#452·sphere

[HIGH] 连接审批/确认模态中显示的是未验证的 DApp 提供的身份,而不是经过验证的来源

作者: KruGoL创建于 2026年7月23日更新于 2026年7月23日
标签securitymainnet-blocker

摘要

在每个人类决策点上,用户看到的是 dApp 自报的元数据(在批准模态中为 dapp.name/url/icon;在 sign_message 中为解析的 Domain: 行),而不是经密码学验证的来源。在弹出式 ConnectPage 流程中,经过验证的来源 已知searchParams 'origin',由 PostMessageTransport.allowedOrigins 强制实现),但它不会被转发到模态中 - 它只会在全屏覆盖背后的状态栏中显示。SendIntentModal 根本没有显示 dApp 身份。sign_message 使用攻击者控制的来源对任意文本进行盲签名。

内容来源: unicity-sphere/sphere