1月28日、Azuki氏のTwitterアカウントがハッキングされ、フォロワーがフィッシングリンクをクリックすることで122個以上のNFTが盗まれ、78万ドル以上の損失を被った。NFTプロジェクトMoonbirdsの作者Kevin Rose氏は1月26日にウォレットを盗まれた。合計40個のNFTが盗まれ、200万ドル以上が失われた。OpenSeaライセンス資産@NFT GODが1月15日にフィッシング広告リンクをクリックし、すべてのアカウント(スタックツイッターなどを含む)、ビットコイン、NFTが盗まれた。
なぜ一般ユーザーやプロジェクト創設者が頻繁にフィッシング攻撃の標的になるのでしょうか? フィッシングから保護するブラウザアドオンにはどのようなものがありますか? この投稿では、11 個のフィッシング攻撃対策プラグインを紹介します。
標準プラグイン(インストール数10,000以上)
PeckShieldAlert: 中国語と英語の UI、50,000 回以上のインストール回数。Team PeckShield の製品。この Web サイトは、データベースに 1,286,478 件の悪意のあるアドレスと 90,931 件のフィッシング Web サイトが含まれていると主張しており、継続的に更新されています。現時点では、ETH と BSC のみがサポートされています。含まれる機能には、トークン コントラクトの監視、ウォレット認証管理、偽のトークンやフィッシング Web サイトがもたらす危険に対するアクティブ防御、信頼できるドメイン名の検出、悪意のあるプラグインの検出、その他のフィッシング対策 Web サイト機能などがあります。
Pocket Universe は ETH メインネットにのみ適用され、20,000 を超えるインストールがあり、Firefox、Microsoft Edge、Google Chrome などのブラウザーからアクセスできます。Coinbase および Metamask のウォレットで動作すると主張しています。不正な Seaport トランザクション、Honeypot NFT、フィッシング Web サイトの検出は、提供される機能の一部です。ウォレットのリンクを防止したり、トランザクションをシミュレートしてトランザクションのセキュリティを確認したり、トランザクションをいくらか遅くしたりする (1 秒以内) などの機能を使用します。
Revoke.cash: 中国語と英語のインターフェース、10,000 以上のインストール。Ethereum、Polygon、Avalanche を含むすべての EVM ベースのチェーンでの使用に適しており、Firefox、Microsoft Edge、Google Chrome などのブラウザーからアクセスできます。機能には、フィッシングやホワイトリストに登録されていない NFT 取引 Web サイトで行われたトランザクションの承認を取り消す機能やポップアップ警告が含まれます。
Fire: Ethereum メインネットと Polygon に適しており、10,000 を超えるインストールがあります。どの Ethereum ウォレットでも動作し、Coinbase および MetaMask ウォレットと互換性があります。仕組み: ユーザーの影響を受ける ERC-20、ERC-721、および ERC-1155 トランザクションを複製することにより、スキャンされたトランザクションのセキュリティをチェックします。
特定のプラグイン(インストール数 10,000 未満)
Binance Labs が開発した Wallet Guard は、6,000 以上のインストール数があります。機能: フィッシング Web サイトへのアクセスを監視および制限し、有害な拡張機能を自動的に無効にし、新しく作成された Web サイトや信頼性の低い Web サイトへのアクセスをブロックします。
MetaDock: セキュリティ会社 BlockSec チームの製品で、3,000 を超えるインストールとオープンソース コードを備えています。機能: Opensea、Polygon、Fantom、Arbitrum、Cronos、Avalanche、Bitcoin、Ethereum、Bitcoin Classic のみをサポートします。アドレス内のお金の動きを観察したり、NFT コレクションの危険性を監視したり、Debank や NFTGo などのサービスとやり取りしたりできます。
Blockem 930 導入実績 AI を活用した住所・取引シミュレーション機能
Metashield: コードはオープンソースで、インストール数は 864 で、これは BuilderDAO が育てた最初のプロジェクトです。動作理論: フィッシング Web サイトの警告とブロック、トランザクションの識別、承認、転送をユーザーに支援します。ブラック リストとホワイト リストを使用し、承認されたアドレスのステータスを確認します。ウォレット接続は不要で、認証も必要ありません。
Stelo: オープンソース、628 インストール、Chromium ベースのブラウザで動作します。仕組み: Metamask が Web サイトに挿入する window.ethereum Javascript オブジェクトをラップすることで、Stelo は Metamask に発行されたトランザクション リクエストを一時停止します。ユーザーが Stelo でトランザクションを承認すると、Metamask リクエストは続行されます。ユーザーが拒否すると、リクエストはキャンセルされます。
Scam Sniffer: 現在 615 のインストールがあります。コードは無料で入手できます。統合された機能には、シミュレートされたトランザクション、検出 API (ユーザー資産の転送や承認の要求などの有害な動作を追跡) などがあります。
Beosin アラート: ブロックチェーン セキュリティ監査ビジネス Beosin のチームによって作成された 291 のインストール。
在庫の内訳
Wallet Guard、Pocket Universe、Fire、Scam Sniffer、Revoke.cash は、SlowMist の創設者 Cosine の主な優先事項です。
PeckShieldAlert は最も人気があり、機能も豊富です。しかし、Phantom 2M+ や MetaMask 10M+ と比較すると、インストール数は非常に少ないです。また、この分野には財務情報がないため、ユーザーも投資家も考慮していないことがわかります。
NFT フィッシングの試みの 90% は、偽のドメイン名に関連しています。ブロックチェーン ビジネスに対するフィッシング攻撃は、主にドメイン名と署名の 2 つのポイントに分散されています。ユーザーがフィッシング ページにアクセスすると、適切なプラグインとブラウザーがすぐにユーザーにリスクを警告し、将来の不正な署名手順の必要性を防ぎ、初期段階でリスクを排除することができます。
当時の新規ユーザーにとって、以前のWeb2時代の360期間はウイルス攻撃を解決しましたが、トロイの木馬ウイルスの問題は解決しませんでした。ウイルスの検出と予防のタイミングは決して同じではありません(ウイルス対策ソフトウェアの検出と駆除を回避するための専門的な技術、自分でGoogleで検索できます)。ウイルス対策ソフトウェアのパワーレベルは、時間差をいかに減らし、サンプル数を迅速に増やし、認識を向上させるかによって決まります。
これと同様に、ブロックチェーンや NFT 業界におけるフィッシング対策プラグインの能力は、まずフィッシングサイトをどのように見つけてユーザーに警告するかにかかっています。そもそもこれらのフィッシングドメイン名を見つけられなければ、ユーザーが金銭を失う危険性が大幅に高まります。
以前は、ウォレットに偽の署名があれば、何を承認するか、いくら承認するか、誰に承認するかなど、人間が読める情報を含むユーザーの署名の詳細をすべて表示することができ、ある程度盗難を阻止することもできました。MetaMaskは現在市場の80%を占めていますが、分析は非常に困難です。
一部の製品は分析の面で優れたパフォーマンスを発揮しますが、それでもコインやNFTの損失を防ぐことはできません。すべての商品、文章、リマインダーは有料です。自分のセキュリティ意識を高めることによってのみ、お金やNFTを失わない立場に立つことができます。個人の安全に対する意識が最も重要です。
MetaMask のような自己管理型ウォレットは、ユーザーがローカルの秘密鍵を安全に保存し、ユーザーのトランザクション署名を処理し、重要なブロックチェーンのプライマリ ネットワークへの接続を提供し、DeFi のようなスマート コントラクトのやり取りを可能にする技術的なロジックに従って機能します。
理論的には、ウォレット転送インターフェース機能に影響を与えずにユーザーエクスペリエンスを向上させるプラグインサービスであれば、組み込むことができます。フィッシング対策アドレスのスクリーニングは、厳格と言える唯一の基準です。
残念ながら、現在広く使用されているウォレット ソリューションは、非常に基本的なタスクしか実行せず、サービス最適化機能が限られています。その原因は次のとおりです。
クライアント情報ペイロードのため、モバイル端末のインタラクションはブラウザ プラグインよりも短くする必要があります。
フィッシング Web サイト、ブラックリスト ライブラリなどは、分散型コンセンサスの影響を受けるため、コンセンサスを提供する集中型の運用および保守支援が必要です。
商業化の傾向があるため、サービス メザニンによってエクスペリエンスを向上できるとしても、それを実現するのは困難です。
現在、市場で広く使用されているブラウザ セキュリティ プラグインの大部分は、サードパーティのセキュリティ データ プロバイダーによって提供されています。エクスペリエンスは優れているものの、人気は十分ではありません。今後は長く困難な道のりが待ち受けていますが、いずれは Web 360 を保護する 360 度のセキュリティ ガードとして活躍したいと考えています。
プラグイン サービスを提供するプラグインにもセキュリティ上の脅威が存在する可能性があり、信頼のコンセンサスが構築されるまでに時間がかかります。
DEX 環境や Mint NFT で頻繁に取引するアクティブ ユーザーは、現在セキュリティ意識が低いため、ユーザーの行動を作成する必要があります。
ブラックリスト アドレス データベースとフィッシング Web サイトの更新は、運用上および保守上の重大な問題を引き起こします。
私たちの観点からすると、ウォレットの物語は垂直に分割されるべきです。
オタクのミニマリスト財布。
初心者に優しい、安全なインタラクティブなフィッシング対策ウォレット。
カスタマイズ可能な機関向けウォレット。
MPC 財布;
スマート コントラクト ウォレットや類似の製品には、垂直セグメントが存在することがよくあります。
いずれにせよ、これはセキュリティ プラグイン サービスの市場と対立するものではありません。現在、両者は共存し、相互にサポートし合っています。ウォレットと同様に、最高級のブラウザー セキュリティ プラグインがいつの日か標準になると私たちは予測しています。