
这笔资助支持一款基于浏览器的代码验证工具,目标直指加密货币领域一个长期存在的薄弱环节:被篡改的网页界面即使在密钥和合约未遭破坏的情况下,也可能触发恶意钱包授权。
以太坊基金会的“Trillion Dollar Security”计划已向新闻自由基金会提供资金,以扩展WEBCAT。这是一款旨在让浏览器验证网站实际交付的代码是否与其开发者发布的代码一致的工具。该项目针对的是前端攻击:即使用户将资金存放在硬件钱包中,且私钥从未泄露、底层智能合约也保持不变,用户仍可能对由网页恶意版本构造的交易进行签名。WEBCAT将代码透明性原则应用于网页交付环节,通过将已提供的代码与开发者签名记录进行比对,帮助发现因托管账户被攻陷、内容分发网络、DNS变更或有针对性的中间人替换而导致的篡改。这笔资助凸显了加密货币安全中一个较少受到关注的环节,相比智能合约审计和钱包加固,这一领域获得的关注更少;但其推广将取决于浏览器或扩展程序的集成,以及网站是否选择发布签名代码记录。