中文

窃取信任:揭示Web3认证中的盲消息攻击

密码学与安全 2024-10-02 v4

摘要

随着Web3领域的持续快速扩张,作为众多Web3应用入口的Web3认证的安全性变得日益关键。尽管许多Web3应用将其广泛用作登录方式,但Web3认证的安全风险并未受到足够关注。本文研究了Web3认证过程中的漏洞,并提出了一种新型攻击,称为盲消息攻击。在盲消息攻击中,攻击者利用用户无法验证消息来源的弱点,诱骗用户盲目签署来自目标应用的消息,从而实现对目标应用的未授权访问。我们开发了Web3AuthChecker,一种动态检测工具,通过与Web3认证相关的API交互来识别漏洞。我们对真实世界Web3应用的评估显示,高达75.8%(22/29)的Web3认证部署面临盲消息攻击的风险。针对这一令人担忧的状况,我们在开源钱包MetaMask上实现了Web3AuthGuard,以提醒用户潜在的攻击。我们的评估结果表明,Web3AuthGuard能够在80%的测试Web3认证中成功发出警报。我们已负责任地向存在漏洞的网站报告了我们的发现,并获得了两个CVE编号。

关键词

引用

@article{arxiv.2406.00523,
  title  = {Stealing Trust: Unraveling Blind Message Attacks in Web3 Authentication},
  author = {Kailun Yan and Xiaokuan Zhang and Wenrui Diao},
  journal= {arXiv preprint arXiv:2406.00523},
  year   = {2024}
}