Ein Angriff, der die Website oder Oberfläche verändert, die ein Nutzer erreicht, sodass eine korrekt aussehende Seite Transaktionen konstruiert, die das Protokoll nie vorgesehen hat.
Warum das wichtig ist
Die Contracts können fehlerfrei sein und das Ergebnis dennoch ein Diebstahl, weil der Nutzer signiert, was die Seite ihm vorlegt. Es ist das deutlichste Argument dafür, die Anzeige des signierenden Geräts als maßgeblich zu behandeln und nicht die des Browsers.
Was Sie prüfen können
Die Contracts und die Oberfläche haben getrennte Eigentümer und sind getrennt angreifbar. Wo ein Projekt dokumentiert, welche Domains offiziell sind, Integritäts-Hashes für seine Skripte veröffentlicht und angibt, wer sein DNS kontrolliert, sind das überprüfbare Aussagen über genau die Schicht, die hier tatsächlich versagt hat.
Wo es aufgetreten ist
Einträge im Vorfall-Tracker, für die dies entscheidend ist: BadgerDAO Front-End-Injektion und Ledger Connect Kit Supply-Chain-Angriff.
Keine Beratung. Definitionen dienen dem Verständnis, nicht der Anleitung. Nichts davon ist eine Finanz-, Rechts-, Steuer- oder Sicherheitsberatung.