拼写劫持3.0:刻画区块链命名系统中的域名抢注行为
密码学与安全
2024-11-04 v1
摘要
区块链命名系统(BNS)通过将复杂的密码学接收地址替换为人类可读的名称,简化了加密货币的发送过程,使交易更加便捷。不幸的是,这些名称容易受到拼写劫持攻击,攻击者可以利用用户输入错误,通过注册字形相似的BNS名称来实施攻击。不慎的用户可能意外拼错或误解目标名称,导致资金不可逆地转移到攻击者的地址而非预期接收者。在这项工作中,我们首次进行了大规模的BNS内部拼写劫持研究。为了理解BNS中拼写劫持的普遍性,我们研究了三个不同的服务(以太坊命名服务、Unstoppable Domains和ADAHandles),涵盖三条区块链(以太坊、Polygon和Cardano),共收集了490万个BNS名称和2亿笔交易——这是迄今为止BNS的最大数据集。我们描述了在这些替代命名系统上进行域名抢注研究所面临的挑战,然后对数据集进行了深入的定量分析。我们发现拼写劫持者确实在BNS上活跃,每年注册越来越多的恶意域名。分析显示用户已向抢注者发送了数千笔交易,且抢注者同时针对全球流行的BNS域名以及流行Twitter/X用户拥有的域名。最后,我们记录了托管钱包和非托管钱包中针对拼写劫持的完全缺乏防御措施的问题,并提出了简单的对策,可以在不依赖第三方服务的情况下保护用户。
引用
@article{arxiv.2411.00352,
title = {Typosquatting 3.0: Characterizing Squatting in Blockchain Naming Systems},
author = {Muhammad Muzammil and Zhengyu Wu and Lalith Harisha and Brian Kondracki and Nick Nikiforakis},
journal= {arXiv preprint arXiv:2411.00352},
year = {2024}
}
备注
Proceedings of 2024 the Symposium on Electronic Crime Research (eCrime)