons et d'améliorer la reconnaissance.

De la même manière, la capacité d’un plug-in anti-phishing dans les secteurs de la blockchain et du NFT dépend de la manière de repérer les sites de phishing en premier lieu et d’en alerter les utilisateurs. Ne pas repérer ces noms de domaine de phishing en premier lieu augmenterait considérablement le risque de perte d’argent pour les utilisateurs.

Auparavant, si le portefeuille avait une fausse signature, il pouvait afficher tous les détails de la signature de l'utilisateur, y compris ce qu'il fallait autoriser, combien autoriser, à qui et d'autres informations pouvant être lues par des humains, et il pouvait également, dans une certaine mesure. , dissuader le vol. Même si MetaMask détient actuellement 80 % du marché, l’analyse est très difficile.

Même si certains produits fonctionnent bien en termes d’analyse, ils ne parviennent toujours pas à arrêter la perte de pièces et de NFT. Tous les biens, écrits et rappels sont en sus. Vous ne pouvez vous trouver dans une position où vous ne perdez pas d’argent ou de NFT en développant votre propre conscience de la sécurité. La conscience de la sécurité personnelle est primordiale.

Les portefeuilles auto-dépositaires, comme MetaMask, fonctionnent selon une logique technique qui permet aux utilisateurs de stocker en toute sécurité les clés privées locales, de traiter les signatures de transaction des utilisateurs, d'offrir des connexions aux réseaux principaux des blockchains importantes et de permettre des interactions de contrats intelligents comme DeFi.

Théoriquement, tout service de plug-in améliorant l'expérience utilisateur sans affecter la fonction de l'interface de transfert de portefeuille pourrait être intégré. Le contrôle des adresses anti-phishing est le seul critère pouvant être qualifié de strict.

Malheureusement, la génération actuelle de solutions de portefeuille largement utilisées effectue des tâches extrêmement basiques et dispose de capacités limitées d’optimisation des services. Voici les causes :

  1. L'interaction avec le terminal mobile doit être plus courte que celle des plug-ins de navigateur en raison de la charge utile des informations client ;

  2. Les sites Web de phishing, les bibliothèques de listes noires, etc. sont touchés par un consensus décentralisé et nécessitent une assistance centralisée en matière d'exploitation et de maintenance, qui permettra d'obtenir un consensus.

  3. En raison de la propension à la commercialisation, même si la mezzanine de services peut améliorer l’expérience, cela reste un défi.

De nos jours, les fournisseurs de données de sécurité tiers fournissent la majorité des plug-ins de sécurité des navigateurs les plus utilisés sur le marché ; si l'expérience est bonne, la popularité est insuffisante. Malgré le chemin long et difficile à parcourir, ils espèrent tous travailler un jour en tant qu'agents de sécurité à 360 degrés protégeant le Web 3 :

  1. Le plug-in qui propose des services de plug-in présente également des menaces de sécurité possibles, et il faut du temps pour établir un consensus de confiance ;

  2. Il est nécessaire de créer des comportements d'utilisateurs, car les utilisateurs actifs qui négocient fréquemment dans l'environnement DEX ou Mint NFT ont actuellement peu de connaissances en matière de sécurité ;

  3. La base de données d'adresses de liste noire et la mise à jour des sites Web de phishing présentent d'importants problèmes de fonctionnement et de maintenance ;

Le récit du portefeuille devrait, à notre avis, être divisé verticalement.

  1. Le portefeuille minimaliste des nerds ;

  2. Un portefeuille anti-phishing interactif sécurisé et adapté aux débutants ;

  3. Portefeuille institutionnel personnalisable ;

  4. Bourse MPC ;

  5. Les portefeuilles de contrats intelligents et produits similaires comportent souvent des segments verticaux.

Quoi qu’il en soit, cela n’est pas en contradiction avec le marché des services de plugins de sécurité. Ils cohabitent et se soutiennent actuellement. Nous prévoyons que, comme un portefeuille, un plug-in de sécurité de navigateur de premier ordre deviendra un jour la norme.