WalletConnect ハイジャック: 切断後の排出

— By Boni in Tutorials

WalletConnect ハイジャック: 切断後の排出

ログアウトしたような錯覚。 WalletConnect セッション ハイジャックにより、悪意のあるプラットフォームがバックグラウンド接続を維持し、切断後に資産を流出させる仕組みを学びましょう。



切断後も悪意のある dApp がどのように排出され続けるかを理解する

  • Web3 金融アーキテクチャは、ユーザー ID と分散実行の間の基本的な構造境界上で動作します。過去のレガシーなインターネット環境とは異なり、分散型アプリケーション (dApps) は、個人のアカウント データ、財務残高、または秘密暗号キーをホスト、制御、管理しません。代わりに、プロトコルは実行リクエストエンジンとして機能し、複雑な構造データパッケージを独立した非管理のウォレットフレームワークに渡し、そこでユーザーは状態の変更を承認または拒否する唯一の主権権限を保持します。 
  • この分離設計により、ユーザーのセキュリティが大幅に変わり、参加者はプライベート シード フレーズを外部 Web サーバーに直接公開することなく、イールド ファーム、リキッド ステーキング レイヤー、資産交換を探索できるようになりました。
  • このマルチチェーン エコシステムのインターフェイスには、広く統合されているオープンソース通信プロトコルである WalletConnect があります。 WalletConnect は、安全なエンドツーエンドの暗号化されたメッセージングを確立します ブリッジ 分散型アプリケーションとモバイルまたはデスクトップウォレットの間で、分散型リレーネットワークを介したシームレスなトランザクションルーティングを可能にします。
  • しかし、この摩擦のないインターフェースは、ユーザー心理とフロントエンド Web 開発の前提に深く根ざした重大なセキュリティの盲点をもたらしました。
  • Web3 参加者の大部分は、危険なセキュリティ神話の下で活動しています。彼らは、dApp の Web サイト ユーザー インターフェイスで [切断] ボタンをクリックすると、ウォレットとプラットフォーム間の暗号化された関係が完全に切断されると信じています。この仮定は完全に間違っています。

ボタンは Web ページの表示を視覚的に変更しますが、多くの場合、基盤となるインフラストラクチャは完全にそのまま残ります。

  • プラットフォームに悪意がある場合、または外部の攻撃者がローカル ブラウザの脆弱性を介してセッション パラメータをハイジャックした場合でも、安全な通信ブリッジはバックグラウンドで完全に動作し続けます。
  • この永続的なパイプラインにより、ブラウザーのタブを閉じ、モニターの電源を切り、コンピューターから離れた後も、自動ドレイン操作が資産をターゲットにすることが可能になります。
WalletConnect Hijacking: Draining After Disconnect

1. WalletConnect 通信の基礎となるアーキテクチャ

ユーザーの明示的な意図に反して接続チャネルがどのように侵害され、維持されるかを理解するには、まずプロトコルの構造的な通信層を調べる必要があります。 WalletConnect は、 ブロックチェーン 元帳、コンセンサス層、または資金の保管者。純粋に暗号化されたメッセージング パイプとして動作します。これは、アクションを要求するクライアント (dApp) とアクションを実行する署名者 (ウォレット アプリケーション) という 2 つの異なるエンドポイント間の通信を調整します。

この安全なブリッジの初期化は、複数ステップの暗号化ハンドシェイクに依存しています。

  • 提案書の作成: dApp は、英数字の URI (Uniform Resource Identifier) 文字列を含む一意のセッション プロポーザルを生成します。この文字列は、一意のペアリング トピック識別子、中央中継サーバーの Web アドレス、エンドツーエンドの対称暗号化キーなど、いくつかの重要なパラメーターをエンコードします。

  • 握手プレゼンテーション: dApp はこの URI 文字列をユーザーに提示し、通常はデスクトップ画面上で視覚的な QR コードとしてフォーマットするか、モバイル インターフェイス上で自動ディープリンク ボタンとして設定します。

  • ウォレットのスキャン: ユーザーが非保管ウォレット アプリケーションを開き、QR コードをスキャンするかモバイル リンクをタップすると、ウォレット ソフトウェアが設定パラメータを解析できるようになります。

  • トンネルの確立: ウォレット アプリケーションは、解析された対称キーを使用して、指定されたリレー ネットワーク ブリッジへの暗号化された WebSocket 接続を直接確立し、暗号化署名されたセッション承認応答を送り返します。

このハンドシェイクが完了すると、両方のエンドポイントがアクティブなリレー パイプを通じて安全に接続されます。リレー サーバーは基本的にブラインド メールボックスとして機能します。 dApp からペイロードリクエストを受信し、ペアリングトピック識別子に基づいてネットワーク全体にリクエストをシフトし、ユーザーのウォレットアプリケーションにドロップします。 

  • すべてのメッセージは最初のハンドシェイク中に共有される対称キーを使用してローカルで完全に暗号化されるため、リレー サーバーはこれらのペイロードの内容を読み取ったり変更したりすることはできません。
  • プロトコルのバージョン 2 のリリースにより、ユーザーの摩擦を排除するために、これらの接続は非常に永続的なものになりました。ユーザーがページをリロードしたり、軽度のネットワーク障害が発生したりするたびに QR コードを繰り返しスキャンする必要がないように、最新のアーキテクチャでは長期間有効なペアリングが維持されます。これらのペアリングは、複数の異なるブロックチェーン ネットワークにわたる接続状態を同時に保存できます。
  • この構造的な永続性により、マルチチェーンのユーザー エクスペリエンスが大幅にスムーズになりました。 DeFi の運用により、永続的な攻撃対象領域も拡大しました。これにより、ユーザーのウォレットと外部の Web アプリケーションの間で継続的に実行されるオープンな長期通信トンネルが残されました。

2. 切断の欺瞞: 表面的なプルーニングと完全な取り消し

切断後の持続的なドレインを可能にする脆弱性は、通信プロトコル自体内の暗号化障害によって引き起こされるものではありません。むしろ、これは、ブラウザのフロントエンドがローカル表示データを処理する方法と、ウォレット アプリケーションがバックグラウンド接続状態を管理する方法との間の構造的なギャップです。

Web 開発者が分散型金融プラットフォームのフロントエンド インターフェイスを構築する場合、ウォレット接続のライフサイクル イベントを処理するコードを作成します。ユーザーが Web ページの上部隅に移動して [ウォレットの切断] ボタンをクリックすると、アプリケーションはローカライズされたスクリプトを実行します。このスクリプトは、一連の基本的なクライアント側クリーンアップ タスクを実行します。

  • ブラウザの Cookie、セッション ストレージ、またはローカル キャッシュ内に保存されているアクティブな接続セッション キーを削除します。

  • アプリケーションのローカライズされたステートマシンをクリアし、ユーザーのウォレットアドレスと残高をアクティブな画面から削除します。

  • UI を更新して、「Connect Wallet」と書かれた中立の未接続ボタンを表示します。

一般ユーザーにとって、この視覚的な変化はリンクの完全な終了のように見えます。 Web サイトには財務データが表示されなくなり、接続は安全に切断されたように見えます。

  • ただし、このクリーンアップはまったく表面的なものです。ローカルブラウザのキャッシュをクリアすると、 クライアント側インターフェース。バックグラウンド WebSocket トンネルを解体するために、リレー ネットワーク全体に明示的で構造的な終了命令を送信することはありません。また、ユーザーのモバイル ウォレット アプリケーション内で維持される内部接続ログを変更することもありません。
  • dApp の開発者がプロ​​トコル レベルの終了コマンドを明示的にコーディングしない限り、またはユーザーがウォレット設定を開いてペアリングを手動で削除しない限り、バックグラウンド メッセージング パイプはリレー ネットワーク上で広く開かれたままになります。ウォレット アプリケーションは、ペアリング トピックをアクティブな承認された通信チャネルとして認識し続けます。
  • dApp が詐欺師によって悪意を持って構築された場合、またはそのフロントエンド コードがその後サードパーティのインジェクションによって侵害された場合、プラットフォームは、ブラウザー タブが開いているか、閉じているか、クリアされているかに完全に関係なく、生のトランザクション リクエスト ペイロードをユーザーの携帯電話に直接送信し続けることができます。
WalletConnect Hijacking: Draining After Disconnect

3. セッション ハイジャックのメカニズム: XSS、情報窃盗、およびペアリングの盗難

  • 最新の通信ペアリングはブラウザの更新やシステムの再起動後も存続するように設計されているため、安全な WebSocket トンネルを維持するために必要な重要な暗号化データはユーザーのローカル ハードウェアに永続的に保存する必要があります。標準のデスクトップ ブラウザ環境では、このセッション メタデータはブラウザのブラウザに直接書き込まれます。 ローカルストレージ または インデックス付きDB 設定ファイル。これには、暗号化されていない対称暗号化キー、アクティブなリレー サーバー URL、および一致するペアリング トピック文字列が含まれます。
  • ローカル ブラウザ ストレージ リポジトリへの依存により、重大な脆弱性が発生します。 クロスサイト スクリプティング (XSS) 注射器および専用 情報窃取マルウェア キャンペーン。攻撃者が DeFi プラットフォームのプライマリ Web サーバーの脆弱性を特定した場合、またはプロジェクトで使用されるオープンソースの依存関係ライブラリ (侵害されたコンテンツ配信ネットワークやサードパーティのデータ分析スクリプトなど) に悪意のあるコードを挿入することに成功した場合、XSS エクスプロイトがユーザーのブラウザ タブ内でサイレントに実行される可能性があります。
  • 悪意のあるスクリプトがアクティブなブラウザコンテキスト内で実行されるとすぐに、ローカルストレージディレクトリを読み取ります。ウォレット アプリケーションとの通信に使用される、暗号化されていない生の対称キーとペアリング トピックを抽出します。
  • あるいは、ユーザーがだまされて、ビデオ ゲームの修正、自動取引ボット、または不正なソフトウェア パッチを装った悪意のあるファイルをダウンロードさせられた場合、情報を盗むマルウェアがローカル コンピューターを席巻し、インストールされているすべてのブラウザーの IndexedDB データベース フォルダー全体をコピーします。
  • これらのキャプチャされた暗号接続キーを使用すると、攻撃者は物理的な携帯電話を侵害したり、オペレーティング システムをハッキングしたり、ハードウェア ウォレットのパスワードを推測したりする必要がなくなります。彼らは、盗んだ対称キーとペアリング パラメータを独自のカスタム スクリプト ターミナルにインポートするだけです。

彼らは、ハイジャックされたペアリング トピック識別子を使用して、悪意のあるノードをパブリック WalletConnect リレー ネットワークに直接接続します。

  • 攻撃者が正しい暗号キー構成を提示するため、中継ネットワークはリンクをただちに検証します。攻撃者は現在、被害者のモバイル デバイス画面に直接つながるアクティブな通信ブリッジを所有しており、正規の dApp Web サイトを完全にバイパスして、いつでも任意の署名リクエストをプッシュできるようになります。

4. 継続的な排出ループ: 疲労の利用とブラインドサイン

  • 攻撃者または悪意のある dApp オペレーターは、ハイジャックされた接続トンネルまたは残留接続トンネルを確保すると、高頻度の自動ツールを導入してユーザーを悪用します。通信ブリッジは被害者のウォレット アプリ内で承認されたままであるため、攻撃者はユーザーの電話画面を即座にターゲットにするリアルタイム トランザクション リクエストをトリガーできます。
  • これらのシンジケートが使用する主な実行方法は、 無限リクエストループ。攻撃者のスクリプトは、優先度の高いトランザクション要求を極端な頻度で被害者のデバイスにプッシュするように構成されています。
  • 被害者がメールをチェックしたり、メッセージを開いたり、ナビゲーション アプリを見たりするためにスマートフォンのロックを解除した瞬間、ウォレット アプリケーションは即座に優先度の高いモーダル ポップアップを画面に強制的に表示し、即時署名の承認を要求します。
  • ユーザーが「拒否」をクリックするか、アラートを無視しようとすると、攻撃者のスクリプトがリレー ネットワーク経由で拒否を検出し、数秒以内に新しい同一の署名プロンプトを自動的に画面にプッシュします。
  • この容赦ない自動配信により、強烈な サービス拒否 (DoS) と認知疲労 効果。継続的にアラートが送信されると、ウォレット アプリケーションの速度が低下し、ユーザーが内部設定メニューに移動して、基礎となる接続ペアリングを見つけて削除することが非常に困難になります。
  • 強いフラストレーションがたまっている場合、またはユーザーがポップアップを閉じるために画面をクリックしている間に不意を突かれた場合、悪意のあるプロンプトの [確認] または [署名] ボタンを誤ってクリックしてしまう可能性があります。
  • さらに、これらのハイジャックされたリクエストは、実際のトランザクション ペイロードを隠すために慎重に構造化されています。攻撃者が、ウォレットから資産が流出することを明示的に示す、単純かつ明確なトークン転送リクエストをプッシュすることはほとんどありません。
  • 代わりに、次のような複雑な低レベル暗号関数を使用してリクエストをフォーマットします。 personal_sign または生 eth_sign ブラインド署名形式。
  • これらのプロンプトには人間が判読できる情報は表示されず、ユーザーには解析不可能な 16 進数と文字の巨大なブロックが表示されます。
  • リクエストに伴うテキストの説明は、「ネットワーク ウォレットの同期」または「ログイン ID の確認」のように偽装されることがよくあります。
  • 実際には、その生の暗号データ​​ パッケージの中に、無制限の資産許容量を許可したり、ガスレス Permit2 トークンの使用許可をトリガーしたり、確認された瞬間にウォレットの残高全体を排出する資産移動呼び出しに署名したりする命令が隠されています。

5. フロントエンドレベルとウォレットレベルの切断

通信の安全性の境界がどこに存在するかを正確に把握するには、次の終端タイプの比較を確認してください。

断路タイプオンチェーンセキュリティの現実
フロントエンドのクリアリングローカルブラウザインターフェースのストレージのみを消去します。
ウォレットの取り消しバックグラウンド暗号化パイプを永久に切断します。

6. 長期的な攻撃対象領域: 通信セッションとオンチェーン許可

  • 完全に回復力のあるセキュリティ フレームワークを構築するには、 通信層 から オンチェーンステートレイヤー。ユーザー資産管理における重大な脆弱性は、オープンな通信ブリッジとアクティブな通信ブリッジを混同することに起因します。 スマートコントラクト 支出手当。
  • WalletConnect セッションは厳密に 通信層。これは、Web フロントエンドとローカル ハードウェアの間でリクエスト通知をやり取りするデジタル パイプです。
  • セッションがアクティブな場合、dApp は署名プロンプトを画面に送信できますが、署名なしでブロックチェーン残高を変更する権限はありません。
  • セッションが適切に終了すると、パイプは完全に破壊されます。つまり、dApp はデバイスや画面上のポップアップと通信するすべての機能を失います。

逆に、トークンの承認は ブロックチェーン状態レイヤー

  • ERC-20を認証する場合 approve() トランザクションを実行するか、アクティブな接続セッション中に EIP-712 Permit2 の支出許可を実行すると、その特定のトークンのスマート コントラクト データに永続的な命令を直接書き込むことになります。
  • この指示は、指定された外部スマート コントラクト アドレスが、 transferFrom() 機能。
  • この構造的な分離は、たとえウォレットを開いてアクティブなセッションを完全に削除したとしても、 そのセッションがアクティブだった間に承認したトークン許可は、ブロックチェーン台帳に完全に書き込まれたままになります。

悪意のあるスマート コントラクトは、ウォレットを空にするためにオープン セッション ブリッジを必要としません。

  • オンチェーンの承認権限はすでに確認されているため、攻撃者は自分のスクリプト コンソールからトークン コントラクトを直接操作し、携帯電話で別のアラートを表示することなく、ウォレットから資産を体系的に移動できます。
  • 真の資産セキュリティを実現するには、残留接続パイプを手動で削除することと、オープン トークン許可を体系的に取り消すことの両方の要素に対処する必要があります。
WalletConnect Hijacking: Draining After Disconnect

7. アーキテクチャのセキュリティ層

各セキュリティ層の具体的な仕組みを理解することは、インタラクション後の資産流出の悪用を防ぐのに役立ちます。

レイヤープロフィールオペレーショナルリスクの範囲
セッションチャンネルアクティブな通信とリクエストの生成を指示します。
トークンの割り当て未署名のオンチェーン資産移動アクセスを指示します。

8. 緩和プレイブック: 暗号化パイプラインの保護

デフォルトのフロントエンド実装は表面的なキャッシュのクリアを中心に設計されていることが多いため、セッション状態を積極的に制御する必要があります。この運用セキュリティ プレイブックを使用して、ウォレットが長引く接続の脅威から完全に隔離された状態を維持できるようにします。

ウォレット側セッションのパージを強制する

  • ブラウザのタブを閉じたり、Web サイトからログアウトすると接続が切断されるとは決して考えないでください。取引セッションを完了するか、DeFi アプリケーションを終了するたびに、ウォレット アプリを物理的に開きます。

に移動します。 設定 または 接続されたアプリケーション メニューで、 WalletConnect セッション ログを参照し、アクティブなペアリングを確認します。

対話を終了した特定のプロトコルを見つけて手動で選択します 切断

  • このアクションにより、ウォレットは明示的なブロードキャストを強制されます。 session_delete メッセージをリレー ネットワークに送信し、ペアリング トピックを永久に無効にし、今後のリクエストがデバイスにルーティングされるのをブロックします。

高度なトランザクション シミュレーションを活用

  • 単純なパススルー署名画面として機能するレガシーウォレットの使用は避けてください。アクティブな資本を統合機能を備えたセキュリティ最優先のウォレットに移行します ドメイン検証モデル署名前トランザクション シミュレーション エンジン
  • 最新の安全なウォレットは、高度なドメイン検証 API を利用して、受信セッションリクエストの信頼性を検証します。フィッシング ドメインが人気ブランドを模倣してセッションをハイジャックしようとすると、検証エンジンは発信元の不一致にフラグを立ててユーザーに警告します。

さらに、署名画面を表示する前に、ウォレットの選択がローカルのブロックチェーンフォークで受信トランザクションデータを再生することを確認してください。

  • 堅牢なシミュレーション エンジンは、複雑で判読できない通話データを明確な視覚的なステートメントに分解します。署名を実行すると、どのトークンがアドレスから送信され、どのようなアクセス許可が外部コントラクトに付与されるかを正確に示します。
  • dApp が無害なログイン確認であると主張しているにもかかわらず、シミュレーション エンジンがその署名がオープン アセットの割り当てを許可していると警告する場合、リクエストを即座に拒否します。

厳密なウォレットのセグメンテーションの実装

包括的な適用 爆発半径封じ込め戦略 デジタル資産プロファイル全体にわたって を適用します。

長期貯蓄や高額資産を含むプライマリ ウェアハウス ウォレットをブラウザベースの Web アプリケーションに接続しないでください。

  • 日常の Web 対話セッションから完全にクリーンに保たれた、隔離されたコールド ストレージ ハードウェア デバイス内で中核的資産を安全に保ちます。
  • アクティブな DeFi ネットワークとのインターフェース、実験的プロトコルとの対話、またはプロモーション トークンの配布を要求するために、個別の低残高ホット ウォレットまたは使い捨てバーナー アドレスを導入します。
  • バーナーアカウントのセッションペアリングが悪意のあるスクリプトによってハイジャックされた場合、潜在的な損失はその特定のサンドボックスに厳密に限定され、中核的な資産は完全に安全に保たれます。

9. リアルタイム テレメトリと DEXTools の統合

  • 最新の高度に自動化されたマルチチェーン環境では、スマート コントラクトの権限とアクティブな流動性プールを完全に明確に維持することが、生き残るための必須要件です。大規模な資本割り当てのバランスを再調整する場合、または分散型交換レイヤー全体で新しく展開されたトークン ペアを操作する場合、未検証のリンクや残留するブラウザー接続に依存すると、資産が即時実行の脆弱性やフロントランニング リスクにさらされます。
  • DEXTools は、ウォレット接続を承認したりトランザクション署名を実行したりする前に、トークン プールのプログラムの整合性とセキュリティ パラメーターを検証するために必要な重要なリアルタイム分析テレメトリを提供します。高度な DEXTools ペア エクスプローラーに資産のコントラクト アドレスを直接入力することで、ライブ取引量を即座に評価し、自動化されたスマート コントラクト セキュリティ監査を反対検査し、流動性プールのロック期間を検証し、ウォレット所有者の分布を監査することができます。この正確なリアルタイムの可視性により、分散型エコシステムを安全に移動でき、デジタル資産を持続的な流出ネットワークから安全に隔離できます。アクセスできます 

DEXツール はこちら 今日から取引を始めましょう!


免責事項: この記事は情報提供のみを目的としており、投資アドバイス、財務アドバイス、取引アドバイス、またはその他の種類のアドバイスを構成するものではありません。 DEXTools は、暗号通貨やトークンの購入、販売、または保有を推奨しません。ユーザーは、投資に関する決定を下す前に、自分で調査を行い、資格のある財務アドバイザーに相談する必要があります。暗号通貨への投資は不安定でリスクが高くなります。 DEXTools は、発生した損失に対して責任を負いません。

トークンの承認を取り消す方法 (ウォレット セキュリティ 2026) トークンの承認を取り消す方法: ステップバイステップのセキュリティ ガイド KuCoin 初心者ガイド: スポット、獲得、取引ボット スマート コントラクト監査ガイド: 監査レポートの読み方
Originally published by DEXTools News. © 2026 DEXTools News (STRADEXT DEFI SOLUTIONS, S.L.). Reproduction or republication without written permission is prohibited.