窃取信任:揭示Web3认证中的盲消息攻击
密码学与安全
2024-10-02 v4
摘要
随着Web3领域的持续快速扩张,作为众多Web3应用入口的Web3认证的安全性变得日益关键。尽管许多Web3应用将其广泛用作登录方式,但Web3认证的安全风险并未受到足够关注。本文研究了Web3认证过程中的漏洞,并提出了一种新型攻击,称为盲消息攻击。在盲消息攻击中,攻击者利用用户无法验证消息来源的弱点,诱骗用户盲目签署来自目标应用的消息,从而实现对目标应用的未授权访问。我们开发了Web3AuthChecker,一种动态检测工具,通过与Web3认证相关的API交互来识别漏洞。我们对真实世界Web3应用的评估显示,高达75.8%(22/29)的Web3认证部署面临盲消息攻击的风险。针对这一令人担忧的状况,我们在开源钱包MetaMask上实现了Web3AuthGuard,以提醒用户潜在的攻击。我们的评估结果表明,Web3AuthGuard能够在80%的测试Web3认证中成功发出警报。我们已负责任地向存在漏洞的网站报告了我们的发现,并获得了两个CVE编号。
引用
@article{arxiv.2406.00523,
title = {Stealing Trust: Unraveling Blind Message Attacks in Web3 Authentication},
author = {Kailun Yan and Xiaokuan Zhang and Wenrui Diao},
journal= {arXiv preprint arXiv:2406.00523},
year = {2024}
}