슬로우미스트는 웹3 지갑 월렛커넥트의 피싱 위험에 경각심을 가질 필요가 있다고 말했다. 2023년 1월 30일, SlowMist 보안 팀은 Web3 지갑에서 WalletConnect를 부적절하게 사용하면 피싱될 수 있는 보안 위험이 있음을 발견했습니다. 이 문제는 모바일 지갑 앱에서 내장 DApp 브라우저 + WalletConnect를 사용하는 시나리오에서 발생합니다. 일부 Web3 지갑이 WalletConnect를 지원하는 경우 WalletConnect 트랜잭션 팝업 창이 표시되는 영역에 대한 제한이 없으므로 지갑의 모든 인터페이스에서 서명 요청이 팝업됩니다. 사용자가 DApp 브라우저 인터페이스를 떠나 예에서 Wallet 및 Discover와 같은 지갑의 다른 인터페이스로 전환할 때 사용자 경험에 영향을 미치지 않고 반복적인 승인을 피하기 위해 이때 Wallet Connect 연결이 끊어지지 않습니다. 하지만 이때 사용자는 악의적인 DApp에 의해 갑작스러운 서명 요청 팝업창으로 인한 오작동일 수 있으며, 이는 피싱에 의한 자산 이전으로 이어질 수 있습니다. 이 보안 문제의 핵심은 사용자가 DApp 브라우저 인터페이스를 다른 인터페이스로 전환한 후 DApp 브라우저 인터페이스의 요청, 특히 민감한 작업 요청에 응답하기 위해 자동으로 팝업 창을 계속 표시해야 하는지 여부입니다. 인터페이스를 통과한 후 블라인드 팝업 응답은 쉽게 사용자 오작동으로 이어질 수 있기 때문입니다. 여기에는 보안 원칙이 포함됩니다. WalletConnect가 연결된 후 사용자가 DApp 브라우저 인터페이스를 다른 인터페이스로 전환한 것을 지갑이 감지한 후 DApp 브라우저의 팝업 요청을 처리해서는 안 됩니다.